Microsoft phân tích NeedyMantis: Malware đứng sau vụ tấn công chuỗi cung ứng Daemon Tools

Phần mềm29 tháng 9, 2026·5 phút đọc

Microsoft vừa công bố báo cáo chi tiết về NeedyMantis, framework malware module hóa được nhóm tin tặc Storm-3069 sử dụng trong các cuộc tấn công có chủ đích. Được phát hiện qua phân tích dấu vết từ vụ tấn công chuỗi cung ứng Daemon Tools hồi tháng 5/2026, NeedyMantis sử dụng định dạng file thực thi tùy chỉnh và kiến trúc module để duy trì quyền truy cập lâu dài vào hệ thống nạn nhân.

Microsoft phân tích NeedyMantis: Malware đứng sau vụ tấn công chuỗi cung ứng Daemon Tools

Microsoft vừa công bố báo cáo phân tích chuyên sâu về NeedyMantis, một framework malware được một nhóm tin tặc có nguồn gốc từ Trung Quốc sử dụng trong các cuộc tấn công nhắm vào các tổ chức viễn thông và cơ quan chính phủ.

Minh họa về mã độc lây nhiễm hệ thốngMinh họa về mã độc lây nhiễm hệ thống

Framework này được phát hiện trong quá trình phân tích các dấu hiệu xâm nhập (IoCs) liên quan đến vụ tấn công chuỗi cung ứng Daemon Tools hồi tháng 5/2026. Theo báo cáo, hàng nghìn máy tính đã bị lây nhiễm thông qua các phiên bản Daemon Tools bị cài mã độc, được phát tán qua chính website chính thức của phần mềm này. Trong số đó, khoảng một chục máy đã bị cài đặt backdoor.

Các tổ chức bị ảnh hưởng bao gồm cơ quan chính phủ, tổ chức khoa học, sản xuất và bán lẻ tại Belarus, Nga và Thái Lan.

Kiến trúc module hóa và khả năng duy trì lâu dài

Theo Microsoft, NeedyMantis thường được triển khai sau khi tin tặc đã thiết lập được quyền truy cập vào môi trường mục tiêu. Điều này cho thấy malware được dùng để duy trì quyền truy cập lâu dài và hỗ trợ các hoạt động tiếp theo, chứ không phải là công cụ xâm nhập ban đầu.

Framework này đã được sử dụng trong các cuộc tấn công ít nhất từ tháng 10/2025, và có khả năng được nhiều nhóm tin tặc khác nhau có nguồn gốc từ Trung Quốc sử dụng. Nhóm tin tặc đứng sau vụ Daemon Tools, được Microsoft theo dõi với mã định danh Storm-3069, hiện chưa được quy kết cho bất kỳ nhóm tin tặc cấp quốc gia cụ thể nào.

NeedyMantis chỉ được dùng trong các cuộc tấn công có chủ đích, với kiến trúc module hóa bao gồm:

  • Nhiều loader ở các giai đoạn khác nhau
  • Các file lưu trữ tùy chỉnh được mã hóa
  • Định dạng file thực thi tùy chỉnh
  • Các thành phần module viết bằng C++ và shellcode x64

Thiết kế này giúp malware né tránh phát hiện và dễ dàng mở rộng khả năng khi cần thiết.

"Dựa trên các hoạt động quan sát được, NeedyMantis thường được triển khai sau khi tin tặc đã thiết lập được quyền truy cập vào môi trường mục tiêu, cho thấy malware này được dùng để duy trì quyền truy cập lâu dài và hỗ trợ các hoạt động tiếp theo." — Microsoft

Chuỗi lây nhiễm tinh vi

Quá trình lây nhiễm của NeedyMantis bắt đầu bằng một loader giai đoạn một cùng file lưu trữ được đóng gói chung với phần mềm hợp pháp. Malware lợi dụng kỹ thuật DLL sideloading để thực thi loader, từ đó giải nén và chạy loader giai đoạn hai nhằm thực thi thành phần malware chính.

File lưu trữ chứa nhiều thành phần hợp pháp của phần mềm và hệ thống, loader giai đoạn hai, cấu hình malware, một DLL giao tiếp dựa trên WebSockets, cùng shellcode để tải các module DLL và phân giải export.

Microsoft tiết lộ trong một sự cố được quan sát, kẻ tấn công đã dùng bộ công cụ Impacket trong hoạt động tương tác trực tiếp để sao chép phần mềm hợp pháp, DLL độc hại và file lưu trữ từ một network share rồi thực thi trên thiết bị mục tiêu. Hoạt động này diễn ra sau khi kẻ tấn công đã có quyền truy cập vào hệ thống.

Giao diện công cụ bảo mậtGiao diện công cụ bảo mật

Cơ chế điều khiển và liên lạc

Loader giai đoạn hai giải nén dữ liệu nhúng, giải mã và giải nén để tạo ra một phiên bản rút gọn của file PE, dưới dạng DLL sử dụng định dạng file thực thi tùy chỉnh.

Thành phần chính của NeedyMantis điều phối liên lạc với máy chủ điều khiển (C&C) thông qua 10 hàm được thiết kế để khởi tạo và duy trì kết nối WebSockets. Malware này cũng gửi thông tin hệ thống và người dùng về C&C, đồng thời dựa trên các lệnh nhận được, có thể tải hoặc gỡ bỏ module, gửi dữ liệu đến các module và tắt các cờ hiệu.

"Các lệnh load, unload và truyền dữ liệu của thành phần chính cho thấy NeedyMantis có thể mở rộng chức năng thông qua các module bổ sung, nhưng khả năng của những module này vẫn chưa được xác nhận." — Microsoft

Ý nghĩa đối với người dùng Việt Nam

Vụ việc này là lời cảnh báo quan trọng về rủi ro từ tấn công chuỗi cung ứng phần mềm — một hình thức tấn công ngày càng phổ biến và khó phòng chống, khi kẻ tấn công xâm nhập vào chính nhà cung cấp phần mềm mà người dùng tin tưởng.

Đối với người dùng và doanh nghiệp tại Việt Nam, các chuyên gia khuyến nghị:

  • Chỉ tải phần mềm từ nguồn chính thức và kiểm tra chữ ký số của nhà phát hành
  • Cập nhật phần mềm bảo mật và hệ điều hành thường xuyên
  • Giám sát các kết nối WebSockets bất thường trong mạng nội bộ
  • Áp dụng nguyên tắc đặc quyền tối thiểu để hạn chế thiệt hại nếu hệ thống bị xâm nhập

Với kiến trúc module hóa và định dạng file tùy chỉnh, NeedyMantis cho thấy mức độ tinh vi ngày càng cao của các framework malware hiện đại, đòi hỏi các tổ chức phải nâng cao năng lực phát hiện và ứng phó với mối đe dọa mạng.

Logo SecurityWeekLogo SecurityWeek

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