NeedyMantis: Malware mới được tin tặc sử dụng để duy trì quyền truy cập mạng dài hạn
Microsoft vừa công bố phân tích về NeedyMantis, một dòng malware tinh vi được các nhóm tin tặc sử dụng để duy trì sự hiện diện lâu dài trong các mạng lưới đã bị xâm...
Microsoft vừa phát đi cảnh báo về NeedyMantis, một loại malware được thiết kế để duy trì quyền truy cập dài hạn vào các hệ thống đã bị tấn công. Theo các chuyên gia, mã độc này đã được phát hiện trong các chiến dịch nhắm mục tiêu vào nhiều lĩnh vực quan trọng như viễn thông, giáo dục, tổ chức y tế phi lợi nhuận và các nhà thầu chính phủ từ ít nhất là tháng 10/2025.
Table Of Content
Phương thức hoạt động: Kỹ thuật DLL Sideloading
NeedyMantis không hoạt động đơn lẻ mà thường xuất hiện dưới dạng một bộ ba thành phần: một chương trình hợp lệ, một file DLL độc hại được đặt tên trùng với file mà chương trình đó tải, và một tệp lưu trữ đã mã hóa. Khi chương trình khởi chạy, nó sẽ vô tình nạp file DLL độc hại này, một kỹ thuật được gọi là DLL sideloading.
Các tin tặc đã lợi dụng nhiều phần mềm phổ biến như Poedit, curl, Vim, TightVNC, hoặc giả mạo các file DLL từ Microsoft Office, Intel, NVIDIA và Broadcom để ngụy trang. Sau khi được kích hoạt, malware sẽ giải mã thành phần chính, thiết lập kết nối với server C2 (Command and Control) qua HTTPS và chuyển sang giao thức WebSocket để nhận lệnh từ kẻ tấn công.
Mối liên hệ với các chiến dịch tấn công
Microsoft theo dõi hoạt động này dưới tên gọi Storm-3069. Mặc dù NeedyMantis từng được phát hiện trong bối cảnh liên quan đến vụ tấn công chuỗi cung ứng phần mềm DAEMON Tools (vốn bị các nhóm như UNC6863 khai thác), Microsoft khẳng định chưa có bằng chứng cho thấy chính NeedyMantis được phát tán trực tiếp qua các trình cài đặt bị nhiễm độc đó. Các phân tích sơ bộ cho thấy hoạt động của Storm-3069 có dấu hiệu xuất phát từ Trung Quốc, tuy nhiên vẫn chưa đủ căn cứ để quy kết cho một nhóm tin tặc nhà nước cụ thể.
Khuyến nghị bảo mật
Để phát hiện sớm NeedyMantis, các quản trị viên hệ thống cần lưu ý:
- Kiểm tra các đường dẫn file đáng ngờ (như %ProgramData%\office\dbghelp.dll, %ProgramData%\broadcom\dbghelp.dll, v.v.).
- Giám sát lưu lượng mạng outbound kết nối tới domain C2:
corp.tripswithengine[.]com. - Sử dụng các quy tắc bảo mật của Microsoft Defender, bao gồm: cloud-delivered protection, EDR in block mode và attack surface reduction.
- Đối với người dùng DAEMON Tools Lite 12.5.1, cần gỡ cài đặt ngay lập tức, quét toàn bộ hệ thống và cập nhật lên phiên bản 12.6 từ trang chủ chính thức.
Microsoft hiện đã cung cấp các chỉ số thỏa hiệp (IOC) bao gồm mã hash SHA-256 của các file độc hại và các truy vấn săn tìm mối đe dọa (hunting queries) trên nền tảng Defender XDR và Microsoft Sentinel để hỗ trợ các đội ngũ bảo mật rà soát hệ thống.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.