Логотип ШифрыШифры
ГлавнаяЖурналЛотыУзел ИИВойти
ГлавнаяЖурналЛотыУзел ИИ
Войти
Логотип ШифрыШифры2К26Версияъ1
EmailMAX
Назад к логу

Модульный имплант NeedyMantis подменяет DLL в популярных программах и прокидывает WebSocket к C2

8 октября 2026 г.•Репа
#атаки#тулзы#хакеры

Kaspersky в мае 2026 года рассказал, как компрометация supply chain DAEMON Tools – популярной утилиты для виртуальных дисков – раздала бэкдор пользователям в сотне с лишним стран. Microsoft Threat Intelligence взял индикаторы из того исследования, потянул за ниточку – и вытянул не очередной артефакт supply chain, а отдельное модульное семейство малвари, которое оператор приносит на цель вручную, уже после того как доступ получен и закрепление произошло.

NeedyMantis – так Microsoft назвал это семейство – работает с октября 2025 года. Имплант не летит по площадям: его точечно разворачивают на телекомах, в университетах, медицинских НКО, межправительственных организациях и на подрядчиках правительств. Всю наблюдаемую активность Microsoft связывает с Китаем, но осторожно – трекер Storm-3069 не привязан к конкретному государственному актору.

Техническая ценность NeedyMantis – не в отдельном приёме, а в сборке: DLL sideloading через четыре разных легитимных программы, собственный зашифрованный формат архива, двухступенчатый загрузчик с кастомным PE-форматом и WebSocket-канал к C2, замаскированный под HTTPS на 443-м порту.


Продолжение доступно по подписке

Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.

Оформить подписку →

Автор: hacker@shifry.local