{"id":9624,"date":"2026-09-29T21:00:37","date_gmt":"2026-09-29T19:00:37","guid":{"rendered":"https:\/\/sajberinfo.com\/?p=9624"},"modified":"2026-09-29T21:00:37","modified_gmt":"2026-09-29T19:00:37","slug":"needymantis-zlonamjerni-softver-za-tajni-pristup","status":"publish","type":"post","link":"https:\/\/sajberinfo.com\/en\/2026\/09\/29\/needymantis-zlonamjerni-softver-za-tajni-pristup\/","title":{"rendered":"NeedyMantis: Zlonamjerni softver za tajni pristup"},"content":{"rendered":"<p>Otkriveno je da zlonamjerni softver <em>NeedyMantis<\/em> koriste zlonamjerni akteri iz Kine tokom ciljanih napada na telekomunikacione kompanije, univerziteti, neprofitne zdravstvene organizacije, me\u0111uvladine organizacije i izvo\u0111a\u010di koji rade za dr\u017eavu radi odr\u017eavanja dugoro\u010dnog i prikrivenog pristupa. <a href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2026\/09\/28\/needymantis-unpacking-a-post-compromise-malware-family-used-in-targeted-operations\/\" target=\"_blank\" rel=\"noopener\">Analiza kompanije <em>Microsoft<\/em><\/a> otkriva da je ovaj zlonamjerni softver bio aktivan jo\u0161 od oktobra 2025. godine, pri \u010demu zlonamjerni akter iskori\u0161tavaju prilago\u0111ene u\u010ditava\u010de kako bi zaobi\u0161li otkrivanje, istovremeno preuzimaju\u0107i podatke.<\/p>\n<div id=\"attachment_9629\" style=\"width: 1210px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-9629\" class=\"size-full wp-image-9629\" src=\"https:\/\/sajberinfo.com\/wp-content\/uploads\/2026\/09\/NeedyMantis-Zlonamjerni-softver-za-tajni-pristup.jpg\" alt=\"NeedyMantis Zlonamjerni softver\" width=\"1200\" height=\"896\" srcset=\"https:\/\/sajberinfo.com\/wp-content\/uploads\/2026\/09\/NeedyMantis-Zlonamjerni-softver-za-tajni-pristup.jpg 1200w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2026\/09\/NeedyMantis-Zlonamjerni-softver-za-tajni-pristup-300x224.jpg 300w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2026\/09\/NeedyMantis-Zlonamjerni-softver-za-tajni-pristup-1024x765.jpg 1024w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2026\/09\/NeedyMantis-Zlonamjerni-softver-za-tajni-pristup-768x573.jpg 768w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2026\/09\/NeedyMantis-Zlonamjerni-softver-za-tajni-pristup-16x12.jpg 16w\" sizes=\"auto, (max-width: 1200px) 100vw, 1200px\" \/><p id=\"caption-attachment-9629\" class=\"wp-caption-text\"><em>NeedyMantis: Zlonamjerni softver za tajni pristup; Source: Nano Banana 2<\/em><\/p><\/div>\n\n<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_88 counter-hierarchy ez-toc-counter ez-toc-custom ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Sadr\u017eaj<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Toggle Table of Content\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #ffffff;color:#ffffff\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewbox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #ffffff;color:#ffffff\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewbox=\"0 0 24 24\" version=\"1.2\" baseprofile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/sajberinfo.com\/en\/2026\/09\/29\/needymantis-zlonamjerni-softver-za-tajni-pristup\/#ZLONAMJERNI_SOFTVER_NEEDYMANTIS\" >ZLONAMJERNI SOFTVER NEEDYMANTIS<\/a><ul class='ez-toc-list-level-3' ><li class='ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/sajberinfo.com\/en\/2026\/09\/29\/needymantis-zlonamjerni-softver-za-tajni-pristup\/#Obrasci_ciljanih_napada_i_posljedice\" >Obrasci ciljanih napada i posljedice<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/sajberinfo.com\/en\/2026\/09\/29\/needymantis-zlonamjerni-softver-za-tajni-pristup\/#Prikrivenost_i_tajno_izvrsavanje\" >Prikrivenost i tajno izvr\u0161avanje<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/sajberinfo.com\/en\/2026\/09\/29\/needymantis-zlonamjerni-softver-za-tajni-pristup\/#Infrastruktura_za_komandovanje_i_kontrolu\" >Infrastruktura za komandovanje i kontrolu<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/sajberinfo.com\/en\/2026\/09\/29\/needymantis-zlonamjerni-softver-za-tajni-pristup\/#Modularni_dizajn_i_izvrsavanje_zlonamjernih_sadrzaja\" >Modularni dizajn i izvr\u0161avanje zlonamjernih sadr\u017eaja<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/sajberinfo.com\/en\/2026\/09\/29\/needymantis-zlonamjerni-softver-za-tajni-pristup\/#Otkrivanje_i_preventivni_nadzor\" >Otkrivanje i preventivni nadzor<\/a><\/li><\/ul><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-7\" href=\"https:\/\/sajberinfo.com\/en\/2026\/09\/29\/needymantis-zlonamjerni-softver-za-tajni-pristup\/#ZAKLJUCAK\" >ZAKLJU\u010cAK<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-8\" href=\"https:\/\/sajberinfo.com\/en\/2026\/09\/29\/needymantis-zlonamjerni-softver-za-tajni-pristup\/#PREPORUKE\" >PREPORUKE<\/a><\/li><\/ul><\/nav><\/div>\n<h2><span class=\"ez-toc-section\" id=\"ZLONAMJERNI_SOFTVER_NEEDYMANTIS\"><\/span><strong>ZLONAMJERNI SOFTVER <em>NEEDYMANTIS<\/em><\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Pojava <a href=\"https:\/\/sajberinfo.com\/en\/2021\/09\/26\/malware\/\" target=\"_blank\" rel=\"nofollow noopener\">zlonamjernog softvera<\/a> <em>NeedyMantis<\/em> u operacijama ugro\u017eavanja sistema jo\u0161 od kraja 2025. godine izmijenila je okru\u017eenje <a href=\"https:\/\/sajberinfo.com\/en\/2018\/12\/23\/sajber-bezbjednost\/\" target=\"_blank\" rel=\"nofollow noopener\">sajber bezbjednosti<\/a>, otkrivaju\u0107i skriveni ekosistem u kojem prilagodljiva sredina opona\u0161a stvarne procese, stapaju\u0107i se sa okolinom poput kamaleona na dnevnom svjetlu.<\/p>\n<p>Ovakav na\u010din djelovanja po\u010diva na <a href=\"https:\/\/sajberinfo.com\/en\/2022\/03\/20\/enkripcija-podataka-istorija-i-osnove-epizoda-1\/\" target=\"_blank\" rel=\"nofollow noopener\">\u0161ifrovanim<\/a> arhivama i de\u0161ifrovanju u memoriji, \u010dime se osigurava prikrivenost uporediva sa provalnikom koji ne ostavlja tragove, svode\u0107i \u010ditav napad isklju\u010divo na neprimjetnu kra\u0111u podataka putem protokola <em>WebSocket<\/em> i prilago\u0111enih modula za u\u010ditavanje. Sposobnost ovog alata da pripremi <a href=\"https:\/\/sajberinfo.com\/en\/2023\/04\/11\/payload\/\" target=\"_blank\" rel=\"nofollow noopener\">zlonamjerni sadr\u017eaj<\/a> uz pomo\u0107 bo\u010dnog u\u010ditavanja <em>DLL<\/em> datoteka dodatno potvr\u0111uje njegovu prilagodljivost u zaobila\u017eenju tradicionalnih bezbjednosnih sistema.<\/p>\n<p>Dok stru\u010dnjaci za odbranu nailaze na pote\u0161ko\u0107e u prepoznavanju pojava poput nepotpisanih binarnih datoteka smje\u0161tenih na neuobi\u010dajenim putanjama, razvoj ove platforme u alat za dugotrajnu \u0161pijuna\u017eu name\u0107e ozbiljna pitanja o efikasnosti trenutnih strategija otkrivanja kada su u pitanju <a href=\"https:\/\/sajberinfo.com\/en\/2022\/03\/19\/hakeri-crni-sesiri-epizoda-3\/\" target=\"_blank\" rel=\"nofollow noopener\">zlonamjerni akteri<\/a> koji djeluju neprimjetno.<\/p>\n<p>&nbsp;<\/p>\n<h3><span class=\"ez-toc-section\" id=\"Obrasci_ciljanih_napada_i_posljedice\"><\/span><strong>Obrasci ciljanih napada i posljedice<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>Kori\u0161tenje zlonamjernog softvera <em>NeedyMantis<\/em> za napade na telekomunikacione kompanije, univerzitete, neprofitne zdravstvene organizacije, me\u0111uvladine institucije i izvo\u0111a\u010de koji rade za dr\u017eavu pokazuje svjesno usmjeravanje na infrastrukturu od klju\u010dnog zna\u010daja za nacionalnu bezbjednost i ekonomsku stabilnost.<\/p>\n<p>Pogo\u0111eni subjekti obuhvataju \u0161iri spektar klju\u010dne infrastrukture jedne dr\u017eave, \u0161to svjedo\u010di o strate\u0161koj namjeri pristupanja osjetljivim istra\u017eivanjima ili diplomatskoj komunikaciji. Ovaj obrazac se uklapa u \u0161ire trendove operacija koje sponzori\u0161e dr\u017eava, gdje se dugotrajno odr\u017eavanje postojanosti stavlja ispred trenutnog ometanja rada, \u010dime se omogu\u0107ava zlonamjernim akterima da zadr\u017ee neprimjetan uticaj tokom du\u017eeg perioda bez aktiviranja tradicionalnih bezbjednosnih upozorenja.