Mối đe dọa

Phân tích chuyên sâu mã độc NeedyMantis: Kỹ thuật DLL Sideloading và duy trì truy cập

Khám phá cơ chế hoạt động của NeedyMantis, một dòng mã độc tinh vi được sử dụng để duy trì truy cập lâu dài trong các mạng lưới mục tiêu thông qua kỹ thuật DLL Sideloading.

B
Ban biên tậpTác giả chuyên môn
Thời gian đọc: ~1 phút
Hackers Use NeedyMantis to Maintain Long-Term Access in Breached Networks
  • Mối đe dọa: NeedyMantis là một dòng mã độc được thiết kế để duy trì sự hiện diện lâu dài trong các hệ thống đã bị xâm nhập.
  • Kỹ thuật tấn công: Sử dụng kỹ thuật DLL Sideloading bằng cách thay thế các file DLL hợp lệ của các ứng dụng phổ biến như Poedit, curl, Vim và TightVNC.
  • Đối tượng mục tiêu: Các tổ chức viễn thông, đại học, tổ chức phi lợi nhuận y tế và các nhà thầu chính phủ.
  • Khuyến nghị: Cần rà soát các chỉ số IOCs, kiểm tra tính toàn vẹn của file DLL và triển khai các quy tắc phát hiện trên hệ thống EDR/SIEM.

1. Bối cảnh và Tổng quan về NeedyMantis

NeedyMantis là một họ mã độc mới được phát hiện, đóng vai trò là công cụ duy trì truy cập (persistence) trong các mạng lưới đã bị xâm nhập. Theo phân tích kỹ thuật từ Microsoft, mã độc này đã được ghi nhận trong các chiến dịch tấn công nhắm mục tiêu vào các lĩnh vực nhạy cảm như viễn thông, giáo dục và các tổ chức chính phủ từ tháng 10 năm 2025.

Mặc dù có sự liên quan gián tiếp đến các cuộc điều tra về chuỗi cung ứng (supply chain attack) liên quan đến DAEMON Tools, NeedyMantis không lây lan trực tiếp qua các trình cài đặt bị nhiễm độc mà được triển khai bởi các tác nhân đe dọa sau khi đã thiết lập được quyền truy cập ban đầu vào hệ thống. Microsoft hiện đang theo dõi hoạt động này dưới định danh Storm-3069.

2. Phân tích Kỹ thuật và Chuỗi Khai thác (Kill Chain)

Cơ chế hoạt động của NeedyMantis dựa trên kỹ thuật DLL Sideloading (MITRE ATT&CK T1574.002). Mã độc được triển khai dưới dạng một bộ ba thành phần bao gồm: một chương trình hợp lệ, một file DLL độc hại được đặt tên trùng với file mà chương trình đó yêu cầu, và một kho lưu trữ (archive) đã mã hóa.

Quy trình thực thi:

  • Bước 1: Kẻ tấn công sử dụng các công cụ như Impacket để sao chép bộ bundle độc hại vào máy mục tiêu thông qua các chia sẻ mạng (network share).
  • Bước 2: Khi chương trình hợp lệ (ví dụ: Poedit, curl, Vim) được khởi chạy, nó sẽ tự động load file DLL độc hại thay vì file gốc.
  • Bước 3: File DLL độc hại sẽ giải mã thành phần tiếp theo từ kho lưu trữ đã mã hóa.
  • Bước 4: Thành phần chính được giải mã sẽ thiết lập kết nối C2 (Command and Control) qua giao thức HTTPS, sau đó chuyển sang WebSocket để nhận lệnh và tải thêm các module bổ sung.

⚠️ Cảnh báo quan trọng: Việc phát hiện file DLL trùng tên trong các thư mục ứng dụng không mặc định là dấu hiệu rõ ràng của sự xâm nhập. Cần đối chiếu mã băm (hash) của file với các chỉ số IOCs đã được công bố.

3. Dấu hiệu Nhận biết và Bảng Chỉ số IOCs

Dưới đây là các chỉ số IOCs quan trọng giúp các đội ngũ SOC thực hiện Threat Hunting:

Loại thực thểGiá trị / Chỉ sốMô tả tác động
SHA-256e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382eWinSparkle.dll (Loader)
SHA-2569cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077efWinSparkle (Encrypted Archive)
SHA-256c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77libcurl (Encrypted Archive)
Domaincorp.tripswithengine[.]comC2 Server (Port 443)

4. Hướng dẫn Phát hiện và Săn tìm mối đe dọa

Để phát hiện NeedyMantis trong môi trường doanh nghiệp, các kỹ sư bảo mật nên tập trung vào việc giám sát các đường dẫn file bất thường và lưu lượng mạng outbound đến domain C2. Dưới đây là ví dụ về cách kiểm tra đường dẫn file:

# Kiểm tra sự tồn tại của các file DLL nghi vấn trong các thư mục ứng dụng phổ biến 

Các quản trị viên hệ thống nên sử dụng Microsoft Defender XDR hoặc Microsoft Sentinel để truy vấn các sự kiện liên quan đến việc load DLL từ các thư mục như %ProgramData% hoặc %ProgramFiles%. Cần lưu ý rằng WinSparkle.dll là một thành phần hợp lệ của Poedit, do đó việc so sánh hash là bắt buộc để tránh dương tính giả.

5. Biện pháp Khắc phục và Khuyến nghị Phòng thủ

Để tăng cường khả năng phòng thủ trước các cuộc tấn công sử dụng NeedyMantis, các tổ chức cần thực hiện các bước sau:

  • Cấu hình Defender: Kích hoạt các tính năng Cloud-delivered protection, Block at first sight, và EDR in block mode.
  • Giám sát mạng: Thiết lập quy tắc chặn hoặc giám sát lưu lượng outbound đến domain corp.tripswithengine[.]com tại Firewall/Proxy.
  • Hardening hệ thống: Áp dụng các quy tắc Attack Surface Reduction (ASR) để ngăn chặn các tiến trình con thực thi từ các ứng dụng không tin cậy.
  • Quản lý phần mềm: Đối với các máy tính đã cài đặt DAEMON Tools Lite phiên bản 12.5.1, cần gỡ cài đặt ngay lập tức, thực hiện quét virus toàn bộ hệ thống và cập nhật lên phiên bản 12.6 từ trang chủ chính thức.

Việc duy trì một chiến lược phòng thủ theo chiều sâu (Defense-in-Depth) là chìa khóa để ngăn chặn các tác nhân như Storm-3069 duy trì sự hiện diện lâu dài trong mạng lưới doanh nghiệp. Tham khảo thêm thông tin chi tiết tại Microsoft Security Blog để cập nhật các bản vá và hướng dẫn mới nhất.

Nguồn Tham Khảo & Xuất Bản Gốc
RSS FEED

Tổng hợp, dịch thuật và phân tích kỹ thuật từ: RSS Source — Tác giả: [email protected] (The Hacker News)

Xem bài báo gốc
Kênh Cảnh Báo Khẩn

Kênh Telegram

Nhận thông báo tức thời về các lỗ hổng bảo mật 0-Day, phân tích chiến dịch mã độc APT và cảnh báo an ninh mạng sớm nhất ngay trên điện thoại.

  • Tin vắn an ninh mạng & CTI Feed 24/7
  • Mã khai thác PoC & Hướng dẫn vá lỗi khẩn cấp
  • Hoàn toàn miễn phí & Không spam quảng cáo
Tham gia Kênh Telegram (@CyberVNNews) ↗

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề