DAEMON Tools攻擊調查追出NeedyMantis惡意程式,活動已持續近一年

李建興約 2 分鐘閱讀

站內可閱讀至 (台北時間)

DAEMON Tools攻擊調查追出NeedyMantis惡意程式,活動已持續近一年(新聞配圖)
配圖來源:iThome原站文章
本站保存版本
字級

微軟威脅情報團隊揭露NeedyMantis惡意程式,該惡意程式通常在攻擊者取得目標環境存取權後才被部署,用來維持存取權並執行後續攻擊。微軟是在追查資安公司Kaspersky先前揭露的DAEMON Tools供應鏈攻擊時,發現了NeedyMantis,相關活動至少可追溯至2025年10月,受害對象包括電信業、大學、政府間組織、醫療非營利機構及政府承包商。

微軟目前確認Storm-3069相關攻擊活動使用NeedyMantis,Storm-3069是微軟用來追蹤DAEMON Tools供應鏈事件相關攻擊活動的名稱。除此之外,微軟也發現其他NeedyMantis使用紀錄,因此不排除有不同攻擊者掌握該惡意程式。雖然現有活動與微軟認為源自中國的攻擊行動相符,但微軟尚未認定Storm-3069為中國國家級駭客。

NeedyMantis本身並非最初的入侵門戶,攻擊者會先取得目標環境存取權,再把NeedyMantis放進系統。微軟提到,有案例是攻擊者從網路共享位置,把正常軟體、惡意DLL與封裝檔複製到目標電腦,再讓正常軟體載入偽裝成必要元件的惡意DLL,使惡意程式跟著正常軟體啟動。

NeedyMantis啟動後,會逐層解開封裝在加密壓縮檔案中的元件,最後載入主要程式,主要程式負責與攻擊者控制的伺服器聯絡,也能接收載入、卸載額外模組的指令,攻擊者可依需要加入其他功能,不必把所有能力放在同一支惡意程式裡。

微軟指出,目前沒有觀察到NeedyMantis本身經由DAEMON Tools供應鏈事件散布,DAEMON Tools事件僅是微軟追查出該惡意程式的線索。由於NeedyMantis通常在攻擊者已取得環境存取權後才被部署,因此攻擊者最初取得受害環境存取權的方法可能因事件而異。