
Wprowadzenie do problemu / definicja
NeedyMantis to rodzina złośliwego oprogramowania zaprojektowana do utrzymywania długoterminowej obecności w wcześniej skompromitowanych środowiskach. Jej zadaniem nie jest zwykle uzyskanie pierwszego dostępu, lecz zapewnienie napastnikom stabilnej pozycji po naruszeniu, z możliwością dalszego ładowania modułów, komunikacji z infrastrukturą dowodzenia i kontroli oraz rozszerzania działań post-exploitation.
To istotne rozróżnienie z perspektywy obrony. Obecność takiego implantu sugeruje, że przeciwnik mógł już wcześniej przeprowadzić rekonesans, eskalację uprawnień lub ruch boczny, a sama infekcja jest tylko jednym z elementów większej operacji.
W skrócie
Badacze opisali użycie NeedyMantis w ukierunkowanych intruzjach wymierzonych w organizacje z sektorów telekomunikacyjnego, akademickiego, medycznego, międzyrządowego oraz wśród wykonawców rządowych. Malware obserwowano co najmniej od października 2025 roku.
- Wykorzystuje technikę DLL sideloadingu do ukrywania aktywności.
- Uruchamia legalne aplikacje z podmienionymi bibliotekami DLL.
- Ładuje kolejne etapy z zaszyfrowanych archiwów.
- Komunikuje się z infrastrukturą C2 przez HTTPS i WebSocket.
- Może działać modułowo, rozszerzając funkcjonalność w zależności od potrzeb operatora.
Analiza wskazuje też na ostrożnie formułowane powiązania z aktywnością śledzoną przez Microsoft jako Storm-3069, choć atrybucja nie została przedstawiona jako definitywna.
Kontekst / historia
Operacje z użyciem NeedyMantis wpisują się w szerszy trend nadużywania legalnych binariów i zaufanych mechanizmów ładowania bibliotek w systemach Windows. Tego typu techniki są szczególnie atrakcyjne dla zaawansowanych grup, ponieważ pozwalają ograniczyć liczbę oczywistych wskaźników kompromitacji i utrudniają wykrycie przez klasyczne zabezpieczenia sygnaturowe.
Sprawa zyskała rozgłos przy okazji dalszej analizy wskaźników związanych z wcześniejszym incydentem dotyczącym skompromitowanych instalatorów DAEMON Tools Lite. W badanych przypadkach NeedyMantis nie występował jako masowe zagrożenie, lecz jako narzędzie używane w ograniczonej liczbie starannie dobranych ataków. Taki profil wskazuje na działania ukierunkowane, nastawione na utrzymanie obecności i elastyczne operowanie wewnątrz środowiska ofiary.
Analiza techniczna
Architektura NeedyMantis opiera się na trzech podstawowych elementach: legalnym programie, złośliwej bibliotece DLL oraz zaszyfrowanym archiwum zawierającym dalsze etapy ładunku. Po uruchomieniu legalnej aplikacji system ładuje podstawioną bibliotekę zamiast prawidłowego komponentu. To klasyczny DLL sideloading, czyli technika wykorzystywania zaufanego procesu do uruchomienia nieautoryzowanego kodu.
W analizowanych próbkach wykorzystywano między innymi narzędzia takie jak Poedit, curl, Vim i TightVNC. Malware podszywał się również pod biblioteki kojarzone z popularnym oprogramowaniem, w tym komponentami Microsoft Office, Broadcom, Intel i NVIDIA. W jednym z opisanych wariantów złośliwy plik zastępował bibliotekę WinSparkle.dll używaną przez Poedit do mechanizmu aktualizacji.
Po załadowaniu złośliwej biblioteki uruchamiany jest kolejny etap odpowiedzialny za rozpakowanie danych z zaszyfrowanego archiwum i dekodowanie głównego komponentu. Następnie implant nawiązuje komunikację z serwerem C2 przez HTTPS, po czym przechodzi na połączenie WebSocket. Taki model zapewnia bardziej interaktywną kontrolę i ułatwia zdalne dostarczanie kolejnych modułów.
Istotną cechą NeedyMantis jest jego modularność. Operatorzy mogą dynamicznie ładować i wyładowywać dodatkowe komponenty, co pozwala zmieniać możliwości narzędzia zależnie od etapu operacji. Publicznie dostępne informacje nie opisują pełnego zestawu funkcji tych modułów, jednak sam wzorzec działania wskazuje, że nie jest to prosty dropper, lecz platforma do długotrwałego utrzymania dostępu.
Starsza wersja obserwowana w 2025 roku zawierała mechanizm persystencji oparty na usługach Windows. W nowszych wariantach trwałość nie została jednoznacznie opisana, co może sugerować zmianę technik albo większe uzależnienie od aktywności ręcznej operatorów po uzyskaniu dostępu.
