Microsoft erläutert NeedyMantis-Malware für langfristigen Netzwerkzugriff

Network router infrastructure protected by firewall and access controls

Microsoft Threat Intelligence hat eine nach erfolgter Kompromittierung eingesetzte Malware-Familie namens NeedyMantis dokumentiert, mit der Angreifer langfristigen Zugriff innerhalb ausgewählter Organisationen aufrechterhalten haben. Die Aktivitäten betrafen eine geringe Zahl von Telekommunikationsanbietern, Universitäten, gemeinnützigen medizinischen Organisationen, zwischenstaatlichen Einrichtungen und staatlichen Auftragnehmern.

Die Malware unterstützt modulare Folgeaktivitäten

Laut Microsoft wird NeedyMantis mindestens seit 2023 beobachtet und eingesetzt, nachdem sich ein Angreifer bereits Zugang verschafft hat. Die Komponenten können Systeminformationen erfassen, Befehle ausführen und Kommunikationsverbindungen aufrechterhalten, die späteren Zielen dienen. Aufgrund dieser Funktion ist die Malware ein Werkzeug zur Persistenz und zur Sicherung des operativen Zugriffs und nicht der Vektor für das erstmalige Eindringen.

Die gemeldeten Angriffe erstrecken sich auf Branchen mit wertvollen Kommunikations-, Forschungs- und politischen Daten. Verantwortliche für die Abwehr müssen daher untersuchen, wie die Erstkompromittierung erfolgte, und zugleich nach Artefakten der Malware, zugehörigen Zugangsdaten und lateralen Bewegungen innerhalb der Umgebung suchen.

Für die Bereinigung reicht das Löschen einer Schadkomponente nicht aus

Incident-Response-Teams sollten betroffene Identitäten, geplante Aufgaben, Dienste und Fernverwaltungswege abgrenzen und anschließend die Zugangsdaten von einem nachweislich sauberen System aus rotieren. Historische Endpunkt- und Netzwerk-Telemetriedaten können dabei helfen, die Verweildauer zu bestimmen und Systeme zu identifizieren, auf denen kein aktives Implantat mehr erkennbar ist. SectechMedia behandelt entsprechende Abwehrmaßnahmen in seiner Cybersecurity-Berichterstattung.

Quellen

Comments

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert