กลับไปหน้าข่าวสาร

NeedyMantis มัลแวร์ Modular ฝังตัวระยะยาวหลังบุกรุกเครือข่าย

แชร์:

Microsoft Threat Intelligence ตรวจพบมัลแวร์ NeedyMantis ซึ่งเป็น Modular Post-Compromise Malware Framework ที่ถูกออกแบบมาเพื่อรักษาการเข้าถึงเครือข่ายอย่างลับ ๆ หลังจากระบบถูกบุกรุกแล้ว พบการใช้งานตั้งแต่เดือนตุลาคม 2568 โดยมีเป้าหมายในหลายภาคส่วนสำคัญ เชื่อมโยงกับกลุ่ม Storm-3069 ที่เคยทำ Supply-Chain Compromise ของซอฟต์แวร์ DAEMON Tools มาก่อน


รายละเอียดการโจมตี


ภาพรวมและเป้าหมาย


NeedyMantis ถูกออกแบบมาเพื่อทำงานในระยะ Post-Compromise หลังจากผู้โจมตีเข้าสู่เครือข่ายเป้าหมายแล้วด้วยวิธีใดวิธีหนึ่ง โดยมุ่งรักษาการเข้าถึงระยะยาวอย่างลับ ๆ แทนที่จะโจมตีทันที เป้าหมายที่ยืนยันแล้วได้แก่ ผู้ให้บริการโทรคมนาคม, มหาวิทยาลัย, องค์กรทางการแพทย์แบบไม่แสวงหากำไร, องค์กรระหว่างรัฐบาล และผู้รับเหมาภาครัฐ ซึ่งทั้งหมดมีคุณค่าด้าน Intelligence Gathering สูง


ความเชื่อมโยงกับ Storm-3069 และ DAEMON Tools


Microsoft ค้นพบ NeedyMantis ระหว่างการตรวจสอบ Indicator ที่เชื่อมโยงกับเหตุการณ์ Supply-Chain Compromise ของซอฟต์แวร์ DAEMON Tools ซึ่งผู้โจมตีกลุ่ม Storm-3069 เป็นผู้ดำเนินการ อย่างไรก็ตาม Microsoft ยืนยันว่ายังไม่พบหลักฐานว่า NeedyMantis ถูกส่งผ่าน DAEMON Tools โดยตรง แต่มีแนวโน้มว่าถูกติดตั้งหลังจากผู้โจมตีเข้าถึงระบบเป้าหมายสำเร็จด้วยวิธีอื่น


กลไก DLL Sideloading


วิธีหลักที่ NeedyMantis ใช้ฝังตัวคือ DLL Sideloading โดยซ่อนตัวเป็น DLL ที่ถูกโปรแกรมที่ถูกต้องและได้รับความไว้วางใจโหลดขึ้นมา ซอฟต์แวร์ที่ถูกนำมาใช้ได้แก่ Poedit, curl, Vim และ TightVNC โดยปลอมตัวเป็น Component ที่ดูเหมือนมาจาก Microsoft Office, Broadcom, Intel หรือ NVIDIA ตัวอย่างที่พบคือการใช้ไฟล์ WinSparkle.dll ปลอมเพื่อแทนที่ Component อัปเดตของ Poedit


ตัวโหลดทำการแตก Second-Stage Payload จาก Custom Archive ที่มีการ Obfuscate หลายชั้น ได้แก่ การเปลี่ยน Offset, XOR Key, Compression Method และชื่อไฟล์ เพื่อให้การวิเคราะห์ Static ทำได้ยาก


Impacket และการเคลื่อนย้าย Payload


ในเหตุการณ์หนึ่งที่ยืนยันแล้ว พบการใช้ Impacket ซึ่งเป็นเครื่องมือ Legitimate สำหรับ Network Protocol ในการคัดลอก Legitimate Software, Malicious DLL และ Encrypted Archive จาก Network Share ก่อนรัน Payload บนเครื่องเป้าหมาย ลักษณะนี้ทำให้ยากต่อการแยกแยะจากกิจกรรม IT Administration ปกติ


การสื่อสารกับ C2 และ Protocol


NeedyMantis ส่งข้อมูล Reconnaissance เบื้องต้นในรูปแบบ Base64-encoded ที่บีบอัดแล้วผ่าน HTTP Set-Cookie Header ซึ่งประกอบด้วยชื่อคอมพิวเตอร์, ชื่อผู้ใช้, รายการ Process ที่รันอยู่ และไฟล์ที่ติดตั้ง จากนั้น C2 Communication เปลี่ยนไปใช้ HTTPS ผ่าน Port 443 (URI: /library/zip/) ก่อนอัปเกรดเป็น WebSocket พร้อม Protocol แบบ Binary ที่ใช้ XOR Encoding, Compression และ RC4 Encryption เพิ่มเติมได้ตามต้องการ C2 Domain ที่ยืนยันแล้วคือ corp.tripswithengine[.]com


ความสามารถ Anti-Analysis


NeedyMantis ใช้เทคนิคหลีกเลี่ยงการวิเคราะห์หลายชั้น ได้แก่ Obfuscated Stack String เพื่อซ่อน String จาก Static Analysis, Dynamic Function Resolution เพื่อหลีกเลี่ยง Import Table Analysis และการตรวจสอบ ProcessDebugFlags และ ThreadHideFromDebugger เพื่อตรวจจับว่ากำลังถูก Debug หรือไม่ และหยุดการทำงานหากตรวจพบ


ผลกระทบที่อาจเกิดขึ้น


  1. Long-Term Persistent Access โดยไม่ถูกตรวจพบ — การออกแบบของ NeedyMantis มุ่งเน้นการซ่อนตัวระยะยาวในเครือข่ายที่ถูกบุกรุกแล้ว องค์กรอาจถูก Monitor หรือขโมยข้อมูลต่อเนื่องเป็นเดือนหรือเป็นปีโดยไม่รู้ตัว
  2. การขโมยข้อมูล Intelligence-Grade — เป้าหมายที่เป็นโทรคมนาคม, มหาวิทยาลัย, องค์กรระหว่างรัฐบาล และผู้รับเหมาภาครัฐบ่งชี้ว่าผู้โจมตีมีเป้าหมายด้าน Strategic Intelligence มากกว่าการโจมตีเพื่อผลประโยชน์ทางการเงินโดยตรง
  3. ความยากในการตรวจจับ — การใช้ Legitimate Software สำหรับ DLL Sideloading, HTTPS C2 ที่ดูเหมือน Traffic ปกติ และ Anti-Debug Technique ทำให้ NeedyMantis หลีกเลี่ยงการตรวจจับแบบ Signature-Based ได้อย่างมีประสิทธิภาพ
  4. Modular Design เพิ่ม Flexibility — ระบบโมดูลที่โหลดและถอนได้โดยไม่ต้องแทนที่ Core Implant ทำให้ผู้โจมตีปรับความสามารถได้ตามเป้าหมายแต่ละรายโดยไม่ต้องเสี่ยงกับการ Re-deploy ทั้งหมด


สิ่งที่องค์กรควรทำ


  1. ตรวจสอบ DLL Sideloading ที่ผิดปกติ — Hunt สำหรับ Signed Executable ที่โหลด DLL จาก Path ที่ไม่ปกติ โดยเฉพาะ DLL ที่ไม่มีลายเซ็นดิจิทัลควบคู่กับ Legitimate Binary เช่น Poedit, curl หรือ TightVNC ที่รันจาก Directory ที่ไม่คาดคิด
  2. เปิดใช้ Cloud-Delivered Protection และ EDR Block Mode — ใช้ Microsoft Defender for Endpoint ในโหมด Block พร้อม Cloud-Delivered Protection เพื่อตรวจจับ NeedyMantis (Detection Name: TrojanDropper:Win64/NeedyMantis และ Behavior:Win64/NeedyMantis) และเปิดใช้ Attack Surface Reduction Rules
  3. ตรวจสอบ Impacket Activity — มองหาการใช้ Impacket ที่ไม่ได้รับอนุมัติโดยเฉพาะในส่วนที่เกี่ยวกับการคัดลอกไฟล์ผ่าน Network Share ซึ่งเป็น Indicator ที่สำคัญของ NeedyMantis Deployment
  4. Block C2 Domain — เพิ่ม corp.tripswithengine[.]com เข้าใน Block List ของ DNS Filtering และ Proxy ทันที และตรวจสอบ Historical DNS Query และ Network Log เพื่อหาสัญญาณการสื่อสารก่อนหน้านี้


