中国関連の「Storm-3069」、政府機関や大学などにNeedyMantisを展開して長期アクセスを維持
「NeedyMantis」、侵害したシステムへの長期的なアクセス維持に使用
「NeedyMantis」と呼ばれる新たなマルウェアが、中国関連の脅威アクター「Storm-3069」による攻撃で使用されていることが、Microsoft Threat Intelligenceの調査で明らかになった。Storm-3069は通信事業者や大学、医療分野の非営利団体、政府間組織、政府関連の請負業者などを標的としており、侵害した環境への継続的なアクセスを確保するためにNeedyMantisを展開しているという。
NeedyMantisは初期侵入後の環境に導入され、攻撃者が標的のシステムへのアクセスを長期間維持するために利用される。これにより、Storm-3069は侵害したネットワーク内で継続的に活動できるため、NeedyMantisは初期アクセスそのものではなく、侵入後の永続化や長期的なアクセス維持を担うマルウェアとして使用されている。
NeedyMantis、モジュール構造とDLLサイドローディングで検知を回避
NeedyMantisはモジュール型の構造を採用し、侵入後の活動を継続しながら検知を回避するための複数の機能を備えている。Microsoftによると、NeedyMantisは正規のソフトウェアを利用したDLLサイドローディングによって悪意のあるDLLを読み込むほか、静的解析を困難にする複数の手法を組み合わせている。
また、標的の環境に応じた暗号化処理や複数段階のペイロード復号を利用し、実行時に必要なコンポーネントを読み込む仕組みが確認されている。こうした多段階のロード処理と難読化されたコンポーネントを組み合わせることで、NeedyMantisは侵害した環境での解析や検知を困難にし、長期的なアクセスの維持につなげている。
NeedyMantis、ファイル操作やDLL読み込みなどの振る舞いが検知の手掛かりに
NeedyMantisは、Kasperskyが報告したDAEMON Toolsのサプライチェーン侵害に関連するIoCをMicrosoftが調査する過程で発見された。Microsoftによると、Storm-3069はImpacketなどのツールを利用するとともに、正規のソフトウェアと悪意のあるファイルを組み合わせたDLLサイドローディングによってNeedyMantisを実行し、侵害した環境への継続的なアクセスを維持していた。
NeedyMantisは複数のコンポーネントや多段階のロード処理を利用するため、個別のファイルやハッシュだけでなく、ファイルのコピーや正規プロセスからの不審なDLL読み込み、通常とは異なるネットワーク通信などの振る舞いを確認することが検知の手掛かりとなる。Microsoftは、EDR(Endpoint Detection and Response)の活用など、エンドポイント上での不審な挙動を継続的に監視する対策を示している。特に長期的なアクセス維持を目的とするNeedyMantisの活動では、初期侵入後に行われるファイル操作やDLLサイドローディング、外部との通信を関連付けて確認することが、侵害された環境での活動を特定する上で重要となる。