<\/p>\n<p>Prisustvo zlonamjernog softvera <em>NeedyMantis<\/em> jo\u0161 od oktobra 2025. godine nagla\u0161ava njegovu primarnu ulogu u dugotrajnoj \u0161pijuna\u017ei, a ne u kratkoro\u010dnom sajber-kriminalu. Modularni dizajn ovog alata omogu\u0107ava zlonamjernim akterima da prilagode mogu\u0107nosti odre\u0111enim metama, poput raspore\u0111ivanja prilago\u0111enih modula, bez ostavljanja o\u010diglednih tragova ugro\u017eavanja sistema.<\/p>\n<p>Iako kompanija <em>Microsoft<\/em> povezuje grupu koja stoji iza pomenutog zlonamjernog softvera sa aktivnostima koje poti\u010du iz Kine, nije izvr\u0161eno zvani\u010dno pripisivanje odgovornosti. Ova situacija pokazuje izazove u povezivanju zlonamjernog softvera nakon ugro\u017eavanja sistema sa dr\u017eavnim zlonamjernim akterima zbog njihove prilagodljive i diskretne prirode. Takva nejasno\u0107a dodatno ote\u017eava strategije odbrane, jer organizacije moraju uspostaviti ravnote\u017eu izme\u0111u budnosti prema prijetnjama i izbjegavanja prevelikog oslanjanja na neprovjerene tvrdnje.<\/p>\n<p>&nbsp;<\/p>\n<h3><span class=\"ez-toc-section\" id=\"Prikrivenost_i_tajno_izvrsavanje\"><\/span><strong>Prikrivenost i tajno izvr\u0161avanje<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>Zlonamjerni akteri koji koriste <em>NeedyMantis<\/em> iskori\u0161tavaju bo\u010dno u\u010ditavanje <em>DLL<\/em> datoteka zamjenom originalnih biblioteka njihovim zlonamjernim verzijama, poput zamjene datoteke <em>WinSparkle.dll<\/em> unutar programa <em>Poedit<\/em> ili prikrivanja zlonamjernih datoteka kao komponenti paketa <em>Microsoft Office<\/em>.<\/p>\n<p>Ove taktike temelje se na tome da pouzdane aplikacije nenamjerno u\u010ditavaju nepotpisane binarne datoteke iz nestandardnih direktorija, kao \u0161to su <em>ProgramData\\Intel<\/em> ili <em>ProgramData\\USOShared<\/em>, gdje zlonamjerni softver ostaje skriven sve do trenutka izvr\u0161avanja.<\/p>\n<p>U\u010ditava\u010d prve faze ovog zlonamjernog softvera koristi maskirane nizove znakova smje\u0161tene u memoriji programa i tokom izvr\u0161avanja pronalazi funkcije operativnog sistema <em>Windows<\/em> kako bi izbjegao stati\u010dku analizu, dok istovremeno provjerava zastavice <em>ProcessDebugFlags<\/em> i <em>ThreadHideFromDebugger<\/em> da bi ote\u017eao forenzi\u010dku analizu. Takav pristup osigurava da \u0107e <em>NeedyMantis<\/em> zlonamjerni softver izbje\u0107i otkrivanje od strane tradicionalnih grani\u010dnih odbrana, koje je ve\u0107 izbjegnuto tokom po\u010detnog ugro\u017eavanja.<\/p>\n<p>Nakon probijanja spoljne za\u0161tite, pa\u017enja se prebacuje na prikrivanje samih datoteka, pa se u daljem djelovanju koriste <a href=\"https:\/\/sajberinfo.com\/en\/2022\/04\/10\/enkripcija-podataka-funkcionisanje-i-vrste-epizoda-2\/\" target=\"_blank\" rel=\"nofollow noopener\">\u0161ifrirane<\/a> arhive koje primjenjuju <em>XOR<\/em> \u0161ifrovanje i dodatnu kompresiju, pri \u010demu se nazivi datoteka i pomaci razlikuju me\u0111u uzorcima radi ote\u017eavanja automatske analize.<\/p>\n<p>Navedeni u\u010ditava\u010d de\u0161ifruje zlonamjerni sadr\u017eaj u potpunosti u memoriji, ne ostavljaju\u0107i nikakav trag na disku, prije nego \u0161to izvr\u0161i glavni modul u vidu minijaturnog prilago\u0111enog izvr\u0161nog programa. Ova tehnika smanjuje forenzi\u010dke tragove na najmanju mjeru, ote\u017eavaju\u0107i <a href=\"https:\/\/sajberinfo.com\/en\/2022\/02\/27\/hakeri-eticki-hakeri-epizoda-2\/\" target=\"_blank\" rel=\"nofollow noopener\">stru\u010dnjacima za sajber bezbjednost<\/a> rekonstrukciju lanca infekcije bez prikupljanja podataka iz aktivne memorije.<\/p>\n<p><em>PowerShell<\/em> skripte, poput <em>encryptbase64.ps1<\/em>, dodatno maskiraju operacije koriste\u0107i <em>x64 shellcode<\/em> koji raspakuje glavnu komponentu, spajaju\u0107i zlonamjerne aktivnosti sa dozvoljenim sistemskim procesima. Takve metode nagla\u0161avaju usmjerenost ovog alata na izbjegavanje otkrivanja zasnovanog na digitalnim potpisima, \u010dime se stvaraju uslovi za dugotrajan i neprimjetan rad.<\/p>\n<p>Kako bi se takvi uslovi iskoristili u punoj mjeri, prilago\u0111eni u\u010ditava\u010di unutar samog zlonamjernog softvera dizajnirani su da neprimjetno pripremaju zlonamjerni k\u00f4d, \u010desto koriste\u0107i mehanizme za odr\u017eavanje postojanosti na sistemu, poput registarskih klju\u010deva <em>Run<\/em> ili planiranih zadataka, a da pritom ne pokrenu upozorenja na krajnjim ure\u0111ajima.<\/p>\n<p>Ovi moduli se \u010desto maskiraju kao bezopasne uslu\u017ene aplikacije, na primjer <em>curl<\/em> ili <em>Vim<\/em>, ili kao dozvoljena softverska a\u017euriranja, \u010dime se osigurava da ostanu neotkriveni tokom dugotrajne infiltracije. Oslanjanje na de\u0161ifrovanje u memoriji i modularno izvr\u0161avanje omogu\u0107ava <em>NeedyMantis<\/em> zlonamjernom softveru da promjenljivo prilago\u0111ava svoje pona\u0161anje, smanjuju\u0107i entropiju i rizik od pokretanja alarma na sumnjive aktivnosti. Ovaj nivo prikrivanja omogu\u0107ava samom alatu da djeluje tokom du\u017eih perioda bez potrebe za \u010destom komunikacijom sa serverima za komandovanje i kontrolu, \u0161to dodatno ote\u017eava napore bezbjednosnih timova u pripisivanju odgovornosti odre\u0111enim zlonamjernim akterima.<\/p>\n<p>&nbsp;<\/p>\n<h3><span class=\"ez-toc-section\" id=\"Infrastruktura_za_komandovanje_i_kontrolu\"><\/span><strong>Infrastruktura za komandovanje i kontrolu<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>Komunikaciona infrastruktura zlonamjernog softvera <em>NeedyMantis<\/em> oslanja se na namjenski server za komandovanje i kontrolu (eng. <em>command-and-control \u2013 C2<\/em>) smje\u0161ten na adresi <em>corp.tripswithengine.com<\/em>, koji radi preko porta <em>443<\/em>. Po\u010detna komunikacija koristi <em>HTTPS<\/em> za uspostavljanje \u0161ifrovanih kanala, pri \u010demu su detalji o sistemu \u2013 uklju\u010duju\u0107i nazive ra\u010dunara, podatke za prijavu korisnika i liste procesa \u2013 k\u00f4dirani unutar zaglavlja <em>Set-Cookie<\/em>.<\/p>\n<p>Ovakav metod prikriva prisustvo zlonamjernog softvera ugradnjom mehanizma za pra\u0107enje u standardni <em>HTTP<\/em> saobra\u0107aj, \u010dime se smanjuje vidljivost u odnosu na tradicionalne alate za nadzor mre\u017ee. Nakon uspostavljanja veze, komunikacija prelazi na protokol <em>WebSockets<\/em>, koriste\u0107i prilago\u0111eni binarni format koji uklju\u010duje <em>XOR<\/em> kodiranje i opcionalno <em>RC4<\/em> \u0161ifrovanje radi dodatnog prikrivanja.<\/p>\n<p>Prelazak sa <em>HTTPS<\/em> na <em>WebSockets<\/em> omogu\u0107ava ovom alatu da odr\u017ei postojanost u komunikaciji uz malo ka\u0161njenje u prenosu, istovremeno izbjegavaju\u0107i otkrivanje opona\u0161anjem pona\u0161anja dozvoljenih aplikacija.<\/p>\n<p>Kori\u0161tenje promjenjivih protokola nagla\u0161ava prilagodljivost zlonamjernog softvera, jer zlonamjerni akteri mogu mijenjati metode \u0161ifrovanja u zavisnosti od mre\u017enih uslova ili odbrambenih mjera. Podaci o sistemu prenose se u kompresovanim formatima, \u010dime se smanjuje otisak i umanjuje rizik od pokretanja upozorenja zasnovanih na nepravilnostima.<\/p>\n<p>Konfiguracija servera za komandovanje i kontrolu uklju\u010duje i unaprijed definisanu <em>URI<\/em> putanju (<em>\/library\/zip\/<\/em>) za preuzimanje modula, \u0161to zlonamjernim akterima omogu\u0107ava pripremu dodatnog zlonamjernog sadr\u017eaja bez potrebe za direktnim pristupom ugro\u017eenim krajnjim ure\u0111ajima.<\/p>\n<p>Vi\u0161eslojni pristup osigurava da zlonamjerni softver zadr\u017ei funkcionalnost \u010dak i u slu\u010daju poreme\u0107aja po\u010detnih komunikacionih kanala, \u010dime se u\u010dvr\u0161\u0107uje njegova sposobnost da odr\u017eava postojanost u scenarijima nakon ugro\u017eavanja, gdje je prikrivenost od presudnog zna\u010daja.<\/p>\n<p>&nbsp;<\/p>\n<h3><span class=\"ez-toc-section\" id=\"Modularni_dizajn_i_izvrsavanje_zlonamjernih_sadrzaja\"><\/span><strong>Modularni dizajn i izvr\u0161avanje zlonamjernih sadr\u017eaja<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>Modularna struktura zlonamjernog softvera <em>NeedyMantis<\/em> omogu\u0107ava zlonamjernim akterima da prilagodljivo pro\u0161ire njegove mogu\u0107nosti dodavanjem komponenti u obliku dodataka, \u010dime se posti\u017ee prilago\u0111ena funkcionalnost bez izmjene osnovnog implantata.