แนวทางลดความเสี่ยงระยะยาว


  1. Supply-Chain Risk Management สำหรับซอฟต์แวร์ Third-Party — เหตุการณ์ DAEMON Tools เตือนให้เห็นว่าซอฟต์แวร์ที่ใช้อยู่ในองค์กรอาจกลายเป็นช่องทางแพร่กระจาย Malware องค์กรควรมีกระบวนการตรวจสอบ Software Integrity อย่างสม่ำเสมอ เช่น การตรวจสอบ Hash, Digital Signature และ Behavior ของซอฟต์แวร์ใหม่ก่อน Deploy ในระบบ Production
  2. Application Allowlisting สำหรับ Critical System — ป้องกัน DLL Sideloading โดยใช้ Application Allowlisting ที่กำหนดว่า DLL ใดบ้างที่ Process หนึ่งๆ ได้รับอนุมัติให้โหลด ซึ่งจะขัดขวาง NeedyMantis และมัลแวร์ประเภทเดียวกันที่พึ่งพา Legitimate Process สำหรับ Payload Execution
  3. Threat Hunting สำหรับ Post-Compromise Indicator — จัดให้มีการ Threat Hunting เชิงรุกสำหรับ Indicator ที่บ่งชี้ว่าเครือข่ายถูกบุกรุกอยู่แล้ว เช่น WebSocket Connection ไปยัง Domain ที่ไม่คุ้นเคย, HTTPS Traffic ไปยัง Domain ที่เพิ่งจดทะเบียนใหม่ และ Process ที่ไม่ปกติที่เริ่มการสื่อสารออกภายนอก
  4. Network Segmentation เพื่อจำกัดขอบเขตการโจมตี — NeedyMantis ถูกออกแบบมาเพื่อทำ Lateral Movement ดังนั้น Network Segmentation ที่แข็งแกร่งซึ่งแยก Sensitive System ออกจากกัน จะจำกัดความสามารถของผู้โจมตีในการขยายการเข้าถึงแม้หลังจาก Initial Compromise สำเร็จแล้ว


วิเคราะห์ในมุมมองจาก TXEC


NeedyMantis เป็นตัวแทนของมัลแวร์ประเภทที่น่ากังวลที่สุดคือมัลแวร์ที่ออกแบบมาเพื่อ "อยู่อาศัย" มากกว่า "โจมตีแล้วหนี" การที่กลุ่มผู้โจมตีลงทุนในการพัฒนา Custom Binary Protocol, Multi-Layer Obfuscation และ Modular Architecture บ่งชี้ว่านี่ไม่ใช่ Opportunistic Attack แต่เป็นการดำเนินการที่มีเป้าหมายเฉพาะเจาะจงในระยะยาว การเชื่อมโยงกับ Storm-3069 และ DAEMON Tools Supply-Chain ยิ่งตอกย้ำรูปแบบที่กลุ่มนี้ใช้ Trusted Software เป็นช่องทางแพร่กระจาย


สำหรับองค์กรในภาคโทรคมนาคม สถาบันการศึกษา และองค์กรที่ทำงานกับภาครัฐในประเทศไทย ซึ่งตรงกับกลุ่มเป้าหมายที่ยืนยันแล้ว ขอแนะนำให้ดำเนินการ Threat Hunting ทันทีโดยเฉพาะการตรวจสอบ DLL ที่โหลดโดย Process Legitimate และ WebSocket Connection ที่ผิดปกติ เพราะหากมีการติดเชื้อแล้ว ยิ่งค้นพบเร็วเท่าไหร่ยิ่งจำกัดความเสียหายได้มากกว่า รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: CyberSecurity News , Microsoft Threat Intelligence ]