NeedyMantis: Zlonamjerni softver za tajni pristup

Otkriveno je da zlonamjerni softver NeedyMantis koriste zlonamjerni akteri iz Kine tokom ciljanih napada na telekomunikacione kompanije, univerziteti, neprofitne zdravstvene organizacije, međuvladine organizacije i izvođači koji rade za državu radi održavanja dugoročnog i prikrivenog pristupa. Analiza kompanije Microsoft otkriva da je ovaj zlonamjerni softver bio aktivan još od oktobra 2025. godine, pri čemu zlonamjerni akter iskorištavaju prilagođene učitavače kako bi zaobišli otkrivanje, istovremeno preuzimajući podatke.

NeedyMantis Zlonamjerni softver

NeedyMantis: Zlonamjerni softver za tajni pristup; Source: Nano Banana 2

ZLONAMJERNI SOFTVER NEEDYMANTIS

Pojava zlonamjernog softvera NeedyMantis u operacijama ugrožavanja sistema još od kraja 2025. godine izmijenila je okruženje sajber bezbjednosti, otkrivajući skriveni ekosistem u kojem prilagodljiva sredina oponaša stvarne procese, stapajući se sa okolinom poput kamaleona na dnevnom svjetlu.

Ovakav način djelovanja počiva na šifrovanim arhivama i dešifrovanju u memoriji, čime se osigurava prikrivenost uporediva sa provalnikom koji ne ostavlja tragove, svodeći čitav napad isključivo na neprimjetnu krađu podataka putem protokola WebSocket i prilagođenih modula za učitavanje. Sposobnost ovog alata da pripremi zlonamjerni sadržaj uz pomoć bočnog učitavanja DLL datoteka dodatno potvrđuje njegovu prilagodljivost u zaobilaženju tradicionalnih bezbjednosnih sistema.

Dok stručnjaci za odbranu nailaze na poteškoće u prepoznavanju pojava poput nepotpisanih binarnih datoteka smještenih na neuobičajenim putanjama, razvoj ove platforme u alat za dugotrajnu špijunažu nameće ozbiljna pitanja o efikasnosti trenutnih strategija otkrivanja kada su u pitanju zlonamjerni akteri koji djeluju neprimjetno.

 

Obrasci ciljanih napada i posljedice

Korištenje zlonamjernog softvera NeedyMantis za napade na telekomunikacione kompanije, univerzitete, neprofitne zdravstvene organizacije, međuvladine institucije i izvođače koji rade za državu pokazuje svjesno usmjeravanje na infrastrukturu od ključnog značaja za nacionalnu bezbjednost i ekonomsku stabilnost.

Pogođeni subjekti obuhvataju širi spektar ključne infrastrukture jedne države, što svjedoči o strateškoj namjeri pristupanja osjetljivim istraživanjima ili diplomatskoj komunikaciji. Ovaj obrazac se uklapa u šire trendove operacija koje sponzoriše država, gdje se dugotrajno održavanje postojanosti stavlja ispred trenutnog ometanja rada, čime se omogućava zlonamjernim akterima da zadrže neprimjetan uticaj tokom dužeg perioda bez aktiviranja tradicionalnih bezbjednosnih upozorenja.

Prisustvo zlonamjernog softvera NeedyMantis još od oktobra 2025. godine naglašava njegovu primarnu ulogu u dugotrajnoj špijunaži, a ne u kratkoročnom sajber-kriminalu. Modularni dizajn ovog alata omogućava zlonamjernim akterima da prilagode mogućnosti određenim metama, poput raspoređivanja prilagođenih modula, bez ostavljanja očiglednih tragova ugrožavanja sistema.

Iako kompanija Microsoft povezuje grupu koja stoji iza pomenutog zlonamjernog softvera sa aktivnostima koje potiču iz Kine, nije izvršeno zvanično pripisivanje odgovornosti. Ova situacija pokazuje izazove u povezivanju zlonamjernog softvera nakon ugrožavanja sistema sa državnim zlonamjernim akterima zbog njihove prilagodljive i diskretne prirode. Takva nejasnoća dodatno otežava strategije odbrane, jer organizacije moraju uspostaviti ravnotežu između budnosti prema prijetnjama i izbjegavanja prevelikog oslanjanja na neprovjerene tvrdnje.

