Kaspersky в мае 2026 года рассказал, как компрометация supply chain DAEMON Tools – популярной утилиты для виртуальных дисков – раздала бэкдор пользователям в сотне с лишним стран. Microsoft Threat Intelligence взял индикаторы из того исследования, потянул за ниточку – и вытянул не очередной артефакт supply chain, а отдельное модульное семейство малвари, которое оператор приносит на цель вручную, уже после того как доступ получен и закрепление произошло.
NeedyMantis – так Microsoft назвал это семейство – работает с октября 2025 года. Имплант не летит по площадям: его точечно разворачивают на телекомах, в университетах, медицинских НКО, межправительственных организациях и на подрядчиках правительств. Всю наблюдаемую активность Microsoft связывает с Китаем, но осторожно – трекер Storm-3069 не привязан к конкретному государственному актору.
Техническая ценность NeedyMantis – не в отдельном приёме, а в сборке: DLL sideloading через четыре разных легитимных программы, собственный зашифрованный формат архива, двухступенчатый загрузчик с кастомным PE-форматом и WebSocket-канал к C2, замаскированный под HTTPS на 443-м порту.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Оформить подписку →Автор: hacker@shifry.local