<\/p>\n<p>Ovakav dizajn podr\u017eava dugotrajno odr\u017eavanje postojanosti, jer omogu\u0107ava udaljenim zlonamjernim akterima da po potrebi ubacuju nove module i time osiguravaju prilagodljivost tokom produ\u017eenih operacija. Svaki modul se \u010duva kao \u0161ifrovani zlonamjerni sadr\u017eaj na disku, \u010dime se umanjuju rizici od stati\u010dkog otkrivanja i ote\u017eava forenzi\u010dka analiza, sve dok se de\u0161ifrovanje ne izvr\u0161i u memoriji tokom primjene.<\/p>\n<p>Kori\u0161tenje <em>XOR<\/em> k\u00f4diranja i opcionalnog <em>RC4<\/em> \u0161ifrovanja dodatno prikriva sadr\u017eaj modularnih komponenti, zahtijevaju\u0107i od zlonamjernih aktera da odr\u017ee kontrolu nad logikom mehanizma u\u010ditava\u010da i kriptografskim klju\u010devima radi efikasnog pokretanja.<\/p>\n<p>Navedeni proces po\u010diva na de\u0161ifrovanju u memoriji, \u0161to predstavlja klju\u010dni aspekt arhitekture zlonamjernog softvera <em>NeedyMantis<\/em>, jer osigurava da osjetljivi podaci ostanu skriveni od forenzi\u010dke analize diska sve do trenutka aktivacije. Takav pristup se uklapa u strategije nakon ugro\u017eavanja usmjerene na izbjegavanje tradicionalnih tehnika skeniranja datoteka, uz istovremeno o\u010duvanje operativne prilagodljivosti.<\/p>\n<p>Takav na\u010din rada uz to omogu\u0107ava brza a\u017euriranja ili dodatna pode\u0161avanja modula bez ostavljanja tragova na inficiranom sistemu, \u0161to dodatno potvr\u0111uje njegovu pogodnost za dugotrajne \u0161pijunske kampanje. Razdvajanjem skladi\u0161tenja modula od njihovog pokretanja, ovaj alat umanjuje vjerovatno\u0107u otkrivanja putem stati\u010dke analize, stavljaju\u0107i umjesto toga naglasak na mjerila pona\u0161anja.<\/p>\n<p>Kako bi se ovakvi obrasci \u0161to bolje prikrili, mehanizmi odr\u017eavanja postojanosti unutar ovog zlonamjernog softvera dizajnirani su da se neprimjetno uklope u stvarne sistemske procese, koriste\u0107i klju\u010deve registra, planirane zadatke ili pode\u0161avanje usluga radi osiguranja neprekidnog pristupa, \u010dak i nakon po\u010detnog rada mehanizma u\u010ditava\u010da.<\/p>\n<p>Ove metode izbjegavaju pokretanje upozorenja zasnovanih na analizi pona\u0161anja opona\u0161anjem standardnih administrativnih alata ili uobi\u010dajenog rada aplikacija. Modularna priroda ovog alata omogu\u0107ava zlonamjernim akterima da ciljano aktiviraju funkcije odr\u017eavanja postojanosti na sistemu u zavisnosti od odbrambenih mehanizama ciljanog okru\u017eenja, \u010dime se dodatno ote\u017eavaju napori u otkrivanju. Vi\u0161eslojni pristup osigurava da zlonamjerni softver ostane operativan kroz razli\u010dita mre\u017ena pode\u0161avanja, bez potrebe za zna\u010dajnim izmjenama njegove osnovne infrastrukture.<\/p>\n<p>&nbsp;<\/p>\n<h3><span class=\"ez-toc-section\" id=\"Otkrivanje_i_preventivni_nadzor\"><\/span><strong>Otkrivanje i preventivni nadzor<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>Stru\u010dnjaci za odbranu moraju dati prednost analizi pona\u0161anja u odnosu na otkrivanje zasnovano na digitalnim potpisima prilikom suo\u010davanja sa zlonamjernim softverom <em>NeedyMantis<\/em>, s obzirom na njegovo oslanjanje na de\u0161ifrovanje u memoriji i modularno izvr\u0161avanje.<\/p>\n<p>Neuobi\u010dajena pona\u0161anja procesa, poput <em>HTTPS<\/em> saobra\u0107aja koji ne poti\u010de od internet pregleda\u010da, ve\u0107 dolazi iz neo\u010dekivanih izvr\u0161nih datoteka, ili mehanizama za odr\u017eavanje upornosti na sistemu povezanih sa privremenim direktorijima, slu\u017ee kao klju\u010dni signali za prepoznavanje aktivnosti nakon ugro\u017eavanja. Skripte kompanije <em>Microsoft<\/em> za procjenu stanja nagla\u0161avaju prikupljanje nestabilnih podataka, poput snimaka memorije i mre\u017enih veza, prije izolacije inficiranih ure\u0111aja, \u010dime se osigurava forenzi\u010dki integritet \u010dak i kada ovaj zlonamjerni softver izbjegne tradicionalno skeniranje krajnjih ure\u0111aja.<\/p>\n<p>Pravila za smanjenje <a href=\"https:\/\/sajberinfo.com\/en\/2023\/03\/24\/povrsina-napada-uvod-epizoda-1\/\" target=\"_blank\" rel=\"nofollow noopener\">povr\u0161ine napada<\/a> imaju klju\u010dnu ulogu u ubla\u017eavanju prijetnje koju predstavlja zlonamjerni softver <em>NeedyMantis<\/em>, jer blokiraju prikrivene skripte i izvr\u0161ne datoteke iz nepouzdanih izvora, \u010dime se su\u017eava vektor napada za <a href=\"https:\/\/sajberinfo.com\/en\/2023\/11\/09\/lateral-movement\/\" target=\"_blank\" rel=\"nofollow noopener\">bo\u010dno kretanje<\/a> ili kra\u0111u pristupnih podataka. Rje\u0161enja za za\u0161titu zasnovana na oblaku dopunjuju ovaj pristup filtriranjem zlonamjernog saobra\u0107aja u velikom obimu.<\/p>\n<p>Takva rje\u0161enja se posebno usmjeravaju na odlazne veze ka domenama poput <em>corp.tripswithengine.com<\/em>, koje se poklapaju sa infrastrukturom za komandovanje i kontrolu ovog alata. Ovakve mjere stvaraju vi\u0161eslojnu odbranu protiv zlonamjernih aktera koji koriste zlonamjerni softver nakon ugro\u017eavanja kako bi odr\u017eali dugotrajan pristup bez pokretanja upozorenja zasnovanih na analizi pona\u0161anja.<\/p>\n<p>Uklju\u010divanje softvera za otkrivanje i odgovor na prijetnje (eng. <em>Endpoint Detection and Response \u2013 EDR<\/em>) u re\u017eimu blokiranja dodatno ometa funkcionisanje zlonamjernog softvera <em>NeedyMantis<\/em> spre\u010davanjem izvr\u0161avanja zlonamjernih procesa, \u010dak i ako po\u010detni vektori infekcije ostanu neotkriveni.<\/p>\n<p>Napredni sistemi za za\u0161titu usmjereni su na u\u010ditavanje nepotpisanih <em>DLL<\/em> datoteka, neo\u010dekivane argumente u komandnoj liniji procesa i neuobi\u010dajene obrasce izlaska mre\u017enog saobra\u0107aja, \u0161to su pona\u0161anja u skladu sa prikrivenim modelom raspore\u0111ivanja ovog zlonamjernog softvera. Povezivanjem ovih signala \u0161irom krajnjih ure\u0111aja, stru\u010dnjaci za odbranu mogu mapirati operativni otisak prijetnje, ne oslanjaju\u0107i se isklju\u010divo na stati\u010dne indikatore ugro\u017eavanja.<\/p>\n<p>Naglasak kompanije <em>Microsoft<\/em> na hitnoj izolaciji i prikupljanju podataka iz memorije isti\u010de ozbiljnost o\u010duvanja forenzi\u010dkih dokaza prije nego \u0161to napori na potpunom uklanjanju poremete tragove povezane sa modularnim mogu\u0107nostima ovog alata. Takav pristup je u skladu sa \u0161irim protokolima za odgovor na incidente koji polaze od pretpostavke da je do kra\u0111e pristupnih podataka ili bo\u010dnog kretanja ve\u0107 moglo do\u0107i, zahtijevaju\u0107i brzo obuzdavanje i istragu, a ne samo naknadno otklanjanje posljedica.<\/p>\n<p>&nbsp;<\/p>\n<h2><span class=\"ez-toc-section\" id=\"ZAKLJUCAK\"><\/span><strong>ZAKLJU\u010cAK<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Pojava zlonamjernog softvera <em>NeedyMantis<\/em> nagla\u0161ava promjenu pristupa u taktikama zlonamjernih aktera, gdje operacije nakon ugro\u017eavanja daju prednost prikrivenosti u odnosu na ometanje rada, koriste\u0107i modularne arhitekture za odr\u017eavanje dugotrajnog pristupa bez aktiviranja uobi\u010dajenih mehanizama otkrivanja.<\/p>\n<p>Takvo oslanjanje na de\u0161ifrovanje u memoriji i tehnike bo\u010dnog u\u010ditavanja odra\u017eava namjernu filozofiju dizajna koja se uklapa u sve ve\u0107u sposobnost grupa koje sponzori\u0161e dr\u017eava ili visoko organizovanih entiteta koji te\u017ee produ\u017eenom zadr\u017eavanju u sistemu. Prilagodljivost ovog alata, ostvarena kroz komponente u obliku dodataka i \u0161ifrovane zlonamjerne sadr\u017eaje, dodatno ote\u017eava posao stru\u010dnjacima za odbranu, jer umanjuje stati\u010dke potpise uz istovremeno pove\u0107anje dvosmislenosti obrazaca pona\u0161anja.<\/p>\n<p>Ovakav razvoj ozna\u010dava \u0161iri trend u razvoju zlonamjernog softvera, odnosno davanje prednosti odr\u017eavanju postojanosti u odnosu na po\u010detni napad, \u0161to zahtijeva da se bezbjednosni modeli pomjere sa odbrana usmjerenih na grani\u010dna okru\u017eenja ka stalnom nadzoru pona\u0161anja na svim krajnjim ure\u0111ajima.<\/p>\n<p>Ovu situaciju dodatno komplikuje odsustvo direktnih veza sa lancem snabdijevanja, \u0161to ote\u017eava pripisivanje odgovornosti i definisanje strategija otklanjanja posljedica, s obzirom na to da se raspore\u0111ivanje \u010desto oslanja na nezavisne vektore infiltracije, poput <em>phishing<\/em> metoda ili zloupotrebe pristupnih podataka. Ovo razdvajanje ukazuje na kriti\u010dan raskorak u tradicionalnim granicama za odgovor na incidente, koji se \u010desto usmjeravaju na ispravljanje ranjivosti umjesto na otkrivanje bo\u010dnog kretanja ili \u0161ifrovanog saobra\u0107aja za komandovanje i kontrolu.<\/p>\n<p>Upravo takav \u0161ifrovani saobra\u0107aj za komandovanje i kontrolu \u010desto koristi protokol <em>WebSockets<\/em> sa <em>XOR<\/em> kodiranjem i opcionalnim <em>RC4<\/em> \u0161ifrovanjem unutar zlonamjernog softvera <em>NeedyMantis<\/em>, pokazuju\u0107i na\u010din na koji zlonamjerni akteri usavr\u0161avaju komunikacione protokole kako bi izbjegli mre\u017eni nadzor, a da pritom zadr\u017ee operativnu prilagodljivost.<\/p>\n<p>Kao posljedica ovakvih metoda, odbrambeni timovi se prisiljavaju na naknadno reagovanje, gdje odsustvo jasnih nagovje\u0161taja name\u0107e oslanjanje na otkrivanje nepravilnosti u pona\u0161anju procesa ili neuobi\u010dajenim odlaznim vezama, \u0161to postaje sve te\u017ei zadatak bez sveobuhvatne vidljivosti krajnjih ure\u0111aja.<\/p>\n<p>Strate\u0161ke posljedice ovakvog djelovanja idu dalje od tehni\u010dkih izazova, mijenjaju\u0107i prioritete obavje\u0161tajnih aktivnosti o prijetnjama za organizacije koje \u010duvaju kriti\u010dnu infrastrukturu ili osjetljive istra\u017eiva\u010dke podatke.<\/p>\n<p>Takvo odabrano ciljanje ukazuje na usmjeravanje na vrijedna sredstva umjesto na pukom iskori\u0161tavanju, nagla\u0161avaju\u0107i potrebu za prilago\u0111enim strategijama lova na prijetnje koje uzimaju u obzir obrasce pona\u0161anja niske entropije i potpise malog otiska. Modularni dizajn ovog zlonamjernog softvera dodatno otvara pitanja o njegovom potencijalnom razvoju, postavljaju\u0107i pitanje da li mo\u017ee poslu\u017eiti kao nacrt za budu\u0107e alate nakon ugro\u017eavanja, time naru\u0161avaju\u0107i jasno\u0107u granice izme\u0111u opravdanih softverskih a\u017euriranja i zlonamjernih sadr\u017eaja.<\/p>\n<p>Dok se stru\u010dnjaci za odbranu suo\u010davaju sa ovim neizvjesnostima, ostaje klju\u010dno pitanje: kako se bezbjednosne arhitekture mogu razviti da otkriju ne samo ovaj zlonamjerni softver, ve\u0107 i narednu generaciju sli\u010dno neuhvatljivih alata dizajniranih da opstanu neotkriveni unutar mre\u017ea?<\/p>\n<p>&nbsp;<\/p>\n<h2><span class=\"ez-toc-section\" id=\"PREPORUKE\"><\/span><strong>PREPORUKE<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Usmjerenost zlonamjernog softvera <em>NeedyMantis<\/em> na ciljanu \u0161pijuna\u017eu, umjesto na napade \u0161irokih razmjera, nagla\u0161ava potrebu za odbranom koja daje prednost analizi pona\u0161anja u odnosu na otkrivanje zasnovano na potpisima. Sljede\u0107e preporuke mogu pomo\u0107i u ja\u010danju bezbjednosti i smanjenju \u0161ire izlo\u017eenosti:<\/p>\n<ol>\n<li>Usmjeriti se na otkrivanje neobi\u010dnih mehanizama odr\u017eavanja postojanosti, kao \u0161to su izvr\u0161ne datoteke koje se pokre\u0107u sa nestandardnih putanja ili neo\u010dekivana u\u010ditavanja biblioteke dinami\u010dkih veza, \u0161to su odlike operacija zlonamjernog softvera <em>NeedyMantis<\/em> nakon ugro\u017eavanja. Ovaj pristup nadokna\u0111uje nisku entropiju i mali otisak zlonamjernog softvera, koji izbjegavaju tradicionalno otkrivanje zasnovano na potpisima.<\/li>\n<li>Aktivno blokirati i istra\u017eivati veze sa adresom <em>tripswithengine.com<\/em>, jer je ova adresa povezana sa infrastrukturom za komandovanje i kontrolu zlonamjernog softvera <em>NeedyMantis<\/em>. Alati za pra\u0107enje mre\u017ee treba da odmah ozna\u010de takvu aktivnost radi dalje analize ili obuzdavanja.<\/li>\n<li>Sprije\u010diti pokretanje neovla\u0161tenih izvr\u0161nih datoteka ograni\u010davanjem izvr\u0161avanja isklju\u010divo na pouzdane izvr\u0161ne datoteke. Ovo ubla\u017eava rizike koje predstavlja bo\u010dno u\u010ditavanje biblioteke dinami\u010dkih veza, tehniku koju zlonamjerni softver <em>NeedyMantis<\/em> koristi za prikrivanje zlonamjernih biblioteka.<\/li>\n<li>Softveri za otkrivanje i odgovor na prijetnje (<em>EDR<\/em>) treba da budu pode\u0161eni da automatski ometaju sumnjive aktivnosti, kao \u0161to su de\u0161ifrovanje zasnovano na memoriji ili izvr\u0161avanje prikrivenih skripti za izvr\u0161avanje komandi, \u0161to je uobi\u010dajeno tokom operacija zlonamjernog softvera <em>NeedyMantis<\/em> nakon ugro\u017eavanja.<\/li>\n<li>Osigurati da sve aplikacije budu a\u017eurirane na najnovije verzije kako bi se eliminisali poznati vektori iskori\u0161tavanja povezani sa kampanjama zlonamjernog softvera <em>NeedyMantis<\/em>.<\/li>\n<li>Isklju\u010diti ugro\u017eene ra\u010dunare tek nakon dokumentovanja potpune slike memorije, jer zlonamjerni softver <em>NeedyMantis<\/em> de\u0161ifruje korisne zlonamjerne terete u memoriji \u2013 gubitak ovih podataka bi obrisao klju\u010dne forenzi\u010dke dokaze, kao \u0161to su popisi modula i pode\u0161avanja za komandovanje i kontrolu. Alati poput <em>MAGNET RAM Capture<\/em> ili <em>WinPmem<\/em> treba da se koriste za pouzdano prikupljanje ovih podataka uz odgovaraju\u0107e procedure o\u010duvanja integriteta dokaza.<\/li>\n<li>Provjeriti lokacije za pokretanje sistema (na primjer, klju\u010devi za pokretanje, usluge) radi pronalaska neovla\u0161tenih izvr\u0161nih datoteka ili skripti koje bi mogle ukazivati na postepeno postavljanje u\u010ditava\u010da zlonamjernog softvera <em>NeedyMantis<\/em>. Ovo poma\u017ee u prepoznavanju ranih znakova aktivnosti nakon ugro\u017eavanja, prije nego \u0161to do\u0111e do bo\u010dnog kretanja.<\/li>\n<li>Preporu\u010duje se pode\u0161avanje politika koje sprje\u010davaju izvr\u0161avanje datoteka sa visokom entropijom ili neuobi\u010dajenim ekstenzijama, koje zlonamjerni softver <em>NeedyMantis<\/em> \u010desto koristi za izbjegavanje otkrivanja tokom isporuke modula.<\/li>\n<li>Obratiti pa\u017enju na neo\u010dekivano kori\u0161tenje korisni\u010dkog agenta <em>Firefox\/21.0<\/em> u mre\u017enom saobra\u0107aju, jer je ovo zapa\u017eeno tokom komunikacije zlonamjernog softvera <em>NeedyMantis<\/em> i mo\u017ee ukazivati na ugro\u017eene sisteme.<\/li>\n<li>Koristiti platforme za obavje\u0161tajne podatke o prijetnjama koje mogu identifikovati jedinstvene obrasce pona\u0161anja zlonamjernog softvera <em>NeedyMantis<\/em> i blokirati zlonamjerne aktivnosti prije nego \u0161to prerastu u operacije \u0161pijuna\u017ee punog obima.<\/li>\n<li>Osigurati da timovi za odgovor na incidente budu spremni da brzo izoluju, obuzdaju i iskorijene infekcije zlonamjernog softvera <em>NeedyMantis<\/em> vje\u017ebanjem situacija koje uklju\u010duju prikupljanje podataka iz memorije, obuzdavanje mre\u017ee i istrage ugro\u017eavanja pristupnih podataka.<\/li>\n<\/ol>","protected":false},"excerpt":{"rendered":"<p>Otkriveno je da zlonamjerni softver NeedyMantis koriste zlonamjerni akteri iz Kine tokom ciljanih napada na telekomunikacione kompanije, univerziteti, neprofitne zdravstvene organizacije, me\u0111uvladine organizacije i izvo\u0111a\u010di koji rade za dr\u017eavu radi odr\u017eavanja dugoro\u010dnog i prikrivenog&#46;&#46;&#46;<\/p>","protected":false},"author":1,"featured_media":9629,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[568,628,3410,4532,4382,4533,4529,4531,4319,280,54,4032,4530,1028,76],"class_list":["post-9624","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-hronike","tag-bocno-kretanje","tag-c2","tag-cyber-security","tag-desifrovanje-u-memoriji","tag-forenzicka-analiza","tag-modularni-dizajn","tag-needymantis","tag-odrzavanje-postojanosti","tag-otkrivanje-prijetnji","tag-povrsina-napada","tag-sajber-bezbjednost","tag-sifrovanje-podataka","tag-tajni-pristup","tag-threat-intelligence","tag-zlonamjerni-softver"],"_links":{"self":[{"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts\/9624","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/comments?post=9624"}],"version-history":[{"count":6,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts\/9624\/revisions"}],"predecessor-version":[{"id":9632,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts\/9624\/revisions\/9632"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/media\/9629"}],"wp:attachment":[{"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/media?parent=9624"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/categories?post=9624"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/tags?post=9624"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}