 

Prikrivenost i tajno izvršavanje

Zlonamjerni akteri koji koriste NeedyMantis iskorištavaju bočno učitavanje DLL datoteka zamjenom originalnih biblioteka njihovim zlonamjernim verzijama, poput zamjene datoteke WinSparkle.dll unutar programa Poedit ili prikrivanja zlonamjernih datoteka kao komponenti paketa Microsoft Office.

Ove taktike temelje se na tome da pouzdane aplikacije nenamjerno učitavaju nepotpisane binarne datoteke iz nestandardnih direktorija, kao što su ProgramData\Intel ili ProgramData\USOShared, gdje zlonamjerni softver ostaje skriven sve do trenutka izvršavanja.

Učitavač prve faze ovog zlonamjernog softvera koristi maskirane nizove znakova smještene u memoriji programa i tokom izvršavanja pronalazi funkcije operativnog sistema Windows kako bi izbjegao statičku analizu, dok istovremeno provjerava zastavice ProcessDebugFlags i ThreadHideFromDebugger da bi otežao forenzičku analizu. Takav pristup osigurava da će NeedyMantis zlonamjerni softver izbjeći otkrivanje od strane tradicionalnih graničnih odbrana, koje je već izbjegnuto tokom početnog ugrožavanja.

Nakon probijanja spoljne zaštite, pažnja se prebacuje na prikrivanje samih datoteka, pa se u daljem djelovanju koriste šifrirane arhive koje primjenjuju XOR šifrovanje i dodatnu kompresiju, pri čemu se nazivi datoteka i pomaci razlikuju među uzorcima radi otežavanja automatske analize.

Navedeni učitavač dešifruje zlonamjerni sadržaj u potpunosti u memoriji, ne ostavljajući nikakav trag na disku, prije nego što izvrši glavni modul u vidu minijaturnog prilagođenog izvršnog programa. Ova tehnika smanjuje forenzičke tragove na najmanju mjeru, otežavajući stručnjacima za sajber bezbjednost rekonstrukciju lanca infekcije bez prikupljanja podataka iz aktivne memorije.

PowerShell skripte, poput encryptbase64.ps1, dodatno maskiraju operacije koristeći x64 shellcode koji raspakuje glavnu komponentu, spajajući zlonamjerne aktivnosti sa dozvoljenim sistemskim procesima. Takve metode naglašavaju usmjerenost ovog alata na izbjegavanje otkrivanja zasnovanog na digitalnim potpisima, čime se stvaraju uslovi za dugotrajan i neprimjetan rad.

Kako bi se takvi uslovi iskoristili u punoj mjeri, prilagođeni učitavači unutar samog zlonamjernog softvera dizajnirani su da neprimjetno pripremaju zlonamjerni kôd, često koristeći mehanizme za održavanje postojanosti na sistemu, poput registarskih ključeva Run ili planiranih zadataka, a da pritom ne pokrenu upozorenja na krajnjim uređajima.

Ovi moduli se često maskiraju kao bezopasne uslužne aplikacije, na primjer curl ili Vim, ili kao dozvoljena softverska ažuriranja, čime se osigurava da ostanu neotkriveni tokom dugotrajne infiltracije. Oslanjanje na dešifrovanje u memoriji i modularno izvršavanje omogućava NeedyMantis zlonamjernom softveru da promjenljivo prilagođava svoje ponašanje, smanjujući entropiju i rizik od pokretanja alarma na sumnjive aktivnosti. Ovaj nivo prikrivanja omogućava samom alatu da djeluje tokom dužih perioda bez potrebe za čestom komunikacijom sa serverima za komandovanje i kontrolu, što dodatno otežava napore bezbjednosnih timova u pripisivanju odgovornosti određenim zlonamjernim akterima.

 

Infrastruktura za komandovanje i kontrolu

Komunikaciona infrastruktura zlonamjernog softvera NeedyMantis oslanja se na namjenski server za komandovanje i kontrolu (eng. command-and-control – C2) smješten na adresi corp.tripswithengine.com, koji radi preko porta 443. Početna komunikacija koristi HTTPS za uspostavljanje šifrovanih kanala, pri čemu su detalji o sistemu – uključujući nazive računara, podatke za prijavu korisnika i liste procesa – kôdirani unutar zaglavlja Set-Cookie.

