Microsoft, NeedyMantis'i Kaspersky'nin DAEMON Tools'a yönelik tedarik zinciri saldırısına ilişkin araştırmasındaki göstergelerin takibi sırasında tespit etti. Kaspersky'nin ortaya çıkardığı saldırıda, DAEMON Tools Lite disk imaj programının resmi ve imzalı yükleyicileri 8 Nisan 2026'dan itibaren zararlı kod taşıyordu. Geliştirici, bu yükleyicileri 5 Mayıs'ta temiz bir sürümle değiştirdi. Microsoft, bu saldırıyla bağlantılı faaliyeti Storm-3069 olarak takip ediyor. Şirket, Storm-3069'un NeedyMantis'i kullanan gruplardan biri olduğunu belirtirken, zararlı yazılımın kendisinin tedarik zinciri saldırısı yoluyla yayıldığını görmediğini vurguladı.
NeedyMantis Nasıl Çalışıyor?
Microsoft'un incelediği vakalarda NeedyMantis üç parçalı bir paket halinde geldi. Paket; meşru bir programın kopyası, o programın yüklediği bir dosyanın adını taşıyan zararlı bir DLL ve DLL ile aynı adı taşıyan şifrelenmiş bir arşivden oluşuyor. Program başlatıldığında zararlı DLL'i yüklüyor. Bu yöntem DLL sideloading olarak adlandırılıyor.Bu şekilde istismar edilen meşru programlar arasında Poedit çeviri aracı, curl, Vim metin editörü ve TightVNC uzaktan erişim aracı yer alıyor. Zararlı yazılım ayrıca Microsoft Office, Broadcom, Intel ve NVIDIA'ya ait DLL dosyaları gibi de göründü. Microsoft'un ayrıntılı olarak analiz ettiği örnekte, zararlı dosya Poedit'in kullandığı güncelleme bileşeni olan WinSparkle.dll'nin yerini almıştı.
Saldırganların ağa ilk erişimi nasıl sağladığı her sızıntıda farklılık gösterebiliyor. İncelenen bir sızıntıda, zaten ağın içinde bulunan bir operatör, Impacket araç setini kullanarak paketi bir ağ paylaşımından kopyaladı ve hedef makinede çalıştırdı. Yüklendikten sonra DLL, şifrelenmiş arşivden bir sonraki aşamayı açarak çalıştırıyor. Bu aşama, zararlı yazılımın ana bileşeninin kodunu çözüyor. Ana bileşen, komuta kontrol sunucusuna HTTPS üzerinden bağlanıyor ve ardından WebSocket bağlantısına geçiş yapıyor. Bu bağlantı üzerinden operatörler ek modüller yükleyip kaldırabiliyor ve bu modüllere veri gönderebiliyor. Microsoft, bu modüllerin ne yaptığını doğrulamadı.
Ekim 2025'te görülen daha eski bir sürüm, Windows hizmetlerini kullanan bir kalıcılık modülü içeriyordu. Microsoft, analiz ettiği daha yeni sürümün makinede nasıl kalıcılık sağladığını açıklamadı.
Saldırıların Hedefleri ve Storm-3069 Bağlantısı
Storm-3069 geçici bir isim. Microsoft, arkasında kimin olduğu veya nereden geldiği konusunda emin olana kadar yeni veya gelişmekte olan gruplara "Storm" adını veriyor. Microsoft, NeedyMantis'i DAEMON Tools kampanyasındaki Storm-3069 faaliyetinin dışında da gördü ve birden fazla grubun yazılımı kullanıyor olabileceğini belirtiyor. Şirket, tüm faaliyetlerin tek bir aktörden gelip gelmediğini henüz belirlemedi ve Storm-3069'u NeedyMantis'e bağlayan unsurun ne olduğunu da açıklamadı.Microsoft'un değerlendirmesine göre Storm-3069 faaliyeti Çin kaynaklı görünüyor, ancak şirket grubu Çin devletine bağlı bir aktörle ilişkilendirmedi. Microsoft'un şimdiye kadar gördüğü tüm NeedyMantis faaliyetleri, Çin ile bağlantılı gruplara atfettiği örüntüye uyuyor. Örnekler arasında Çin'in çıkarlarıyla uyumlu hedefler ve yazılımın yalnızca az sayıda seçilmiş kuruluşa karşı kullanılması yer alıyor.
