وثّقت وحدة استخبارات التهديدات في مايكروسوفت عائلة برمجيات خبيثة تُستخدم بعد الاختراق تحمل اسم NeedyMantis استخدمها المهاجمون للحفاظ على وصول طويل الأمد داخل مؤسسات مختارة. وقد أثّر هذا النشاط على عدد صغير من مزودي الاتصالات والجامعات والمنظمات الطبية غير الربحية والهيئات الحكومية الدولية والمقاولين الحكوميين.
البرمجية الخبيثة تدعم نشاطًا لاحقًا معياريًا
تقول مايكروسوفت إن NeedyMantis تمت ملاحظته منذ عام 2023 على الأقل، ويُنشر بعد أن يحصل المهاجم بالفعل على موطئ قدم. يمكن لمكوناته جمع معلومات النظام، وتنفيذ الأوامر، والحفاظ على اتصالات تدعم أهدافًا لاحقة. هذا الدور يجعل البرمجية الخبيثة أداة للاستمرارية والوصول التشغيلي وليست وسيلة الاختراق الأولي.
يشمل الاستهداف المُبلغ عنه قطاعات ذات بيانات اتصالات وبحث وسياسات قيّمة. لذا يحتاج المدافعون إلى التحقيق في كيفية حدوث الاختراق الأول مع البحث في الوقت نفسه عن آثار البرمجية الخبيثة، وبيانات الاعتماد ذات الصلة، والحركة الجانبية عبر البيئة.
الإزالة تتطلب أكثر من حذف الحمولة
ينبغي على فرق الاستجابة للحوادث تحديد نطاق الهويات المتأثرة، والمهام المجدولة، والخدمات، ومسارات الإدارة عن بُعد، ثم تدوير بيانات الاعتماد من نظام معروف بنظافته. يمكن أن تساعد بيانات القياس التاريخية لنقاط النهاية والشبكة في تحديد مدة بقاء المهاجم وتحديد الأنظمة التي لم تعد تُظهر زرعًا نشطًا. تتابع SectechMedia تدابير الدفاع ذات الصلة في تغطيتها للأمن السيبراني.

اترك تعليقاً