Microsoft เตือนแฮกเกอร์ใช้ NeedyMantis ฝังตัวในระบบระยะยาว

Microsoft เผยรายงานวิเคราะห์ทางเทคนิคระบุว่า กลุ่มแฮกเกอร์ได้หันมาใช้มัลแวร์ตระกูลใหม่ชื่อว่า NeedyMantis เพื่อคงสิทธิ์การเข้าถึงระยะยาว (Persistence) ในเครือข่ายของเหยื่อที่ถูกบุกรุก

การโจมตีแบบระบุเป้าหมายนี้พบในวงจำกัด โดยพุ่งเป้าไปที่องค์กรโทรคมนาคม มหาวิทยาลัย องค์กรไม่แสวงหากำไรทางการแพทย์ องค์กรระหว่างรัฐบาล และผู้รับเหมาของรัฐบาล ซึ่งพบประวัติการใช้งานย้อนกลับไปได้อย่างน้อยตั้งแต่เดือนตุลาคม 2025

Microsoft ตรวจพบ NeedyMantis จากการขยายผลตัวบ่งชี้ในการสืบสวนของ Kaspersky เกี่ยวกับ การโจมตีซัพพลายเชนใน DAEMON Tools ซึ่งในเหตุการณ์นั้น ตัวติดตั้งอย่างเป็นทางการของโปรแกรมดิกส์อิมเมจ DAEMON Tools Lite ที่มีลายเซ็นดิจิทัลถูกต้อง ได้ถูกแฝงรหัสอันตรายไว้ตั้งแต่วันที่ 8 เมษายน 2026 ก่อนที่ผู้พัฒนาจะเปลี่ยนเป็นเวอร์ชันที่ปลอดภัยในวันที่ 5 พฤษภาคม

Microsoft ติดตามกิจกรรมที่เชื่อมโยงกับการโจมตีดังกล่าวภายใต้ชื่อ Storm-3069 และระบุว่ากลุ่มนี้เป็นหนึ่งในผู้ใช้มัลแวร์ NeedyMantis แม้ว่าจะยังไม่พบตัวมัลแวร์ดังกล่าวแพร่กระจายผ่านช่องทางซัพพลายเชนโดยตรงก็ตาม ทั้งนี้ ผู้ดูแลระบบสามารถตรวจสอบเครือข่ายของตนเองได้โดยใช้ค่าแฮชไฟล์ โดเมน เส้นทางไฟล์ และข้อมูลสืบค้น (hunting queries) ที่ Microsoft เผยแพร่

การทำงานของ NeedyMantis

จากการตรวจสอบพบว่า NeedyMantis จะมาเป็นชุดประกอบด้วย 3 ส่วนหลัก ได้แก่ สำเนาของโปรแกรมที่ถูกต้อง, ไฟล์ DLL อันตรายที่ตั้งชื่อเลียนแบบไฟล์ที่โปรแกรมนั้นต้องโหลด และไฟล์เก็บถาวรที่เข้ารหัส (encrypted archive) ซึ่งมีชื่อเดียวกับ DLL โดยเมื่อโปรแกรมเริ่มทำงาน มันจะโหลด DLL อันตรายนี้ขึ้นมาโดยอัตโนมัติ ซึ่งเป็นเทคนิคที่เรียกว่า DLL sideloading

โปรแกรมถูกกฎหมายที่มักถูกนำมาใช้ในลักษณะนี้ประกอบด้วย เครื่องมือแปลภาษา Poedit, curl, โปรแกรมแก้ไขข้อความ Vim และเครื่องมือเข้าถึงระยะไกล TightVNC นอกจากนี้ มัลแวร์ยังปลอมแปลงเป็นไฟล์ DLL ของบริษัทชื่อดังอย่าง Microsoft Office, Broadcom, Intel และ NVIDIA โดยในตัวอย่างที่นำมาวิเคราะห์อย่างละเอียด พบว่าไฟล์อันตรายได้เข้าไปแทนที่ WinSparkle.dll ซึ่งเป็นส่วนประกอบระบบอัปเดตของ Poedit

ในการบุกรุกครั้งหนึ่ง ผู้โจมตีที่สามารถเข้าถึงเครือข่ายได้แล้วได้ใช้ชุดเครื่องมือ Impacket เพื่อคัดลอกมัลแวร์จากแชร์ไฟล์ในเครือข่ายไปรันบนเครื่องเป้าหมาย อย่างไรก็ตาม วิธีการที่ผู้โจมตีใช้เจาะเข้าสู่เครือข่ายในด่านแรกอาจแตกต่างกันไปในแต่ละกรณี

เมื่อ DLL อันตรายถูกโหลด มันจะทำหน้าที่คลายไฟล์ในขั้นตอนถัดมาจากไฟล์เก็บถาวรที่เข้ารหัสเพื่อรันโค้ด ซึ่งจะไปถอดรหัสส่วนประกอบหลัก (core component) ของมัลแวร์อีกที จากนั้นส่วนประกอบหลักนี้จะเชื่อมต่อไปยังเซิร์ฟเวอร์ควบคุม (command-and-control หรือ C2) ผ่านโปรโตคอล HTTPS ก่อนจะเปลี่ยนไปใช้การเชื่อมต่อแบบ WebSocket เพื่อให้ผู้โจมตีสามารถโหลด ถอด หรือส่งข้อมูลไปยังโมดูลเสริมต่างๆ ได้ แม้ว่าปัจจุบัน Microsoft จะยังไม่สามารถยืนยันหน้าที่ที่แน่ชัดของโมดูลเหล่านั้นก็ตาม

สำหรับเวอร์ชันเก่าที่ตรวจพบในเดือนตุลาคม 2025 มีการใช้งานโมดูลคงสภาพระบบ (persistence module) ผ่าน Windows services แต่ทาง Microsoft ไม่ได้ระบุว่าเวอร์ชันใหม่ที่เพิ่งวิเคราะห์นี้ใช้กระบวนการใดในการฝังตัวอยู่ในเครื่อง

ใครอยู่เบื้องหลัง

Storm-3069 เป็นชื่อเรียกชั่วคราวที่ Microsoft ใช้ระบุกลุ่มภัยคุกคามใหม่หรือกลุ่มที่อยู่ระหว่างการเฝ้าติดตาม จนกว่าจะสามารถยืนยันตัวตนหรือแหล่งที่มาได้อย่างแน่ชัด

นอกจากนี้ Microsoft ยังพบการใช้งาน NeedyMantis นอกเหนือจากแคมเปญ DAEMON Tools ของ Storm-3069 จึงประเมินว่าอาจมีกลุ่มแฮกเกอร์มากกว่าหนึ่งกลุ่มที่ใช้งานมัลแวร์ตัวนี้ โดยยังไม่มีข้อสรุปว่ากิจกรรมทั้งหมดมาจากผู้กระทำการรายเดียวกันหรือไม่ และยังไม่ได้ชี้แจงความเชื่อมโยงที่แน่ชัดระหว่าง Storm-3069 กับ NeedyMantis

Microsoft ประเมินว่ากิจกรรมของ Storm-3069 น่าจะมีต้นตอมาจากประเทศจีน แต่ยังไม่ได้เชื่อมโยงกลุ่มนี้เข้ากับหน่วยงานระดับรัฐ (nation-state actor) ของจีนโดยตรง ทว่าพฤติกรรมทั้งหมดของ NeedyMantis ที่พบจนถึงปัจจุบันล้วนสอดคล้องกับรูปแบบของกลุ่มแฮกเกอร์จีน เช่น การเลือกเป้าหมายที่สอดคล้องกับผลประโยชน์ของประเทศ และการจำกัดการโจมตีไว้เฉพาะองค์กรที่เลือกสรรเพียงไม่กี่แห่งเท่านั้น ซึ่งสอดคล้องกับรายงานของ Kaspersky ในเดือนพฤษภาคมที่พบข้อความภาษาจีนฝังอยู่ในมัลแวร์ของแคมเปญ DAEMON Tools

ด้าน Google Threat Intelligence Group ได้ติดตามผู้ปฏิบัติการเบื้องหลังแคมเปญ DAEMON Tools ภายใต้ชื่อ UNC6863 ขณะที่ Mandiant ได้อธิบายในเดือนมิถุนายนว่า UNC6863 เป็น "ผู้กระทำการที่ต้องสงสัยว่ามีความเชื่อมโยงกับจีน" (suspected China-nexus actor) ที่ใช้การบุกรุก DAEMON Tools ในการแพร่กระจายมัลแวร์ อย่างไรก็ตาม ยังไม่เป็นที่แน่ชัดว่า UNC6863 และ Storm-3069 เป็นกลุ่มเดียวกันหรือไม่

วิธีตรวจสอบ NeedyMantis

Microsoft ได้เผยแพร่ตัวบ่งชี้การบุกรุก (indicators of compromise หรือ IOC) ดังนี้:

  • SHA-256: e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e (ตัวโหลดขั้นตอนแรก WinSparkle.dll พบครั้งแรก 21 พฤษภาคม 2026)
  • SHA-256: 9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef (ไฟล์เก็บถาวรที่เข้ารหัสชื่อ WinSparkle พบครั้งแรก 23 พฤษภาคม 2026)
  • SHA-256: c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77 (ไฟล์เก็บถาวรที่เข้ารหัสชื่อ libcurl เวอร์ชันเก่า พบครั้งแรก 3 ตุลาคม 2025)
  • Domain: corp.tripswithengine[.]com (เซิร์ฟเวอร์ C2 พอร์ต 443)
  • User agent: firefox/21.0 (ฝังอยู่ใน DLL สื่อสารของมัลแวร์)

ตัวอย่างเส้นทางไฟล์ที่ DLL อันตรายนิยมใช้งานมีดังนี้:

  • %ProgramFiles%\Poedit\WinSparkle.dll
  • %ProgramData%\USOShared\libcurl.dll
  • %ProgramData%\VIM\vim64.dll
  • %ProgramData%\TightVNC\VIM\vim64.dll
  • %ProgramData%\office\dbghelp.dll
  • %ProgramData%\broadcom\dbghelp.dll
  • %ProgramData%\Intel\jli.dll
  • %ProgramFiles%\modifiable\nvml.dll
  • %ProgramData%\ics\nvml.dll

ระบบ Microsoft Defender Antivirus จะตรวจจับมัลแวร์นี้ในชื่อ TrojanDropper:Win64/NeedyMantis และ Behavior:Win64/NeedyMantis นอกจากนี้ Microsoft ยังได้แจก hunting queries สำหรับค้นหาเส้นทางไฟล์ดังกล่าวใน Defender XDR รวมถึงการค้นหาโดเมน C2 และ user agent ทั้งใน Defender XDR และ Microsoft Sentinel

อย่างไรก็ตาม การสืบค้นข้อมูลแต่ละครั้งจะย้อนหลังได้เพียง 7 วันเท่านั้น ซึ่งทาง Microsoft ไม่ได้ระบุว่าปัจจุบัน NeedyMantis ยังคงถูกใช้งานอยู่หรือไม่ อีกทั้งไฟล์ที่มีการระบุวันที่ถูกพบครั้งแรกในเดือนตุลาคม 2025 และพฤษภาคม 2026 ดังนั้นหากรันคำสั่งสืบค้นโดยไม่มีการปรับแต่ง ระบบจะไม่พบเหตุการณ์จากช่วงเดือนดังกล่าว

พึงระวังว่าการตรวจพบไฟล์ในเส้นทางของ Poedit เพียงอย่างเดียวไม่ได้ยืนยันการติดมัลแวร์เสมอไป เนื่องจาก WinSparkle.dll เป็นส่วนประกอบปกติของโปรแกรม Poedit อยู่แล้ว ผู้ดูแลระบบจึงจำเป็นต้องเปรียบเทียบไฟล์ที่พบกับค่าแฮชที่ Microsoft เผยแพร่

Microsoft แนะนำให้เปิดใช้งานฟีเจอร์ความปลอดภัยบน Defender หลายประการ ได้แก่ cloud-delivered protection, block at first sight, EDR in block mode, network protection, automatic attack disruption และกฎการลดพื้นที่การโจมตี (attack surface reduction rules) อีกสองข้อ พร้อมทั้งแนะนำให้ตรวจสอบปริมาณการรับส่งข้อมูลขาออก (outbound traffic) เพื่อเฝ้าระวังการเชื่อมต่อไปยังโดเมน C2 ซึ่งเป็นขั้นตอนที่ไม่จำเป็นต้องพึ่งพา Defender ก็ได้

ปัจจุบัน Microsoft ยังไม่พบหลักฐานว่า NeedyMantis แพร่กระจายมาจากตัวติดตั้ง DAEMON Tools ที่ถูกแก้ไขโดยตรง อย่างไรก็ตาม สำหรับตัวติดตั้งที่มีปัญหานั้น ทางผู้พัฒนาแนะนำให้ผู้ที่ดาวน์โหลดหรือติดตั้งโปรแกรมเวอร์ชันฟรี DAEMON Tools Lite 12.5.1 ในช่วงเวลาดังกล่าว ทำการถอนการติดตั้งทันที สแกนระบบอย่างละเอียดทุกส่วน และดาวน์โหลดเวอร์ชัน 12.6 จากเว็บไซต์ทางการมาใช้งานแทน

Source: The Hacker News
ดูแลงานแปลและเรียบเรียงโดย NatapolK

ความคิดเห็น (0)

เข้าสู่ระบบเพื่อร่วมแสดงความเห็น

สมัครสมาชิก

มาเป็นคนแรกที่แสดงความเห็นกันเลยโบร