Microsoft telah menerbitkan analisis tentang NeedyMantis, malware yang digunakan oleh peretas yang terkait dengan Tiongkok di balik serangan rantai pasok Daemon Tools. Laporan tersebut, yang diliput oleh SecurityWeek, menambah lapisan baru pada kisah yang dimulai ketika perangkat lunak tepercaya ternyata membawa sesuatu yang tidak diinginkan. Bagi pengguna Windows sehari-hari, serangan rantai pasok NeedyMantis Daemon Tools adalah studi kasus yang berguna tentang bagaimana unduhan yang sah dapat menjadi langkah pertama dalam sebuah kompromi.

Postingan ini hanya membahas apa yang telah dilaporkan secara publik sejauh ini. Beberapa detail teknis masih terbatas dalam liputan sumber, dan kami menandai di mana gambaran masih belum lengkap.

Bagaimana NeedyMantis Masuk ke Radar

Jalur penemuan menjadi penting di sini. Menurut liputan atas temuan Microsoft, perusahaan tersebut menemukan NeedyMantis saat menganalisis indikator yang terkait dengan kompromi rantai pasok Daemon Tools, yang telah diselidiki oleh Kaspersky. Dengan kata lain, Microsoft mengikuti jejak dari insiden awal dan mengidentifikasi keluarga malware terpisah yang terkait dengan aktivitas yang sama.

Microsoft melacak aktivitas Daemon Tools dengan penanda Storm-3069, menurut liputan sekunder atas laporan tersebut. Satu poin dalam liputan itu patut dicatat: Microsoft dilaporkan tidak mengamati NeedyMantis sendiri didistribusikan melalui kompromi rantai pasok. Aktivitas rantai pasok digambarkan hanya sebagai salah satu bagian dari operasi yang lebih luas. Itu adalah perbedaan yang membantu, karena memisahkan bagaimana penyerang mendapatkan pijakan dari apa yang mereka lakukan setelah masuk.

Untuk penemuan awal, liputan kami sebelumnya tentang backdoor installer resmi Daemon Tools menjelaskan bagaimana Kaspersky menemukan bahwa installer tersebut telah dirusak.

Mengapa Daemon Tools Menjadi Target yang Berguna

Daemon Tools adalah perangkat lunak terkenal yang diunduh dan dipasang orang di komputer mereka sendiri, sering kali dengan hak administrator. Kombinasi itu menarik bagi penyerang. Jika installer berasal dari sumber resmi dan tampak sah, sebagian besar orang tidak punya alasan untuk meragukannya.

Inilah masalah inti dengan serangan rantai pasok. Kebiasaan keamanan biasanya berfokus pada menghindari situs web mencurigakan dan lampiran yang mencurigakan. Di sini, sinyal kepercayaan yang diandalkan pengguna justru menjadi hal yang dieksploitasi. Pengguna yang melakukan segala hal dengan "benar" dengan mengunjungi sumber resmi tetap bisa berakhir dengan installer yang terkompromi.

Risikonya juga tidak terbatas pada satu produk. Penyerang yang mengompromikan vendor perangkat lunak dapat menjangkau setiap pelanggan yang mengunduh versi terdampak, yang memberi mereka skala tanpa perlu melakukan phishing terhadap siapa pun secara individual.

Apa yang Diungkap Analisis Microsoft Tentang Malware Tersebut

Berdasarkan liputan atas laporan Microsoft, NeedyMantis digambarkan sebagai keluarga malware modular pasca-kompromi. Pilihan kata itu penting. "Pasca-kompromi" berarti malware ini digunakan setelah penyerang sudah memiliki akses ke sistem, untuk membantu mereka mempertahankan akses tersebut dan menjalankan aktivitas lebih lanjut di jaringan yang ditargetkan. "Modular" berarti kemampuannya dapat ditambahkan atau ditukar, sehingga malware dapat disesuaikan dengan target alih-alih berperilaku sama di setiap mesin.

Beberapa laporan sekunder juga menyebut teknik seperti DLL side-loading dan loader multi-tahap. Itu adalah cara umum untuk membuat kode berbahaya menyatu dengan perangkat lunak yang sah dan menghindari deteksi sederhana. Kami tidak dapat mengonfirmasi detail teknis lengkap dari materi sumber yang tersedia bagi kami, jadi pembaca yang menginginkan spesifik harus merujuk analisis Microsoft sendiri yang telah diterbitkan.

Apa yang jelas dari liputan tersebut adalah polanya: pijakan rantai pasok, diikuti perkakas yang lebih selektif untuk persistensi. Itu lebih disengaja daripada malware komoditas biasa, dan menunjukkan bahwa operasi diarahkan pada target tertentu alih-alih penyebaran massal.

Apa Artinya Bagi Anda

Sebagian besar pengguna rumahan kemungkinan bukan fokus utama dari kerangka modular yang ditargetkan. Meski demikian, siapa pun yang memasang Daemon Tools dari sumber terdampak punya alasan untuk memeriksa sistemnya, dan pelajaran yang lebih luas berlaku untuk setiap unduhan yang Anda lakukan.

Installer resmi yang ditandatangani adalah sinyal kuat, tetapi bukan jaminan. Jika proses build vendor dikompromikan, kode berbahaya dapat datang dengan tampilan yang valid. Itulah sebabnya pertahanan berlapis lebih penting daripada pemeriksaan kepercayaan tunggal apa pun.

Tema yang sama muncul dalam laporan kami tentang pelanggaran TrueConf dan installer-nya yang ditrojanisasi, kasus lain di mana penyerang menggunakan saluran distribusi vendor sendiri untuk menyembunyikan backdoor.

Cara Mengurangi Paparan Anda terhadap Installer yang Ditrojanisasi

Anda tidak dapat memeriksa setiap installer sendiri, tetapi beberapa kebiasaan menurunkan risiko Anda secara signifikan:

  • Periksa advis vendor. Jika vendor atau perusahaan keamanan mengumumkan rilis yang terkompromi, hapus versi terdampak dan ikuti panduan resmi untuk pembersihan.
  • Jaga Windows dan perangkat lunak keamanan Anda tetap diperbarui. Perlindungan endpoint dapat menangkap perilaku mencurigakan setelah instalasi, bahkan ketika installer tampak bersih.
  • Batasi hak admin. Penggunaan harian dengan akun standar membuat installer nakal lebih sulit melakukan perubahan sistem yang mendalam.
  • Hapus perangkat lunak yang tidak lagi Anda gunakan. Setiap program yang terpasang adalah titik masuk potensial, dan utilitas lama mudah dilupakan.
  • Unduh hanya dari sumber resmi. Ini tidak menyelesaikan serangan rantai pasok, tetapi menghindari masalah yang jauh lebih umum berupa situs unduhan palsu.
  • Awasi perilaku tidak biasa. Aktivitas jaringan tak terduga, layanan baru, atau proses asing setelah instalasi perlu ditelusuri lebih dekat.

VPN tidak melindungi terhadap installer yang terkompromi, karena masalahnya adalah perangkat lunak di perangkat Anda, bukan koneksinya. Anggap itu sebagai salah satu alat privasi di antara banyak alat lain, bukan solusi untuk jenis ancaman ini.

Intinya

Pembedahan Microsoft atas NeedyMantis menunjukkan bahwa serangan rantai pasok NeedyMantis Daemon Tools bukan sekadar insiden perusakan satu kali, melainkan bagian dari operasi yang lebih besar dengan perkakas lanjutan yang mumpuni. Verifikasi apa yang Anda unduh, jaga sistem Anda tetap ditambal, dan periksa advis vendor serta keamanan untuk perangkat lunak yang Anda andalkan. Untuk latar belakangnya, baca liputan kami sebelumnya tentang backdoor installer Daemon Tools, dan lihat artikel pelanggaran TrueConf untuk contoh paralel dari taktik yang sama.