NeedyMantis.. برمجية خفية تمنح المهاجمين بقاءً طويل الأمد داخل الشبكات المخترقة

كشفت شركة Microsoft عن تفاصيل تقنية جديدة حول عائلة برمجيات خبيثة تحمل اسم NeedyMantis، تستخدمها جهات هجومية متقدمة للحفاظ على وجود طويل الأمد داخل الشبكات بعد نجاح عملية الاختراق الأولية، في أسلوب يركز على ترسيخ النفوذ وجمع المعلومات وتنفيذ العمليات اللاحقة بدلًا من إحداث تأثير فوري أو لفت الانتباه. وتشير التحقيقات إلى أن البرمجية استُخدمت في عدد محدود من الهجمات الموجهة ضد مؤسسات تعمل في قطاعات الاتصالات والتعليم والرعاية الصحية والمنظمات الحكومية وشبه الحكومية، مع وجود مؤشرات على استخدامها منذ أكتوبر 2025.

وتبرز أهمية هذا الكشف في كونه يسلط الضوء على مرحلة ما بعد الاختراق، وهي المرحلة التي يركز فيها المهاجمون على تثبيت موطئ قدم دائم داخل البيئة المستهدفة والبقاء لأطول فترة ممكنة دون اكتشافهم. وتشير معظم الدراسات الحديثة في مجال استخبارات التهديدات إلى أن نجاح المهاجم في الدخول إلى الشبكة لا يمثل سوى البداية، بينما تكمن الخطورة الحقيقية في قدرته على الحفاظ على الوصول واستغلاله لجمع البيانات أو تنفيذ عمليات تجسس أو تحضير هجمات مستقبلية.

ارتباطات بحملة اختراق سلسلة التوريد الخاصة بـ DAEMON Tools

بدأت خيوط اكتشاف NeedyMantis عندما واصلت Microsoft التحقيق في مؤشرات مرتبطة بهجوم سلسلة التوريد الذي استهدف برنامج DAEMON Tools Lite. ففي تلك الحادثة، التي كشفت عنها شركة Kaspersky خلال عام 2026، تم توزيع نسخ رسمية وموقعة رقميًا من البرنامج تتضمن شيفرات خبيثة خلال الفترة الممتدة من 8 أبريل إلى 5 مايو 2026 قبل استبدالها بنسخ نظيفة.

وتتعقب مايكروسوفت النشاط المرتبط بهذه الحملة تحت الاسم Storm-3069، مؤكدة أن هذه المجموعة تعد واحدة من الجهات التي استخدمت برمجية NeedyMantis. ومع ذلك، لم تجد الشركة أدلة تشير إلى أن البرمجية نفسها انتشرت عبر هجوم سلسلة التوريد الخاص بـ DAEMON Tools، ما يعني أن طرق إيصالها إلى الضحايا قد تختلف من حادثة إلى أخرى.

ورغم أن العلاقة بين Storm-3069 وبرمجية NeedyMantis لا تزال قيد الدراسة، فإن مايكروسوفت ترجح وجود صلات محتملة بأنشطة تهديد تنطلق من الصين، استنادًا إلى طبيعة الأهداف المختارة وأنماط التشغيل التي تشابه حملات تجسس إلكتروني نُسبت سابقًا إلى جهات مرتبطة بالمصالح الصينية.

كيف تعمل NeedyMantis داخل الأنظمة المستهدفة؟

أظهرت التحليلات التقنية أن البرمجية تعتمد على أسلوب معروف يسمى DLL Sideloading، وهو أحد أكثر تقنيات التسلل شيوعًا لدى المجموعات المتقدمة، حيث تستغل التطبيقات الشرعية لتحميل مكتبات برمجية خبيثة دون إثارة الشبهات.

وفي الحالات التي فحصتها مايكروسوفت، كانت NeedyMantis تصل إلى الجهاز على هيئة حزمة مكونة من ثلاثة عناصر رئيسية: برنامج شرعي معروف، وملف DLL خبيث يحمل اسم ملف يتوقع البرنامج تحميله تلقائيًا، بالإضافة إلى أرشيف مشفر يحتوي على المرحلة التالية من البرمجية. وعند تشغيل البرنامج الشرعي، يجري تحميل ملف DLL الخبيث أولًا، ومن ثم تبدأ سلسلة تنفيذ المراحل اللاحقة للهجوم.

ومن بين البرامج التي استغلتها البرمجية في عمليات التخفي أداة الترجمة Poedit وأداة curl ومحرر النصوص Vim وبرنامج التحكم عن بعد TightVNC. كما انتحلت في بعض الحالات ملفات DLL مرتبطة ببرامج معروفة مثل Microsoft Office وIntel وNVIDIA وBroadcom.

وبمجرد تحميلها بنجاح، تقوم البرمجية بفك تشفير الحمولة الرئيسية والاتصال بخادم القيادة والسيطرة عبر بروتوكول HTTPS، قبل الانتقال إلى اتصال WebSocket يسمح للمشغلين بتحميل وحدات إضافية وإرسال أوامر وتنفيذ أنشطة مختلفة على الأجهزة المصابة. وأشارت مايكروسوفت إلى أنها لم تتمكن بعد من تحديد الوظائف الكاملة لهذه الوحدات الإضافية.

برمجية مصممة للبقاء والتخفي

تكشف طبيعة تصميم NeedyMantis أنها ليست أداة اختراق أولي بقدر ما هي منصة للحفاظ على الوصول المستمر. فقد رصدت مايكروسوفت في نسخة أقدم من البرمجية، تعود إلى أكتوبر 2025، وحدة خاصة بالاستمرارية تعتمد على خدمات Windows لضمان إعادة تشغيل البرمجية تلقائيًا بعد إعادة تشغيل النظام أو محاولة إزالتها.

ويعكس هذا السلوك أحد التوجهات البارزة لدى المجموعات المتقدمة، حيث يجري الاستثمار بصورة أكبر في آليات التخفي والبقاء بدلًا من الاكتفاء بالحصول على الوصول الأولي. ويمنح هذا النهج المهاجمين وقتًا أطول لاستكشاف الشبكة وجمع بيانات الاعتماد والتحرك أفقيًا بين الأنظمة دون اكتشافهم.

كما تشير التحقيقات إلى أن أحد المهاجمين الذين كانوا داخل الشبكة بالفعل استخدم أداة Impacket لنسخ الحزمة الخبيثة من مشاركة شبكية وتشغيلها على جهاز مستهدف، ما يؤكد أن NeedyMantis غالبًا ما تُستخدم بعد نجاح الاختراق وليس كوسيلة الدخول الأولى إلى الشبكة.

غموض حول الجهة المسؤولة وتحذيرات للمؤسسات

لا تزال هوية المشغلين الفعليين للبرمجية غير محسومة بشكل نهائي. فقد أوضحت Microsoft أن اسم Storm-3069 يُستخدم مؤقتًا للمجموعات التي لم تتوافر معلومات كافية لتصنيفها بدقة. كما أشارت إلى احتمال استخدام أكثر من جهة هجومية لعائلة البرمجيات نفسها.

وفي الوقت نفسه، تتقاطع نتائج مايكروسوفت مع تقييمات صادرة عن Google Threat Intelligence Group وMandiant اللتين تربطان بعض الأنشطة المرتبطة بحملة DAEMON Tools بجهة يطلق عليها UNC6863، والمصنفة باعتبارها جهة يشتبه بارتباطها بالصين. إلا أنه لا توجد حتى الآن أدلة علنية تؤكد ما إذا كانت UNC6863 وStorm-3069 تمثلان المجموعة نفسها أم جهتين منفصلتين.

ونصحت مايكروسوفت المؤسسات بتعزيز إعدادات الحماية عبر تفعيل مزايا الحماية السحابية وحماية الشبكات وآليات اكتشاف السلوكيات المشبوهة وفحص الاتصالات الصادرة بحثًا عن أي تواصل مع خوادم القيادة والسيطرة المرتبطة بالبرمجية. كما أوصت الجهات التي قامت بتثبيت النسخ المتأثرة من برنامج DAEMON Tools Lite خلال الفترة المتضررة بإزالتها وإجراء فحص شامل للأنظمة وتنزيل النسخ المحدثة من المصادر الرسمية.

محمد وهبى
محمد وهبى
المقالات: 1477

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.