Malvér NeedyMantis: Microsoft zverejnil analýzu útokov po prieniku
Microsoft zverejnil technickú analýzu modulárneho malvéru NeedyMantis, ktorý je podľa analýzy používaný po získaní prístupu do prostredia.

Microsoft Threat Intelligence 28. septembra 2026 zverejnil analýzu rodiny malvér NeedyMantis, používanej v cielených operáciách po predchádzajúcom získaní prístupu do prostredia. Podľa Microsoftu slúži na dlhodobé udržanie prístupu a následné operácie.
Microsoft uvádza, že aktivita siaha najmenej do októbra 2025. Pozoroval obmedzený počet cielených incidentov v telekomunikáciách, na univerzitách, v zdravotníckych neziskových organizáciách, medzivládnych organizáciách a u vládnych dodávateľov. Pri najmenej jednom operátorovi používa označenie Storm-3069.
Malvér NeedyMantis sa používa po získaní prístupu
Malvér NeedyMantis je modulárny malvér nasadený až po tom, čo útočník získal prístup do prostredia. Podľa Microsoftu môže slúžiť na udržanie prístupu a podporu ďalších operácií.
Malvér využíva techniku DLL sideloading, pri ktorej legitímny program načíta škodlivú knižnicu DLL namiesto očakávanej komponenty. Pracuje tiež s vlastnými šifrovanými a komprimovanými archívmi a skladá sa z modulárnych komponentov.
Microsoft nezverejnil rozsah počtu napadnutých organizácií ani úplný spôsob počiatočného prístupu pri jednotlivých incidentoch. Nie je preto potvrdené, že všetky zaznamenané prípady pochádzajú od jedného operátora; malvér môže používať viac aktérov.
Prepojenie s DAEMON Tools nie je potvrdenou cestou šírenia
Microsoft našiel súvislosť pri nadväzujúcej analýze indikátorov z kompromitácie dodávateľského reťazca DAEMON Tools. Výslovne však nepotvrdil distribúciu malvéru NeedyMantis cez tento supply-chain útok.
Microsoft hodnotí pozorovanú aktivitu ako zhodnú s aktérmi pôsobiacimi z Číny, no Storm-3069 nepripísal čínskemu štátnemu aktérovi.
Microsoft zverejnil indikátory a hunting dotazy
Microsoft publikoval indikátory kompromitácie, detekcie a hunting dotazy. Organizácie by mali preveriť najmä zverejnené hashe, podozrivé DLL v cestách napodobňujúcich legitímny softvér a komunikáciu s uvedenou C2 doménou.
Keďže malvér NeedyMantis sa používa po získaní prístupu, tieto kontroly môžu pomôcť pri hľadaní stôp dlhodobého udržiavania prístupu v už kompromitovaných sieťach. Nejde o novú zraniteľnosť.
Ďalší vývoj môže priniesť potvrdenie ďalších operátorov alebo obetí, nové indikátory kompromitácie, C2 infraštruktúru či aktualizované detekčné pravidlá. Spresniť sa môže aj atribúcia Storm-3069 a jeho vzťah ku kompromitácii DAEMON Tools.
Zdroje
- Microsoft Security Blog – Primárna technická analýza NeedyMantis, rozsah pozorovaného cielenia, spojenie so Storm-3069, obmedzenia atribúcie, indikátory kompromitácie a odporúčania na detekciu.
- Kaspersky ICS CERT – Kontext skoršej kompromitácie dodávateľského reťazca DAEMON Tools, z ktorej indikátorov Microsoft pri výskume vychádzal.
Overené a aktualizované: 29. 09. 2026 06:26