Kaspersky, DAEMON Tools saldırısını Mayıs ayında açıkladığında zararlı yazılımda Çince metin bulmuş ancak bunu belirli bir grupla ilişkilendirmemişti. Google Tehdit İstihbarat Grubu, DAEMON Tools kampanyasının arkasındaki aktörü UNC6863 olarak takip ediyor. Mandiant, Haziran ayında UNC6863'ü DAEMON Tools uzlaşmasını zararlı yazılım dağıtmak için kullanan "Çin bağlantılı olduğundan şüphelenilen bir aktör" olarak tanımladı. UNC6863 ve Storm-3069'un aynı gruba ait olup olmadığı belirsiz.
DAEMON Tools Tedarik Zinciri Saldırısıyla İlişkisi
Microsoft, NeedyMantis'i Kaspersky'nin DAEMON Tools araştırmasından gelen göstergeleri takip ederken buldu. DAEMON Tools Lite'ın resmi yükleyicileri 8 Nisan 2026 ile 5 Mayıs 2026 arasında zararlı kod içeriyordu. Microsoft, Storm-3069 olarak izlediği faaliyetin bu tedarik zinciri saldırısıyla bağlantılı olduğunu söylüyor. Ancak şirket, NeedyMantis'in kendisinin bu tahrif edilmiş yükleyiciler aracılığıyla geldiğini görmediğini özellikle belirtiyor.DAEMON Tools Lite yükleyicileri için geliştirici, etkilenen dönemde ücretsiz DAEMON Tools Lite 12.5.1 sürümünü indiren veya kuran herkesin yazılımı kaldırması, tam sistem taraması yapması ve resmi web sitesinden 12.6 sürümünü indirmesi gerektiğini bildirdi.
Ağlarda NeedyMantis Nasıl Tespit Edilir?
Microsoft, ağların kontrol edilmesi için kullanılabilecek uzlaşma göstergelerini yayımladı. Yayımlanan dosya hash'leri, alan adı, dosya yolları ve avlama sorguları aşağıda yer alıyor. Savunmacılar bu göstergeleri kullanarak ağlarını tarayabilir.Yayımlanan SHA-256 hash'leri şöyle:
- e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e (birinci aşama yükleyici WinSparkle.dll, ilk görülme 21 Mayıs 2026)
- 9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef (WinSparkle adlı şifrelenmiş arşiv, ilk görülme 23 Mayıs 2026)
- c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77 (libcurl adlı şifrelenmiş arşiv, eski sürüm, ilk görülme 3 Ekim 2025)
Zararlı DLL'lerin kullandığı bazı dosya yolları şunlar:
- %ProgramFiles%\Poedit\WinSparkle.dll
- %ProgramData%\USOShared\libcurl.dll
- %ProgramData%\VIM\vim64.dll
- %ProgramData%\TightVNC\VIM\vim64.dll
- %ProgramData%\office\dbghelp.dll
- %ProgramData%\broadcom\dbghelp.dll
- %ProgramData%\Intel\jli.dll
- %ProgramFiles%\modifiable\nvml.dll
- %ProgramData%\ics\nvml.dll
Yalnızca Poedit yoluna ilişkin bir eşleşme tek başına enfeksiyonu kanıtlamıyor. WinSparkle.dll aynı zamanda Poedit'in normal bir parçası olduğu için, bu yolda bulunan herhangi bir dosyanın yayımlanan hash ile karşılaştırılması gerekiyor. Microsoft, Defender için çeşitli ayarları öneriyor: bulut tabanlı koruma, ilk görüşte engelleme, engelleme modunda EDR, ağ koruması, otomatik saldırı kesintisi ve iki saldırı yüzeyi azaltma kuralı. Şirket ayrıca Defender gerektirmeyen bir adım olarak, giden trafiğin komuta kontrol alan adına bağlantılar açısından kontrol edilmesini tavsiye ediyor.

Siber Güvenlik
Siber Güvenlik
Siber Güvenlik
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.