Microsoft、マルウェア「NeedyMantis」が侵害先ネットワークへの持続的なアクセスを可能にすると警告

Microsoftのサイバーセキュリティ研究者は、巧妙な新種のマルウェアフレームワークにより、攻撃者が侵害したネットワーク内に長期間潜伏できるとして警告を発しました。

「NeedyMantis」と名付けられたこのマルウェアは、少なくとも2025年10月から活動しています。

Microsoft Threat Intelligenceは9月28日に公開した分析で、このマルウェアが通信事業者、大学、政府関連組織を狙ったハッキングキャンペーンで使われていると述べました。

Microsoftは、NeedyMantisの活動は中国発とみています。ただし、中国政府のために活動する攻撃グループの仕業と断定するまでには至っていません。すべての活動が同一の攻撃者によるものかどうかも特定できていませんが、少なくとも1つは「Storm-3069」によるものとしています。

Microsoftの分析によると、NeedyMantisは攻撃者が侵害先の環境へすでにアクセスした後に展開されます。このため、長期的なアクセスの維持と、後続の攻撃活動の支援に使われている可能性が高いとみられます。

NeedyMantisの攻撃者がどのように最初の足がかりを得ているかは、依然として不明です。一方、Microsoft Threat Intelligenceが詳述したところによると、NeedyMantisはC++で書かれた複数のコンポーネントとx64シェルコードで構成されています。

この2つの要素は正規ソフトウェアと一緒にパッケージ化された状態で見つかっており、第1段階のローダーとして、DLLサイドローディングによりマルウェアをインストールします。

オープンソースソフトウェアを介してマルウェアを配布

NeedyMantisが配布時に悪用したオープンソースソフトウェアには、Poedit、curl、Vim、TightVNCなどがあります。Microsoftは、Microsoft Office、Broadcom、Intel、NVIDIAのDLLコンポーネントを装った偽ファイルも、NeedyMantisの攻撃の一部として確認しています。

Microsoftによると、NeedyMantisはすでに侵害されたシステムに、攻撃者が直接展開します。攻撃者はリモートでの手動操作により、必要なコンポーネントをマシンにインストールします。

攻撃者はこうした活動をオープンソースソフトウェアのダウンロードと一緒にパッケージ化し、悪意ある動作を偽装しようとしています。このマルウェアには解析対策の技術も組み込まれており、セキュリティソフトや防御担当者による検知と解析を妨げます。

その後、第2段階のローダーが展開され、NeedyMantisは侵害先ネットワークにさらに深く入り込みます。最終段階では、NeedyMantisがコマンド&コントロール(C2)サーバーと通信を確立します。これにより攻撃者は、マシンへの持続的なアクセスに加えて、データの窃取や追加コンポーネントのインストールが可能になります。

Microsoftは、「Daemon Toolsのサプライチェーン侵害」に関連付けられているDaemon Toolsのサプライチェーン侵害にStorm-3069が関与していたものの、マルウェアがこの方法で配布された証拠は見つかっていないと指摘しました。

ただし同社は、「サプライチェーンを介した活動は、攻撃者がマルウェアの展開に必要なアクセスを得る手段の1つである可能性が残っています」とも述べています。

NeedyMantisを使ったサイバー攻撃の脅威からネットワークを守るため、Microsoftは次の緩和策を推奨しています。

  • クラウド提供型保護とブロック・アット・ファースト・サイトを有効にし、新種や未知のマルウェア亜種を迅速に特定してブロックする
  • EDR(Endpoint Detection and Response)をブロックモードで実行し、Microsoft Defender for Endpointが悪意あるアーティファクトをブロックできるようにする
  • Microsoft Defender for Endpointでネットワーク保護を有効にする
  • Microsoft Defender XDRで自動攻撃阻止を構成する

翻訳元: https://www.infosecurity-magazine.com/news/microsoft-needymantis-malware/

本記事は infosecurity-magazine.com の記事を翻訳・要約したものです。