Microsoft Tehdit İstihbaratı ekibi, saldırganların daha önce ele geçirdikleri ağlarda uzun süre fark edilmeden kalmasını sağlayan yeni bir zararlı yazılım ailesini kamuoyuna duyurdu. NeedyMantis adı verilen modüler çerçeve, telekomünikasyon şirketlerinden hükümet yüklenicilerine uzanan sınırlı sayıda hedefte tespit edildi. Faaliyetlerin izi en az Ekim 2025’e uzanıyor.
Çin merkezli faaliyetle ilişkilendirildi
Microsoft, NeedyMantis’i Storm-3069 adıyla izlediği kümenin DAEMON Tools tedarik zinciri saldırısıyla bağlantılı göstergeleri incelerken buldu. Kaspersky daha önce, Nisan ile Mayıs 2026 başı arasında dağıtılan bazı DAEMON Tools Lite yükleyicilerinin kötü amaçlı kodla değiştirildiğini saptamıştı. Google’ın Mandiant birimi aynı kampanyanın arkasındaki aktörü UNC6863 olarak takip ediyor ve grubu Çin bağlantılı olduğundan şüphelenilen bir yapı olarak tanımlıyor. Microsoft de grubun Çin kaynaklı olduğunu değerlendiriyor; ancak belirli bir devlet destekli yapıya bağlamıyor. Zararlının DAEMON Tools üzerinden yayıldığına dair bir kanıt yok. NeedyMantis yalnızca saldırganlar başka yollarla ağa girdikten sonra devreye sokuluyor.
Zararlı nasıl çalışıyor?
NeedyMantis, DLL yan yükleme yöntemine dayanıyor. Bu teknikte meşru bir uygulama, kötü amaçlı bir kütüphane ve şifreli bir arşivle birlikte paketleniyor; uygulama çalıştığında zararlı kod da sessizce yükleniyor. Operatörler Poedit, curl, Vim ve TightVNC gibi tanınmış yazılımları kullanırken kötü amaçlı dosyaları Microsoft Office, Broadcom, Intel veya NVIDIA bileşeni gibi göstermiş. Bir vakada Impacket araç setiyle paket, ağ paylaşımından kopyalanıp çalıştırıldı. Yüklenen yazılım önce HTTPS ile komuta sunucusuna bağlanıyor, ardından XOR kodlaması, sıkıştırma ve isteğe bağlı RC4 şifrelemesi içeren özel bir ikili protokolle WebSocket üzerinden haberleşiyor. Modüler yapı sayesinde ana bileşen değiştirilmeden yeni modüller eklenip çıkarılabiliyor.
Savunmacılar için öneriler
Microsoft, Defender XDR ve Sentinel kullanıcıları için dosya karmalarını, alan adlarını, dosya yollarını ve tehdit avcılığı sorgularını yayımladı. Defender Antivirus zararlıyı TrojanDropper:Win64/NeedyMantis ve Behavior:Win64/NeedyMantis adlarıyla tespit ediyor. Şirket; bulut tabanlı korumanın, ilk görüşte engellemenin, engelleme modunda EDR’nin, ağ korumasının ve saldırı yüzeyi azaltma kurallarının açılmasını öneriyor. Kuruluşların ayrıca komuta sunucusu olan corp.tripswithengine[.]com adresine giden trafiği de incelemesi gerekiyor. Zararlı yalnızca önceden gerçekleşmiş bir ihlalin ardından devreye girdiği için tespiti, kimlik bilgisi hırsızlığını ve yanal hareketi kapsayan kapsamlı bir olay soruşturması başlatmalı.
Günde sadece 1 TL'ye abone olarak tüm içeriklerimize sınırsız erişebilir ve bağımsız haberciliğe destek olabilirsiniz! Hemen Abone Ol