Ovakav metod prikriva prisustvo zlonamjernog softvera ugradnjom mehanizma za praćenje u standardni HTTP saobraćaj, čime se smanjuje vidljivost u odnosu na tradicionalne alate za nadzor mreže. Nakon uspostavljanja veze, komunikacija prelazi na protokol WebSockets, koristeći prilagođeni binarni format koji uključuje XOR kodiranje i opcionalno RC4 šifrovanje radi dodatnog prikrivanja.

Prelazak sa HTTPS na WebSockets omogućava ovom alatu da održi postojanost u komunikaciji uz malo kašnjenje u prenosu, istovremeno izbjegavajući otkrivanje oponašanjem ponašanja dozvoljenih aplikacija.

Korištenje promjenjivih protokola naglašava prilagodljivost zlonamjernog softvera, jer zlonamjerni akteri mogu mijenjati metode šifrovanja u zavisnosti od mrežnih uslova ili odbrambenih mjera. Podaci o sistemu prenose se u kompresovanim formatima, čime se smanjuje otisak i umanjuje rizik od pokretanja upozorenja zasnovanih na nepravilnostima.

Konfiguracija servera za komandovanje i kontrolu uključuje i unaprijed definisanu URI putanju (/library/zip/) za preuzimanje modula, što zlonamjernim akterima omogućava pripremu dodatnog zlonamjernog sadržaja bez potrebe za direktnim pristupom ugroženim krajnjim uređajima.

Višeslojni pristup osigurava da zlonamjerni softver zadrži funkcionalnost čak i u slučaju poremećaja početnih komunikacionih kanala, čime se učvršćuje njegova sposobnost da održava postojanost u scenarijima nakon ugrožavanja, gdje je prikrivenost od presudnog značaja.

 

Modularni dizajn i izvršavanje zlonamjernih sadržaja

Modularna struktura zlonamjernog softvera NeedyMantis omogućava zlonamjernim akterima da prilagodljivo prošire njegove mogućnosti dodavanjem komponenti u obliku dodataka, čime se postiže prilagođena funkcionalnost bez izmjene osnovnog implantata.

Ovakav dizajn podržava dugotrajno održavanje postojanosti, jer omogućava udaljenim zlonamjernim akterima da po potrebi ubacuju nove module i time osiguravaju prilagodljivost tokom produženih operacija. Svaki modul se čuva kao šifrovani zlonamjerni sadržaj na disku, čime se umanjuju rizici od statičkog otkrivanja i otežava forenzička analiza, sve dok se dešifrovanje ne izvrši u memoriji tokom primjene.

Korištenje XOR kôdiranja i opcionalnog RC4 šifrovanja dodatno prikriva sadržaj modularnih komponenti, zahtijevajući od zlonamjernih aktera da održe kontrolu nad logikom mehanizma učitavača i kriptografskim ključevima radi efikasnog pokretanja.

Navedeni proces počiva na dešifrovanju u memoriji, što predstavlja ključni aspekt arhitekture zlonamjernog softvera NeedyMantis, jer osigurava da osjetljivi podaci ostanu skriveni od forenzičke analize diska sve do trenutka aktivacije. Takav pristup se uklapa u strategije nakon ugrožavanja usmjerene na izbjegavanje tradicionalnih tehnika skeniranja datoteka, uz istovremeno očuvanje operativne prilagodljivosti.

Takav način rada uz to omogućava brza ažuriranja ili dodatna podešavanja modula bez ostavljanja tragova na inficiranom sistemu, što dodatno potvrđuje njegovu pogodnost za dugotrajne špijunske kampanje. Razdvajanjem skladištenja modula od njihovog pokretanja, ovaj alat umanjuje vjerovatnoću otkrivanja putem statičke analize, stavljajući umjesto toga naglasak na mjerila ponašanja.

Kako bi se ovakvi obrasci što bolje prikrili, mehanizmi održavanja postojanosti unutar ovog zlonamjernog softvera dizajnirani su da se neprimjetno uklope u stvarne sistemske procese, koristeći ključeve registra, planirane zadatke ili podešavanje usluga radi osiguranja neprekidnog pristupa, čak i nakon početnog rada mehanizma učitavača.

