Microsoft, Uzun Süreli Ağ Erişimi İçin Kullanılan NeedyMantis Kötü Amaçlı Yazılımını Ayrıntılandırdı

Network router infrastructure protected by firewall and access controls

Microsoft Threat Intelligence, saldırganların seçili kuruluşlar içinde uzun süreli erişimi korumak için kullandığı NeedyMantis adlı ele geçirme-sonrası bir kötü amaçlı yazılım ailesini belgeledi. Faaliyet; az sayıda telekomünikasyon sağlayıcısını, üniversiteyi, tıbbi sivil toplum kuruluşunu, hükümetler arası kuruluşu ve devlet yüklenicisini etkiledi.

Kötü amaçlı yazılım modüler sonraki aşama faaliyetlerini destekliyor

Microsoft, NeedyMantis’in en az 2023’ten beri gözlemlendiğini ve bir saldırganın zaten erişim sağlamasının ardından devreye sokulduğunu söylüyor. Bileşenleri sistem bilgisi toplayabilir, komut yürütebilir ve sonraki hedefleri destekleyen iletişimleri sürdürebilir. Bu rol, kötü amaçlı yazılımı ilk izinsiz giriş vektörü değil, bir kalıcılık ve operasyonel erişim aracı haline getiriyor.

Bildirilen hedefleme, değerli iletişim, araştırma ve politika verisine sahip sektörleri kapsıyor. Bu nedenle savunucuların ilk ele geçirmenin nasıl gerçekleştiğini araştırırken, aynı zamanda ortam genelinde kötü amaçlı yazılımın izlerini, ilgili kimlik bilgilerini ve yanal hareketi de aramaları gerekiyor.

Temizleme, bir yükü silmekten fazlasını gerektiriyor

Olay müdahale ekipleri, etkilenen kimlikleri, zamanlanmış görevleri, hizmetleri ve uzaktan yönetim yollarını kapsamlandırmalı, ardından kimlik bilgilerini bilinen temiz bir sistemden döndürmelidir. Geçmiş uç nokta ve ağ telemetrisi, bekleme süresini belirlemeye ve artık aktif bir implant göstermeyen sistemleri tespit etmeye yardımcı olabilir. SectechMedia, ilgili savunma önlemlerini siber güvenlik kapsamında takip etmektedir.

Kaynaklar

Comments

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir