Microsoftは、中国を拠点とする脅威アクターが通信事業者や政府機関への攻撃に使用したマルウェアフレームワークを分析しました。
このフレームワークは「NeedyMantis」と名付けられました。2026年5月に発生したDaemon Toolsのサプライチェーン攻撃に関連する侵害指標(IoC)を追加分析する中で発見されたものです。
この攻撃では、公式サイトから配布された改ざん版のDaemon Toolsによって数千台のコンピューターが感染しました。そのうち約12台にはバックドアが仕込まれています。被害を受けたのは、ベラルーシ、ロシア、タイの政府機関、科学研究機関、製造業、小売業の組織です。
Microsoftは新たに公開したレポートで、NeedyMantisの詳細な分析結果を示しました。NeedyMantisは、侵入後の活動に使われるモジュール型マルウェアです。Daemon Toolsを攻撃したハッカーは、大学、政府請負業者、通信事業者、さらに医療系の非営利団体や政府間組織を狙った標的型攻撃で、このマルウェアを使用しました。
Microsoftは「観測された活動から判断すると、NeedyMantisは通常、脅威アクターが標的環境へのアクセスをすでに確立した後に展開されます。このことは、長期的なアクセスの維持や後続の作戦の支援にマルウェアが使われていることを示しています」と説明しています。
NeedyMantisは少なくとも2025年10月から攻撃に使われており、中国を拠点とする複数の脅威アクターが使用している可能性があります。Microsoftによると、Daemon Toolsへの攻撃の背後にいるハッキンググループは「Storm-3069」として追跡されていますが、中国の国家支援アクターとは特定されていません。
このマルウェアフレームワークは標的型攻撃でのみ使われています。複数のローダー、独自形式の暗号化ファイルアーカイブと実行ファイル形式、C++およびx64シェルコードで書かれたモジュール型コンポーネントで構成されるモジュール型アーキテクチャを採用しており、検知回避と機能拡張を目的に設計されています。
NeedyMantisの感染チェーンは、正規ソフトウェアと一緒にパッケージ化された第1段階のローダーとファイルアーカイブから始まります。攻撃者はDLLサイドローディングを悪用してローダーを実行します。続いてローダーが第2段階のローダーを展開・実行し、マルウェア本体のコンポーネントを動かします。
ファイルアーカイブには、複数の正規ソフトウェアやシステムコンポーネント、第2段階のローダー、マルウェアの設定情報、WebSocketsベースの通信用DLL、モジュールDLLの読み込みとエクスポート解決を行うシェルコードが含まれています。
Microsoftは「確認された1件のインシデントでは、オペレーターが手動操作(hands-on-keyboard)の段階でImpacketツールキットを使い、正規ソフトウェア、悪意のあるDLL、ファイルアーカイブをネットワーク共有からコピーし、標的デバイス上で実行しました。この活動は、攻撃者が環境へのアクセスをすでに獲得した後に行われています」と述べています。
第2段階のローダーは、埋め込まれたデータを取り出し、デコードと解凍を行います。得られるデータは、PEファイルを最小化した形式のDLLで、独自の実行ファイル形式で構成されています。
NeedyMantisのメインコンポーネントは、10個の関数を通じてコマンド&コントロール(C&C)サーバーとの通信を統括します。これらの関数は、WebSockets接続の開始と維持を担います。メインコンポーネントはシステム情報とユーザー情報もC&Cに送信し、受信したコマンドに応じて、モジュールの読み込みと解放、モジュールへのデータ送信、フラグの無効化を実行できます。
Microsoftは「メインコンポーネントの読み込み、解放、データ送信の各コマンドから、NeedyMantisが追加モジュールによって機能を拡張できることがわかります。ただし、それらのモジュールの能力は確認できていません」と指摘しています。
翻訳元: https://www.securityweek.com/daemon-tools-hackers-needymantis-malware-dissected-by-microsoft/