Ove metode izbjegavaju pokretanje upozorenja zasnovanih na analizi ponašanja oponašanjem standardnih administrativnih alata ili uobičajenog rada aplikacija. Modularna priroda ovog alata omogućava zlonamjernim akterima da ciljano aktiviraju funkcije održavanja postojanosti na sistemu u zavisnosti od odbrambenih mehanizama ciljanog okruženja, čime se dodatno otežavaju napori u otkrivanju. Višeslojni pristup osigurava da zlonamjerni softver ostane operativan kroz različita mrežna podešavanja, bez potrebe za značajnim izmjenama njegove osnovne infrastrukture.

 

Otkrivanje i preventivni nadzor

Stručnjaci za odbranu moraju dati prednost analizi ponašanja u odnosu na otkrivanje zasnovano na digitalnim potpisima prilikom suočavanja sa zlonamjernim softverom NeedyMantis, s obzirom na njegovo oslanjanje na dešifrovanje u memoriji i modularno izvršavanje.

Neuobičajena ponašanja procesa, poput HTTPS saobraćaja koji ne potiče od internet pregledača, već dolazi iz neočekivanih izvršnih datoteka, ili mehanizama za održavanje upornosti na sistemu povezanih sa privremenim direktorijima, služe kao ključni signali za prepoznavanje aktivnosti nakon ugrožavanja. Skripte kompanije Microsoft za procjenu stanja naglašavaju prikupljanje nestabilnih podataka, poput snimaka memorije i mrežnih veza, prije izolacije inficiranih uređaja, čime se osigurava forenzički integritet čak i kada ovaj zlonamjerni softver izbjegne tradicionalno skeniranje krajnjih uređaja.

Pravila za smanjenje površine napada imaju ključnu ulogu u ublažavanju prijetnje koju predstavlja zlonamjerni softver NeedyMantis, jer blokiraju prikrivene skripte i izvršne datoteke iz nepouzdanih izvora, čime se sužava vektor napada za bočno kretanje ili krađu pristupnih podataka. Rješenja za zaštitu zasnovana na oblaku dopunjuju ovaj pristup filtriranjem zlonamjernog saobraćaja u velikom obimu.

Takva rješenja se posebno usmjeravaju na odlazne veze ka domenama poput corp.tripswithengine.com, koje se poklapaju sa infrastrukturom za komandovanje i kontrolu ovog alata. Ovakve mjere stvaraju višeslojnu odbranu protiv zlonamjernih aktera koji koriste zlonamjerni softver nakon ugrožavanja kako bi održali dugotrajan pristup bez pokretanja upozorenja zasnovanih na analizi ponašanja.

Uključivanje softvera za otkrivanje i odgovor na prijetnje (eng. Endpoint Detection and Response – EDR) u režimu blokiranja dodatno ometa funkcionisanje zlonamjernog softvera NeedyMantis sprečavanjem izvršavanja zlonamjernih procesa, čak i ako početni vektori infekcije ostanu neotkriveni.

Napredni sistemi za zaštitu usmjereni su na učitavanje nepotpisanih DLL datoteka, neočekivane argumente u komandnoj liniji procesa i neuobičajene obrasce izlaska mrežnog saobraćaja, što su ponašanja u skladu sa prikrivenim modelom raspoređivanja ovog zlonamjernog softvera. Povezivanjem ovih signala širom krajnjih uređaja, stručnjaci za odbranu mogu mapirati operativni otisak prijetnje, ne oslanjajući se isključivo na statične indikatore ugrožavanja.

Naglasak kompanije Microsoft na hitnoj izolaciji i prikupljanju podataka iz memorije ističe ozbiljnost očuvanja forenzičkih dokaza prije nego što napori na potpunom uklanjanju poremete tragove povezane sa modularnim mogućnostima ovog alata. Takav pristup je u skladu sa širim protokolima za odgovor na incidente koji polaze od pretpostavke da je do krađe pristupnih podataka ili bočnog kretanja već moglo doći, zahtijevajući brzo obuzdavanje i istragu, a ne samo naknadno otklanjanje posljedica.

 

ZAKLJUČAK

Pojava zlonamjernog softvera NeedyMantis naglašava promjenu pristupa u taktikama zlonamjernih aktera, gdje operacije nakon ugrožavanja daju prednost prikrivenosti u odnosu na ometanje rada, koristeći modularne arhitekture za održavanje dugotrajnog pristupa bez aktiviranja uobičajenih mehanizama otkrivanja.

Takvo oslanjanje na dešifrovanje u memoriji i tehnike bočnog učitavanja odražava namjernu filozofiju dizajna koja se uklapa u sve veću sposobnost grupa koje sponzoriše država ili visoko organizovanih entiteta koji teže produženom zadržavanju u sistemu. Prilagodljivost ovog alata, ostvarena kroz komponente u obliku dodataka i šifrovane zlonamjerne sadržaje, dodatno otežava posao stručnjacima za odbranu, jer umanjuje statičke potpise uz istovremeno povećanje dvosmislenosti obrazaca ponašanja.

Ovakav razvoj označava širi trend u razvoju zlonamjernog softvera, odnosno davanje prednosti održavanju postojanosti u odnosu na početni napad, što zahtijeva da se bezbjednosni modeli pomjere sa odbrana usmjerenih na granična okruženja ka stalnom nadzoru ponašanja na svim krajnjim uređajima.

Ovu situaciju dodatno komplikuje odsustvo direktnih veza sa lancem snabdijevanja, što otežava pripisivanje odgovornosti i definisanje strategija otklanjanja posljedica, s obzirom na to da se raspoređivanje često oslanja na nezavisne vektore infiltracije, poput phishing metoda ili zloupotrebe pristupnih podataka. Ovo razdvajanje ukazuje na kritičan raskorak u tradicionalnim granicama za odgovor na incidente, koji se često usmjeravaju na ispravljanje ranjivosti umjesto na otkrivanje bočnog kretanja ili šifrovanog saobraćaja za komandovanje i kontrolu.

Upravo takav šifrovani saobraćaj za komandovanje i kontrolu često koristi protokol WebSockets sa XOR kodiranjem i opcionalnim RC4 šifrovanjem unutar zlonamjernog softvera NeedyMantis, pokazujući način na koji zlonamjerni akteri usavršavaju komunikacione protokole kako bi izbjegli mrežni nadzor, a da pritom zadrže operativnu prilagodljivost.

Kao posljedica ovakvih metoda, odbrambeni timovi se prisiljavaju na naknadno reagovanje, gdje odsustvo jasnih nagovještaja nameće oslanjanje na otkrivanje nepravilnosti u ponašanju procesa ili neuobičajenim odlaznim vezama, što postaje sve teži zadatak bez sveobuhvatne vidljivosti krajnjih uređaja.

Strateške posljedice ovakvog djelovanja idu dalje od tehničkih izazova, mijenjajući prioritete obavještajnih aktivnosti o prijetnjama za organizacije koje čuvaju kritičnu infrastrukturu ili osjetljive istraživačke podatke.

Takvo odabrano ciljanje ukazuje na usmjeravanje na vrijedna sredstva umjesto na pukom iskorištavanju, naglašavajući potrebu za prilagođenim strategijama lova na prijetnje koje uzimaju u obzir obrasce ponašanja niske entropije i potpise malog otiska. Modularni dizajn ovog zlonamjernog softvera dodatno otvara pitanja o njegovom potencijalnom razvoju, postavljajući pitanje da li može poslužiti kao nacrt za buduće alate nakon ugrožavanja, time narušavajući jasnoću granice između opravdanih softverskih ažuriranja i zlonamjernih sadržaja.

Dok se stručnjaci za odbranu suočavaju sa ovim neizvjesnostima, ostaje ključno pitanje: kako se bezbjednosne arhitekture mogu razviti da otkriju ne samo ovaj zlonamjerni softver, već i narednu generaciju slično neuhvatljivih alata dizajniranih da opstanu neotkriveni unutar mreža?

 

PREPORUKE

Usmjerenost zlonamjernog softvera NeedyMantis na ciljanu špijunažu, umjesto na napade širokih razmjera, naglašava potrebu za odbranom koja daje prednost analizi ponašanja u odnosu na otkrivanje zasnovano na potpisima. Sljedeće preporuke mogu pomoći u jačanju bezbjednosti i smanjenju šire izloženosti:

  1. Usmjeriti se na otkrivanje neobičnih mehanizama održavanja postojanosti, kao što su izvršne datoteke koje se pokreću sa nestandardnih putanja ili neočekivana učitavanja biblioteke dinamičkih veza, što su odlike operacija zlonamjernog softvera NeedyMantis nakon ugrožavanja. Ovaj pristup nadoknađuje nisku entropiju i mali otisak zlonamjernog softvera, koji izbjegavaju tradicionalno otkrivanje zasnovano na potpisima.
  2. Aktivno blokirati i istraživati veze sa adresom tripswithengine.com, jer je ova adresa povezana sa infrastrukturom za komandovanje i kontrolu zlonamjernog softvera NeedyMantis. Alati za praćenje mreže treba da odmah označe takvu aktivnost radi dalje analize ili obuzdavanja.
  3. Spriječiti pokretanje neovlaštenih izvršnih datoteka ograničavanjem izvršavanja isključivo na pouzdane izvršne datoteke. Ovo ublažava rizike koje predstavlja bočno učitavanje biblioteke dinamičkih veza, tehniku koju zlonamjerni softver NeedyMantis koristi za prikrivanje zlonamjernih biblioteka.
  4. Softveri za otkrivanje i odgovor na prijetnje (EDR) treba da budu podešeni da automatski ometaju sumnjive aktivnosti, kao što su dešifrovanje zasnovano na memoriji ili izvršavanje prikrivenih skripti za izvršavanje komandi, što je uobičajeno tokom operacija zlonamjernog softvera NeedyMantis nakon ugrožavanja.
  5. Osigurati da sve aplikacije budu ažurirane na najnovije verzije kako bi se eliminisali poznati vektori iskorištavanja povezani sa kampanjama zlonamjernog softvera NeedyMantis.
  6. Isključiti ugrožene računare tek nakon dokumentovanja potpune slike memorije, jer zlonamjerni softver NeedyMantis dešifruje korisne zlonamjerne terete u memoriji – gubitak ovih podataka bi obrisao ključne forenzičke dokaze, kao što su popisi modula i podešavanja za komandovanje i kontrolu. Alati poput MAGNET RAM Capture ili WinPmem treba da se koriste za pouzdano prikupljanje ovih podataka uz odgovarajuće procedure očuvanja integriteta dokaza.
  7. Provjeriti lokacije za pokretanje sistema (na primjer, ključevi za pokretanje, usluge) radi pronalaska neovlaštenih izvršnih datoteka ili skripti koje bi mogle ukazivati na postepeno postavljanje učitavača zlonamjernog softvera NeedyMantis. Ovo pomaže u prepoznavanju ranih znakova aktivnosti nakon ugrožavanja, prije nego što dođe do bočnog kretanja.
  8. Preporučuje se podešavanje politika koje sprječavaju izvršavanje datoteka sa visokom entropijom ili neuobičajenim ekstenzijama, koje zlonamjerni softver NeedyMantis često koristi za izbjegavanje otkrivanja tokom isporuke modula.
  9. Obratiti pažnju na neočekivano korištenje korisničkog agenta Firefox/21.0 u mrežnom saobraćaju, jer je ovo zapaženo tokom komunikacije zlonamjernog softvera NeedyMantis i može ukazivati na ugrožene sisteme.
  10. Koristiti platforme za obavještajne podatke o prijetnjama koje mogu identifikovati jedinstvene obrasce ponašanja zlonamjernog softvera NeedyMantis i blokirati zlonamjerne aktivnosti prije nego što prerastu u operacije špijunaže punog obima.
  11. Osigurati da timovi za odgovor na incidente budu spremni da brzo izoluju, obuzdaju i iskorijene infekcije zlonamjernog softvera NeedyMantis vježbanjem situacija koje uključuju prikupljanje podataka iz memorije, obuzdavanje mreže i istrage ugrožavanja pristupnih podataka.

Možda vas interesuje i...

Komentariši

Vaša email adresa neće biti objavljivana. Neophodna polja su označena sa *


The reCAPTCHA verification period has expired. Please reload the page.