Microsoft, NeedyMantis adlı zararlı yazılımın telekomünikasyon ve üniversiteler dahil az sayıda hedefte DLL sideloading ve WebSocket tabanlı komuta kontrol ile uzun süreli erişim için kullanıldığını açıkladı.
Siber Güvenlik
Admin4 okunma

NeedyMantis Zararlı Yazılımı Hedefli Saldırılarda Kalıcı Erişim Sağlıyor

Microsoft, NeedyMantis adlı zararlı yazılımın telekomünikasyon ve üniversiteler dahil az sayıda hedefte DLL sideloading ve WebSocket tabanlı komuta kontrol ile uzun süreli erişim için kullanıldığını açıkladı.

NeedyMantis Zararlı Yazılımı Hedefli Saldırılarda Kalıcı Erişim Sağlıyor

Haber detayı

Microsoft, NeedyMantis adlı zararlı yazılım ailesinin daha önce ele geçirilmiş ağlarda uzun süreli erişimi sürdürmek için kullanıldığını açıkladı. Şirketin teknik analizine göre yazılım, az sayıda hedefli saldırıda görüldü ve en az Ekim 2025'ten bu yana kullanılıyor. Hedefler arasında telekomünikasyon kuruluşları, üniversiteler, tıbbi kâr amacı gütmeyen kuruluşlar, hükümetler arası organizasyonlar ve devlet yüklenicileri bulunuyor.
Microsoft, NeedyMantis'i Kaspersky'nin DAEMON Tools'a yönelik tedarik zinciri saldırısına ilişkin araştırmasındaki göstergelerin takibi sırasında tespit etti. Kaspersky'nin ortaya çıkardığı saldırıda, DAEMON Tools Lite disk imaj programının resmi ve imzalı yükleyicileri 8 Nisan 2026'dan itibaren zararlı kod taşıyordu. Geliştirici, bu yükleyicileri 5 Mayıs'ta temiz bir sürümle değiştirdi. Microsoft, bu saldırıyla bağlantılı faaliyeti Storm-3069 olarak takip ediyor. Şirket, Storm-3069'un NeedyMantis'i kullanan gruplardan biri olduğunu belirtirken, zararlı yazılımın kendisinin tedarik zinciri saldırısı yoluyla yayıldığını görmediğini vurguladı.

NeedyMantis Nasıl Çalışıyor?​

Microsoft'un incelediği vakalarda NeedyMantis üç parçalı bir paket halinde geldi. Paket; meşru bir programın kopyası, o programın yüklediği bir dosyanın adını taşıyan zararlı bir DLL ve DLL ile aynı adı taşıyan şifrelenmiş bir arşivden oluşuyor. Program başlatıldığında zararlı DLL'i yüklüyor. Bu yöntem DLL sideloading olarak adlandırılıyor.
Bu şekilde istismar edilen meşru programlar arasında Poedit çeviri aracı, curl, Vim metin editörü ve TightVNC uzaktan erişim aracı yer alıyor. Zararlı yazılım ayrıca Microsoft Office, Broadcom, Intel ve NVIDIA'ya ait DLL dosyaları gibi de göründü. Microsoft'un ayrıntılı olarak analiz ettiği örnekte, zararlı dosya Poedit'in kullandığı güncelleme bileşeni olan WinSparkle.dll'nin yerini almıştı.
Saldırganların ağa ilk erişimi nasıl sağladığı her sızıntıda farklılık gösterebiliyor. İncelenen bir sızıntıda, zaten ağın içinde bulunan bir operatör, Impacket araç setini kullanarak paketi bir ağ paylaşımından kopyaladı ve hedef makinede çalıştırdı. Yüklendikten sonra DLL, şifrelenmiş arşivden bir sonraki aşamayı açarak çalıştırıyor. Bu aşama, zararlı yazılımın ana bileşeninin kodunu çözüyor. Ana bileşen, komuta kontrol sunucusuna HTTPS üzerinden bağlanıyor ve ardından WebSocket bağlantısına geçiş yapıyor. Bu bağlantı üzerinden operatörler ek modüller yükleyip kaldırabiliyor ve bu modüllere veri gönderebiliyor. Microsoft, bu modüllerin ne yaptığını doğrulamadı.
Ekim 2025'te görülen daha eski bir sürüm, Windows hizmetlerini kullanan bir kalıcılık modülü içeriyordu. Microsoft, analiz ettiği daha yeni sürümün makinede nasıl kalıcılık sağladığını açıklamadı.

Saldırıların Hedefleri ve Storm-3069 Bağlantısı​

Storm-3069 geçici bir isim. Microsoft, arkasında kimin olduğu veya nereden geldiği konusunda emin olana kadar yeni veya gelişmekte olan gruplara "Storm" adını veriyor. Microsoft, NeedyMantis'i DAEMON Tools kampanyasındaki Storm-3069 faaliyetinin dışında da gördü ve birden fazla grubun yazılımı kullanıyor olabileceğini belirtiyor. Şirket, tüm faaliyetlerin tek bir aktörden gelip gelmediğini henüz belirlemedi ve Storm-3069'u NeedyMantis'e bağlayan unsurun ne olduğunu da açıklamadı.
Microsoft'un değerlendirmesine göre Storm-3069 faaliyeti Çin kaynaklı görünüyor, ancak şirket grubu Çin devletine bağlı bir aktörle ilişkilendirmedi. Microsoft'un şimdiye kadar gördüğü tüm NeedyMantis faaliyetleri, Çin ile bağlantılı gruplara atfettiği örüntüye uyuyor. Örnekler arasında Çin'in çıkarlarıyla uyumlu hedefler ve yazılımın yalnızca az sayıda seçilmiş kuruluşa karşı kullanılması yer alıyor.
Kaspersky, DAEMON Tools saldırısını Mayıs ayında açıkladığında zararlı yazılımda Çince metin bulmuş ancak bunu belirli bir grupla ilişkilendirmemişti. Google Tehdit İstihbarat Grubu, DAEMON Tools kampanyasının arkasındaki aktörü UNC6863 olarak takip ediyor. Mandiant, Haziran ayında UNC6863'ü DAEMON Tools uzlaşmasını zararlı yazılım dağıtmak için kullanan "Çin bağlantılı olduğundan şüphelenilen bir aktör" olarak tanımladı. UNC6863 ve Storm-3069'un aynı gruba ait olup olmadığı belirsiz.

DAEMON Tools Tedarik Zinciri Saldırısıyla İlişkisi​

Microsoft, NeedyMantis'i Kaspersky'nin DAEMON Tools araştırmasından gelen göstergeleri takip ederken buldu. DAEMON Tools Lite'ın resmi yükleyicileri 8 Nisan 2026 ile 5 Mayıs 2026 arasında zararlı kod içeriyordu. Microsoft, Storm-3069 olarak izlediği faaliyetin bu tedarik zinciri saldırısıyla bağlantılı olduğunu söylüyor. Ancak şirket, NeedyMantis'in kendisinin bu tahrif edilmiş yükleyiciler aracılığıyla geldiğini görmediğini özellikle belirtiyor.
DAEMON Tools Lite yükleyicileri için geliştirici, etkilenen dönemde ücretsiz DAEMON Tools Lite 12.5.1 sürümünü indiren veya kuran herkesin yazılımı kaldırması, tam sistem taraması yapması ve resmi web sitesinden 12.6 sürümünü indirmesi gerektiğini bildirdi.