Dodatkowo odnotowano użycie narzędzi administracyjno-ofensywnych, takich jak Impacket, do kopiowania pakietu malware z udziałów sieciowych i uruchamiania go na systemach docelowych. To ważny sygnał świadczący o ruchu bocznym i o tym, że NeedyMantis jest wykorzystywany na późniejszym etapie kompromitacji.
Konsekwencje / ryzyko
Najpoważniejsze ryzyko związane z NeedyMantis wynika z jego roli jako narzędzia utrzymaniowego. W praktyce oznacza to, że jego wykrycie może nastąpić długo po pierwotnym naruszeniu, gdy przeciwnik zdążył już pozyskać dane, rozpoznać środowisko, przejąć kolejne konta lub przygotować następne etapy operacji.
Dla zespołów bezpieczeństwa problem stanowi również wysoki poziom maskowania. Wykorzystanie legalnych plików wykonywalnych, wiarygodnie nazwanych bibliotek oraz popularnych ścieżek instalacyjnych obniża skuteczność prostych metod detekcji. Co więcej, obecność prawidłowych plików o podobnych nazwach może prowadzić do fałszywych alarmów, jeśli organizacja nie prowadzi walidacji skrótów, reputacji plików i kontekstu ich wykonania.
- Długotrwały wyciek danych i szpiegostwo.
- Nadużycie kont uprzywilejowanych.
- Ruch boczny i dalsza propagacja w sieci.
- Trudności w pełnym usunięciu skutków incydentu.
- Ryzyko zakłócenia ciągłości operacyjnej w sektorach krytycznych.
Rekomendacje
Organizacje powinny traktować wykrycie NeedyMantis jako wskaźnik dojrzałej kompromitacji, a nie pojedynczej infekcji. Odpowiedź na incydent powinna obejmować pełne dochodzenie w całym łańcuchu ataku.
- Przeprowadzić przegląd systemów pod kątem nietypowych bibliotek DLL umieszczonych obok legalnych aplikacji.
- Zweryfikować skróty kryptograficzne bibliotek ładowanych przez programy takie jak Poedit, curl, Vim i TightVNC.
- Analizować ruch wychodzący HTTPS oraz sesje WebSocket do nietypowych domen i hostów.
- Monitorować użycie narzędzi administracyjnych i post-exploitation, w tym aktywność związaną z Impacket oraz kopiowaniem plików z udziałów sieciowych.
- Korelować zdarzenia EDR, logi sieciowe i telemetrię pod kątem oznak DLL sideloadingu.
- Ograniczyć możliwość uruchamiania nieautoryzowanych bibliotek w ścieżkach aplikacyjnych.
- Wzmocnić ochronę stacji roboczych i serwerów przez ASR, ochronę sieciową, ochronę chmurową oraz tryby blokowania EDR.
- Sprawdzić mechanizmy persystencji Windows, w tym usługi, zadania harmonogramu, wpisy Run oraz nietypowe instalacje w katalogach ProgramData i Program Files.
Jeśli artefakty wskazujące na obecność implantu zostaną potwierdzone, zalecane jest natychmiastowe odizolowanie hosta, zabezpieczenie pamięci i nośników do analizy śledczej, rotacja poświadczeń oraz rozszerzenie polowania na zagrożenia na całą domenę i powiązane segmenty sieci.
Podsumowanie
NeedyMantis to przykład nowoczesnego malware zaprojektowanego do działania po początkowym przełamaniu zabezpieczeń. Jego skuteczność wynika z połączenia DLL sideloadingu, modułowej architektury, komunikacji C2 przez HTTPS i WebSocket oraz wykorzystania legalnych narzędzi i zaufanych ścieżek systemowych.
Dla obrońców najważniejszy wniosek jest jednoznaczny: wykrycie takiego implantu powinno uruchamiać pełnoskalowe postępowanie incydentowe. Sama obecność NeedyMantis może bowiem oznaczać, że napastnik działa wewnątrz środowiska już od dłuższego czasu i dysponuje znacznie większym zakresem dostępu, niż wynika to z pierwszych obserwacji.
Źródła
- The Hacker News — Hackers Use NeedyMantis to Maintain Long-Term Access in Breached Networks — https://thehackernews.com/2026/09/hackers-use-needymantis-to-maintain.html
- Microsoft Security Blog — NeedyMantis maintains long-term access in targeted intrusions — https://www.microsoft.com/en-us/security/blog/
- Kaspersky — Analysis related to the DAEMON Tools supply-chain attack — https://securelist.com/
- Google Cloud / Threat Intelligence — Tracking activity associated with UNC6863 — https://cloud.google.com/blog/topics/threat-intelligence
- Mandiant / Google Cloud Community — Reporting on suspected China-nexus activity — https://security.googlecloudcommunity.com/