NeedyMantis ist im Kern eine modulare Hintertür für die Phase nach der Kompromittierung. Der Angreifer muss sich also bereits Zugang zum Netzwerk verschafft haben, bevor die Schadsoftware überhaupt zum Einsatz kommt. Sie kommuniziert über HTTPS und WebSockets mit der Infrastruktur der Angreifer, sammelt Informationen über das befallene System und kann bei Bedarf weitere Komponenten nachladen.
Verteilt wird die Schadsoftware über einen zweistufigen Loader. Um bösartigen Code legitim aussehen zu lassen, setzen die Betreiber auf DLL-Sideloading und verstecken sich hinter vertrauenswürdigen Anwendungen wie Poedit, curl, Vim und TightVNC; die eingeschleusten DLLs geben sich laut Microsoft als Komponenten großer Softwarehersteller aus. „Loader und Archiv wurden zusammen mit legitimer Software gebündelt gefunden, wobei der Loader der ersten Stufe – getarnt als benötigte DLL – per DLL-Sideloading geladen wird", heißt es in dem Beitrag.
Die Analyse erschwert NeedyMantis zusätzlich durch mehrschichtig verschlüsselte und komprimierte Nutzlasten: eigene Archivformate, ein eigenes Format für ausführbare Dateien, wechselnde Verschlüsselungsschlüssel und weitere Techniken, die statische Untersuchungen ausbremsen sollen. In einem beobachteten Einbruch kopierten die Angreifer die legitime Software und die schädlichen Dateien mit Impacket, bevor sie sie ausführten. Diese Aktivität, so Microsoft, fand statt, nachdem sich der Akteur bereits Zugang zur Umgebung verschafft hatte, und veranschauliche einen Weg, wie NeedyMantis während eines Einbruchs nachträglich eingebracht werden kann.
„Diese Eigenschaften machen NeedyMantis in Kombination mit seinem Einsatz bei gezielten Angriffen zu einer nützlichen Fallstudie dafür, wie Angreifer langfristigen Zugang in Opferumgebungen aufbauen und aufrechterhalten", schreibt Microsoft Threat Intelligence.
Andrew Costis, Engineering Manager im Adversary-Research-Team bei AttackIQ, geht davon aus, dass angesichts des modularen Aufbaus viele weitere Fähigkeiten unbekannt geblieben sind. „Die Frage ist, was nach dem Eindringen passiert", sagt er gegenüber Dark Reading. Die Hauptkomponente könne weitere Module nachladen, deren Funktionen jedoch unbestätigt blieben: „Wer die erste Stufe findet, sieht damit noch nicht alles, was ein Betreiber tun kann."
Ein klares Motiv für den Einsatz durch Storm-3069 nennt Microsoft nicht. Costis hält angesichts der Zielgruppe Cyberspionage für sehr wahrscheinlich: Bei einem Telekommunikationsanbieter oder einem Auftragnehmer der öffentlichen Hand sorge er sich vor allem davor, dass sich jemand unbemerkt in Richtung sensibler Systeme bewege und den Zugang lange genug halte, um Informationen abzuschöpfen. Im vergangenen Jahr hatte die aus China unterstützte Gruppe Salt Typhoon weltweit Netze von Telekommunikationsanbietern kompromittiert.
Für die Verteidigung liegt der Ansatzpunkt laut Costis eher im Verhalten der Angreifer – Kopiervorgänge, DLL-Ladevorgänge, ungewöhnlicher Netzwerkverkehr – als im Erkennen einzelner Artefakte. Mit Validierungstests lasse sich prüfen, ob die eigenen Kontrollen die seitlich geladene DLL erkennen und den von Microsoft beobachteten händischen Einsatz unterbrechen: „Wenn nicht, hat der Angreifer Raum für weitere Aktivitäten." Microsoft empfiehlt zudem, die Endpoint Detection and Response im Blockmodus zu betreiben, falls der Virenschutz die Bedrohung nicht erkennt – dieser Modus bereinige im Hintergrund schädliche Artefakte, die erst nach einem Einbruch entdeckt werden.
