Microsoft har publisert en analyse av NeedyMantis, svindelprogramvaren som ble brukt av de Kina-tilknyttede hackerne bak forsyningskjedangrepet på Daemon Tools. Rapporten, dekket av SecurityWeek, legger et nytt lag til en historie som begynte da pålitelig programvare viste seg å inneholde noe uønsket. For vanlige Windows-brukere er NeedyMantis Daemon Tools-forsyningskjedangrepet en nyttig casestudie i hvordan en legitim nedlasting kan bli det første steget i en kompromittering.

Dette innlegget holder seg til det som så langt er offentlig rapportert. Noen tekniske detaljer er fortsatt begrenset i kildedekningen, og vi flagger hvor bildet fortsatt er ufullstendig.

Hvordan NeedyMantis kom på radaren

Oppdagelsesveien er viktig her. Ifølge rapportering om Microsofts funn oppdaget selskapet NeedyMantis mens de analyserte indikatorer knyttet til Daemon Tools-forsyningskjedekompromitteringen, som Kaspersky hadde etterforsket. Med andre ord fulgte Microsoft sporet fra den opprinnelige hendelsen og identifiserte en separat svindelprogramvarefamilie knyttet til den samme aktiviteten.

Microsoft sporer Daemon Tools-aktiviteten under betegnelsen Storm-3069, ifølge sekundær dekning av rapporten. Ett punkt i den dekningen er verdt å merke seg: Microsoft har angivelig ikke observert at NeedyMantis selv blir distribuert gjennom en forsyningskjedekompromittering. Forsyningskjedaktivitet beskrives som bare én del av den bredere operasjonen. Det er en nyttig distinksjon, fordi den skiller hvordan angripere fikk fotfeste fra hva de gjorde når de først var inne.

For den opprinnelige oppdagelsen forklarer vår tidligere dekning av Daemon Tools offisielle installasjonsprogram med bakdør hvordan Kaspersky oppdaget at installasjonsprogrammene hadde blitt tuklet med.

Hvorfor Daemon Tools var et nyttig mål

Daemon Tools er et velkjent stykke programvare som folk laster ned og installerer på sine egne maskiner, ofte med administratorrettigheter. Den kombinasjonen er attraktiv for en angriper. Hvis installasjonsprogrammet kommer fra den offisielle kilden og virker legitimt, har de fleste ingen grunn til å tvile på det.

Dette er kjerneopplevelsen med forsyningskjedangrep. Sikkerhetsvaner fokuserer vanligvis på å unngå lyssky nettsteder og mistenkelige vedlegg. Her var tillitssignalene brukerne stoler på, nettopp det som ble utnyttet. En bruker som gjorde alt "riktig" ved å gå til den offisielle kilden, kunne likevel ende opp med et kompromittert installasjonsprogram.

Risikoen er heller ikke begrenset til ett produkt. Angripere som kompromitterer en programvareleverandør, kan nå hver kunde som laster ned den berørte versjonen, noe som gir dem skala uten å måtte phishe noen individuelt.

Hva Microsofts analyse avslører om svindelprogramvaren

Basert på dekningen av Microsofts rapport beskrives NeedyMantis som en modulær svindelprogramvarefamilie for bruk etter kompromittering. Den ordlyden er viktig. "Etter kompromittering" betyr at den brukes etter at angripere allerede har tilgang til et system, for å hjelpe dem med å opprettholde den tilgangen og utføre videre aktivitet i målrettede nettverk. "Modulær" betyr at funksjoner kan legges til eller byttes ut, slik at svindelprogramvaren kan tilpasses målet i stedet for å oppføre seg likt på hver maskin.

Noen sekundære rapporter nevner også teknikker som DLL side-loading og flertrinns loadere. Dette er vanlige måter å få ondsinnet kode til å smelte inn med legitim programvare og unngå enkel deteksjon. Vi kunne ikke bekrefte den fulle tekniske detaljen fra kildematerialet tilgjengelig for oss, så lesere som ønsker spesifikasjoner, bør konsultere Microsofts egen publiserte analyse.

Det rapporteringen gjør klart, er mønsteret: et forsyningskjedefotfeste, etterfulgt av mer selektivt verktøy for persistens. Det er mer overlagt enn vanlig svindelprogramvare for massemarkedet, og det antyder at operasjonen var rettet mot spesifikke mål i stedet for en bred spredning.

