Microsoft har publicerat en analys av NeedyMantis, malwares som användes av de Kina-länkade hackarna bakom supply chain-attacken mot Daemon Tools. Rapporten, som uppmärksammats av SecurityWeek, tillför ett nytt lager till en historia som började när betrodd programvara visade sig innehålla något oönskat. För vanliga Windows-användare är NeedyMantis Daemon Tools supply chain-attack en användbar fallstudie i hur en legitim nedladdning kan bli det första steget i en kompromiss.

Det här inlägget håller sig till vad som hittills rapporterats offentligt. Vissa tekniska detaljer är fortfarande begränsade i källmaterialet, och vi flaggar var bilden ännu är ofullständig.

Hur NeedyMantis hamnade på radarn

Upptäcktsvägen är viktig här. Enligt rapporteringen om Microsofts fynd hittade företaget NeedyMantis när det analyserade indikatorer kopplade till Daemon Tools supply chain-kompromissen, som Kaspersky hade utrett. Med andra ord följde Microsoft spåret från den ursprungliga incidenten och identifierade en separat malware-familj kopplad till samma aktivitet.

Microsoft spårar Daemon Tools-aktiviteten under beteckningen Storm-3069, enligt sekundär rapportering om rapporten. En punkt i den rapporteringen är värd att notera: Microsoft har enligt uppgift inte observerat att NeedyMantis själv distribuerats via en supply chain-kompromiss. Supply chain-aktivitet beskrivs som bara en del av den bredare operationen. Det är en användbar distinktion, eftersom den separerar hur angripare fick fotfäste från vad de gjorde när de väl var inne.

För den ursprungliga upptäckten förklarar vår tidigare rapportering om Daemon Tools officiella installationsprogram med backdoor hur Kaspersky upptäckte att installationsprogrammen hade manipulerats.

Varför Daemon Tools var ett användbart mål

Daemon Tools är en välkänd programvara som folk laddar ner och installerar på sina egna datorer, ofta med administratörsrättigheter. Den kombinationen är attraktiv för en angripare. Om installationsprogrammet kommer från den officiella källan och verkar legitimt har de flesta ingen anledning att tvivla på det.

Detta är kärnproblemet med supply chain-attacker. Säkerhetsvanor fokuserar vanligtvis på att undvika skumma webbplatser och misstänkta bilagor. Här var de förtroendesignaler som användare förlitar sig på precis det som utnyttjades. En användare som gjorde allt "rätt" genom att gå till den officiella källan kunde ändå hamna med ett komprometterat installationsprogram.

Risken är inte begränsad till en produkt heller. Angripare som komprometterar en programvaruleverantör kan nå varje kund som laddar ner den drabbade versionen, vilket ger dem skala utan att behöva nätfiskaa någon individuellt.

Vad Microsofts analys avslöjar om malwares

Baserat på rapporteringen om Microsofts rapport beskrivs NeedyMantis som en modulär malware-familj för efter-kompromiss. Den formuleringen är viktig. "Efter-kompromiss" betyder att den används efter att angripare redan har tillgång till ett system, för att hjälpa dem behålla den åtkomsten och utföra ytterligare aktivitet i riktade nätverk. "Modulär" betyder att funktioner kan läggas till eller bytas ut, så malwares kan skräddarsys för målet istället för att bete sig likadant på varje dator.

Vissa sekundära rapporter nämner också tekniker som DLL-sidoladdning och flerstegsladdare. Det är vanliga sätt att få skadlig kod att smälta in med legitim programvara och undvika enkel detektering. Vi kunde inte bekräfta den fullständiga tekniska detaljen från det källmaterial som finns tillgängligt för oss, så läsare som vill ha specifik information bör konsultera Microsofts egen publicerade analys.

Vad rapporteringen gör klart är mönstret: ett supply chain-fotfäste, följt av mer selektiv verktygsuppsättning för beständighet. Det är mer avsiktligt än typisk commodity-malware, och det tyder på att operationen var riktad mot specifika mål snarare än en bred spridning.

Vad detta betyder för dig

De flesta hemanvändare är osannolikt det primära fokuset för ett modulärt, riktat ramverk. Ändå finns det anledning för alla som installerade Daemon Tools från en drabbad källa att kontrollera sitt system, och den bredare lärdomen gäller varje nedladdning du gör.

Ett signerat, officiellt installationsprogram är en stark signal, men det är ingen garanti. Om en leverantörs byggprocess komprometteras kan skadlig kod anlända med ett giltigt utseende. Det är därför lagerförsvar spelar större roll än någon enskild förtroendekontroll.

Samma tema dök upp i vår rapport om TrueConf-intrånget och dess trojaniserade installationsprogram, ett annat fall där angripare använde en leverantörs egen distributionskanal för att gömma backdörrar.

Hur du minskar din exponering för trojaniserade installationsprogram

Du kan inte inspektera varje installationsprogram själv, men några vanor sänker din risk avsevärt:

  • Kontrollera leverantörsmeddelanden. Om en leverantör eller ett säkerhetsföretag meddelar en komprometterad utgåva, avinstallera den drabbade versionen och följ den officiella vägledningen för rensning.
  • Håll Windows och din säkerhetsprogramvara uppdaterade. Endpoint-skydd kan fånga misstänkt beteende efter installation, även när installationsprogrammet såg rent ut.
  • Begränsa administratörsrättigheter. Daglig användning av ett standardkonto gör det svårare för ett skadligt installationsprogram att göra djupgående systemändringar.
  • Ta bort programvara du inte längre använder. Varje installerat program är en potentiell ingångspunkt, och gamla verktyg är lätta att glömma.
  • Ladda bara ner från den officiella källan. Det löser inte supply chain-attacker, men det undviker det mycket vanligare problemet med falska nedladdningssidor.
  • Håll utkik efter ovanligt beteende. Oväntad nätverksaktivitet, nya tjänster eller obekanta processer efter en installation förtjänar en närmare titt.

En VPN skyddar inte mot ett komprometterat installationsprogram, eftersom problemet är programvaran på din enhet snarare än anslutningen. Behandla det som ett integritetsverktyg bland många, inte som en lösning på den här typen av hot.

Slutsatsen

Microsofts dissektion av NeedyMantis visar att NeedyMantis Daemon Tools supply chain-attack inte bara var en engångsmanipulation utan en del av en större operation med kapabla uppföljningsverktyg. Verifiera vad du laddar ner, håll dina system patchade och kontrollera leverantörs- och säkerhetsmeddelanden för programvara du förlitar dig på. För bakgrunden, läs vår tidigare rapportering om Daemon Tools-installationsprogrammets backdoor, och se TrueConf-artikeln för ett parallellt exempel på samma taktik.