NeedyMantis 惡意程式持續入侵:自 2025 年起鎖定電信、學術與政府組織
網路安全

NeedyMantis 惡意程式持續入侵:自 2025 年起鎖定電信、學術與政府組織

AI News Bot
2026-10-02
預計閱讀 1 分鐘原文來源

NeedyMantis 惡意程式持續入侵:自 2025 年起鎖定電信、學術與政府組織

微軟威脅情報團隊在追查 Kaspersky 先前揭露的 DAEMON Tools 供應鏈攻擊時,發現了一支自 2025 年 10 月起活躍的惡意程式——NeedyMantis。此惡意程式並非首波入侵工具,而是攻擊者在奪取目標環境 存取權 後,佈置用以 維持存取 並載入其他 模組 的後門。受害者包括電信業、大學、政府間組織、醫療非營利機構以及政府承包商等高價值目標。

背景與運作機制

  • 部署時機:NeedyMantis 只會在攻擊者已成功取得內部 存取權 後才被植入。常見手法是先透過弱密碼、釣魚郵件或未修補的漏洞取得入口,然後利用 網路共享位置 複製「正常軟體」與偽裝的惡意 DLL(動態連結函式庫),讓目標系統在載入正常元件時,同時執行惡意程式。
  • 解包與執行:啟動後的 NeedyMantis 會層層解開 加密壓縮檔案,最終載入 主要程式。該程式負責與攻擊者控制的 C2 伺服器(指揮與控制伺服器)建立聯絡,並接受指令以 載入、卸載 其他功能模組。這種模組化設計讓攻擊者能依需求快速增添或移除功能,避免將所有能力集中於單一惡意檔案。

微軟將與此相關的攻擊活動命名為 Storm‑3069,此名稱最初用於追蹤與 DAEMON Tools 供應鏈事件相關的攻擊。雖然目前觀測到的活動與 來源自中國 的攻擊行為相符,微軟仍未正式將 Storm‑3069 歸類為國家級駭客行動。

影響與風險

NeedyMantis 的目標集中於 電信、學術與政府 等關鍵基礎設施,若成功植入,攻擊者可持續取得內部資訊、竊取機密文件,甚至在未被發現的情況下執行橫向移動。對醫療非營利機構而言,資料外洩可能涉及患者隱私;對政府承包商而言,則可能危及國防或公共政策相關系統。

未來展望與防禦建議

  • 加強初始存取防護:企業應定期檢視帳號權限、強化多因素驗證,並快速修補已知漏洞,以阻止攻擊者取得第一個入口。
  • 監控異常載入行為:利用行為分析平台偵測正常軟體載入非預期 DLL 或可疑的加密解壓流程,及早發現 NeedyMantis 之類的後門。
  • 分層防禦與零信任:在網路共享、檔案伺服器與執行環境實施最小權限原則,並採用零信任架構限制橫向移動的可能。

隨著供應鏈攻擊的偵測線索持續演變,NeedyMantis 可能會被其他攻擊團體重新利用或改寫。資安主管與防禦團隊必須保持警覺,將「取得存取」與「後門維持」的雙重風險納入資安策略,才能在未來的威脅浪潮中保持韌性。

分享