Hva dette betyr for deg

De fleste hjemmebrukere er sannsynligvis ikke hovedfokuset for et modulært, målrettet rammeverk. Likevel har alle som installerte Daemon Tools fra en berørt kilde, grunn til å sjekke systemet sitt, og den bredere lærdommen gjelder for hver nedlasting du gjør.

Et signert, offisielt installasjonsprogram er et sterkt signal, men det er ikke en garanti. Hvis en leverandørs byggeprosess er kompromittert, kan ondsinnet kode ankomme med et gyldig utseende. Det er derfor lagdelte forsvar betyr mer enn enhver enkelt tillitssjekk.

Det samme temaet dukket opp i vår rapport om TrueConf-brudd og dets trojaniserte installasjonsprogrammer, et annet tilfelle der angripere brukte en leverandørs egen distribusjonskanal til å skjule bakdører.

Hvordan redusere eksponeringen din for trojaniserte installasjonsprogrammer

Du kan ikke inspisere hvert installasjonsprogram selv, men noen få vaner reduserer risikoen betraktelig:

  • Sjekk leverandørvarsler. Hvis en leverandør eller et sikkerhetsselskap kunngjør en kompromittert utgivelse, avinstaller den berørte versjonen og følg den offisielle veiledningen for opprydding.
  • Hold Windows og sikkerhetsprogramvaren oppdatert. Endepunktsbeskyttelse kan fange opp mistenkelig atferd etter installasjon, selv når installasjonsprogrammet så rent ut.
  • Begrens administratorrettigheter. Daglig bruk av en standardkonto gjør det vanskeligere for et ondsinnet installasjonsprogram å gjøre dype systemendringer.
  • Fjern programvare du ikke lenger bruker. Hvert installert program er et potensielt inngangspunkt, og gamle verktøy er lette å glemme.
  • Last ned bare fra den offisielle kilden. Det løser ikke forsyningskjedangrep, men det unngår det langt vanligere problemet med falske nedlastingssider.
  • Se etter uvanlig atferd. Uventet nettverksaktivitet, nye tjenester eller ukjente prosesser etter en installasjon fortjener et nærmere blikk.

En VPN beskytter ikke mot et kompromittert installasjonsprogram, siden problemet er programvaren på enheten din og ikke tilkoblingen. Behandle det som ett personvernverktøy blant mange, ikke som en løsning på denne typen trussel.

Konklusjonen

Microsofts disseksjon av NeedyMantis viser at NeedyMantis Daemon Tools-forsyningskjedangrepet ikke bare var en enkelthendelse med tukling, men en del av en større operasjon med kapable oppfølgingsverktøy. Verifiser det du laster ned, hold systemene dine oppdatert, og sjekk leverandør- og sikkerhetsvarsler for programvare du er avhengig av. For bakgrunnen, les vår tidligere dekning av Daemon Tools-installasjonsprogrammets bakdør, og se TrueConf-bruddartikkelen for et parallelt eksempel på samme taktikk.

FAQ: Q1: Hva er NeedyMantis? A1: NeedyMantis er svindelprogramvaren som ble brukt av de Kina-tilknyttede hackerne bak forsyningskjedangrepet på Daemon Tools. Microsoft beskriver den som en modulær svindelprogramvarefamilie for bruk etter kompromittering. Q2: Hvordan oppdaget Microsoft NeedyMantis? A2: Microsoft oppdaget NeedyMantis mens de analyserte indikatorer knyttet til Daemon Tools-forsyningskjedekompromitteringen, som Kaspersky hadde etterforsket. Q3: Hva er Storm-3069? A3: Storm-3069 er Microsofts betegnelse for Daemon Tools-aktiviteten knyttet til hackerne bak forsyningskjedangrepet. Q4: Ble NeedyMantis selv distribuert gjennom en forsyningskjedekompromittering? A4: Ifølge sekundær dekning av rapporten har Microsoft angivelig ikke observert at NeedyMantis selv blir distribuert gjennom en forsyningskjedekompromittering. Forsyningskjedaktivitet beskrives som bare én del av den bredere operasjonen. Q5: Hvorfor målrettet angripere Daemon Tools? A5: Daemon Tools er et velkjent stykke programvare som folk laster ned og installerer på sine egne maskiner, ofte med administratorrettigheter, noe som gjør det attraktivt for angripere. Hvis installasjonsprogrammet kommer fra den offisielle kilden og virker legitimt, har de fleste ingen grunn til å tvile på det. ---END---