Ağlarda NeedyMantis Nasıl Tespit Edilir?​

Microsoft, ağların kontrol edilmesi için kullanılabilecek uzlaşma göstergelerini yayımladı. Yayımlanan dosya hash'leri, alan adı, dosya yolları ve avlama sorguları aşağıda yer alıyor. Savunmacılar bu göstergeleri kullanarak ağlarını tarayabilir.
Yayımlanan SHA-256 hash'leri şöyle:
  • e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e (birinci aşama yükleyici WinSparkle.dll, ilk görülme 21 Mayıs 2026)
  • 9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef (WinSparkle adlı şifrelenmiş arşiv, ilk görülme 23 Mayıs 2026)
  • c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77 (libcurl adlı şifrelenmiş arşiv, eski sürüm, ilk görülme 3 Ekim 2025)
\nKomuta kontrol sunucusu alan adı corp.tripswithengine[.]com olarak açıklandı ve 443 numaralı portu kullanıyor. Zararlı yazılımın iletişim DLL'inde sabit kodlanmış kullanıcı aracısı ise firefox/21.0.
Zararlı DLL'lerin kullandığı bazı dosya yolları şunlar:
  • %ProgramFiles%\Poedit\WinSparkle.dll
  • %ProgramData%\USOShared\libcurl.dll
  • %ProgramData%\VIM\vim64.dll
  • %ProgramData%\TightVNC\VIM\vim64.dll
  • %ProgramData%\office\dbghelp.dll
  • %ProgramData%\broadcom\dbghelp.dll
  • %ProgramData%\Intel\jli.dll
  • %ProgramFiles%\modifiable\nvml.dll
  • %ProgramData%\ics\nvml.dll
\nMicrosoft Defender Antivirüs, zararlı yazılımı TrojanDropper:Win64/NeedyMantis ve Behavior:Win64/NeedyMantis olarak tespit ediyor. Şirket ayrıca Defender XDR'de bu yolları, hem Defender XDR hem de Microsoft Sentinel'de ise komuta kontrol alan adını ve kullanıcı aracısını arayan avlama sorguları yayımladı. Her sorgu yalnızca son yedi güne bakıyor. Microsoft, NeedyMantis'in halen kullanımda olup olmadığını açıklamadı ve tarih verdiği dosyalar ilk olarak Ekim 2025 ve Mayıs 2026'da görüldü. Sorgular değiştirilmeden çalıştırılırsa o aylardaki olayları bulmayacak.
Yalnızca Poedit yoluna ilişkin bir eşleşme tek başına enfeksiyonu kanıtlamıyor. WinSparkle.dll aynı zamanda Poedit'in normal bir parçası olduğu için, bu yolda bulunan herhangi bir dosyanın yayımlanan hash ile karşılaştırılması gerekiyor. Microsoft, Defender için çeşitli ayarları öneriyor: bulut tabanlı koruma, ilk görüşte engelleme, engelleme modunda EDR, ağ koruması, otomatik saldırı kesintisi ve iki saldırı yüzeyi azaltma kuralı. Şirket ayrıca Defender gerektirmeyen bir adım olarak, giden trafiğin komuta kontrol alan adına bağlantılar açısından kontrol edilmesini tavsiye ediyor.

Sıkça Sorulan Sorular​

NeedyMantis nedir ve ne amaçla kullanılıyor?​

NeedyMantis, Microsoft'a göre daha önce ele geçirilmiş ağlarda uzun süreli erişimi sürdürmek için kullanılan bir zararlı yazılım ailesidir. HTTPS üzerinden başlayıp WebSocket'e geçen komuta kontrol bağlantısı üzerinden ek modüller yükleyip kaldırabiliyor.

NeedyMantis hangi yöntemle sisteme yükleniyor?​

Zararlı yazılım, meşru bir program, o programın yüklediği dosya adını taşıyan zararlı bir DLL ve aynı adlı şifrelenmiş bir arşivden oluşan paketle geliyor. Program çalıştığında zararlı DLL'i yüklemesi DLL sideloading olarak adlandırılıyor. Bir vakada paket Impacket ile ağ paylaşımından kopyalanıp çalıştırıldı.

NeedyMantis hangi kuruluşları hedef aldı?​

Microsoft'a göre yazılım az sayıda hedefli saldırıda görüldü. Hedefler arasında telekomünikasyon kuruluşları, üniversiteler, tıbbi kâr amacı gütmeyen kuruluşlar, hükümetler arası organizasyonlar ve devlet yüklenicileri bulunuyor.

NeedyMantis ile DAEMON Tools saldırısı arasında nasıl bir bağlantı var?​

Microsoft, NeedyMantis'i Kaspersky'nin DAEMON Tools tedarik zinciri saldırısına dair göstergelerini takip ederken buldu. DAEMON Tools Lite'ın imzalı yükleyicileri 8 Nisan 2026'dan 5 Mayıs 2026'ya kadar zararlı kod taşıyordu. Microsoft bu kampanyayı Storm-3069 olarak izliyor ve Storm-3069'un NeedyMantis kullanan gruplardan biri olduğunu söylüyor, ancak NeedyMantis'in kendisinin bu yükleyicilerle yayıldığını görmedi.

Ağlarda NeedyMantis varlığı nasıl kontrol edilir?​

Microsoft'un yayımladığı SHA-256 hash'leri, corp.tripswithengine[.]com alan adı, firefox/21.0 kullanıcı aracısı ve listelenen dosya yolları ile Defender XDR ve Sentinel avlama sorguları kullanılabilir. Defender Antivirüs yazılımı TrojanDropper:Win64/NeedyMantis olarak tespit ediyor. Poedit yolundaki WinSparkle.dll normal bir dosya da olabileceği için bulunan dosyanın hash ile karşılaştırılması gerekiyor.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst