Microsoft'un teknik analizine göre, saldırganlar daha önce ihlal ettikleri ağlarda uzun süreli erişim sağlamak için NeedyMantis adlı kötü amaçlı yazılım ailesini kullandı.
Kötü amaçlı yazılım, telekomünikasyon kuruluşları, üniversiteler, tıbbi sivil toplum kuruluşları, hükümetler arası kuruluşlar ve hükümet yüklenicilerine yönelik sınırlı sayıda hedefli sızmada görüldü. Kullanımı en az Ekim 2025'e kadar uzanıyor.
Microsoft, DAEMON Tools'a yönelik tedarik zinciri saldırısına ilişkin Kaspersky'nin soruşturmasından elde edilen göstergeleri takip ederken NeedyMantis'i tespit etti. Söz konusu saldırıda, DAEMON Tools Lite disk görüntüleme programı için resmi ve imzalı yükleyiciler 8 Nisan 2026'dan itibaren kötü amaçlı kod taşıdı. Geliştirici, 5 Mayıs'ta bunları temiz bir sürümle değiştirdi.
Microsoft, söz konusu saldırıyla bağlantılı etkinliği Storm-3069 olarak izliyor. Storm-3069'un NeedyMantis kullanan bir grup olduğunu belirtiyor, ancak kötü amaçlı yazılımın kendisinin tedarik zinciri saldırısıyla yayıldığına dair bir bulgu görmedi. Savunma ekipleri, Microsoft'un yayımlayıp aşağıda listelediği dosya karmaları, alan adları, dosya yolları ve avlama sorgularını kullanarak ağlarını kontrol edebilir.
NeedyMantis Nasıl Çalışıyor
Microsoft'un incelediği vakalarda NeedyMantis üç parçadan oluşan bir paket halinde geldi: meşru bir programın kopyası, programın yüklediği bir dosyanın adını taşıyan kötü amaçlı bir DLL ve DLL ile aynı ada sahip şifrelenmiş bir arşiv. Program başladığında kötü amaçlı DLL'i yükler. Buna DLL yan yükleme denir.
Bu şekilde kullanılan meşru programlar arasında Poedit çeviri aracı, curl, Vim metin editörü ve TightVNC uzaktan erişim aracı yer alıyor. Kötü amaçlı yazılım ayrıca Microsoft Office, Broadcom, Intel ve NVIDIA'dan gelen DLL dosyaları gibi de göründü.
Microsoft'un ayrıntılı olarak analiz ettiği örnekte kötü amaçlı dosya, Poedit'in kullandığı güncelleme bileşeni olan WinSparkle.dll'nin yerini aldı.
Bir sızmada, ağın içinde bulunan bir operatör Impacket araç setini kullanarak paketi bir ağ paylaşımından kopyaladı ve hedef bilgisayarda çalıştırdı. Saldırganların ağa ilk erişim şekli bir sızmadan diğerine değişebilir.
Yüklendiğinde DLL, şifrelenmiş arşivden bir sonraki aşamayı çıkarır ve çalıştırır. Bu aşama kötü amaçlı yazılımın ana bileşenini çözer. Ana bileşen HTTPS üzerinden bir komuta ve kontrol sunucusuna bağlanır, ardından WebSocket bağlantısına geçer.
Bu bağlantı üzerinden operatörler ek modülleri yükleyip kaldırabilir ve onlara veri gönderebilir. Microsoft bu modüllerin ne yaptığını doğrulamadı.
Ekim 2025'te görülen daha eski bir sürüm, Windows hizmetlerini kullanan bir kalıcılık modülü içeriyordu. Microsoft, analiz ettiği yeni sürümün bilgisayarda nasıl kaldığını açıklamadı.
Kimin Arkasında Olduğu
Storm-3069 geçici bir isim. Microsoft, kimlerin arkasında olduğu veya nereden geldiği konusunda emin olana kadar yeni veya gelişmekte olan gruplara 'Storm' adları veriyor.
Microsoft, NeedyMantis'i DAEMON Tools kampanyasındaki Storm-3069 etkinliğinin dışında da gördü ve birden fazla grubun kötü amaçlı yazılımı kullanıyor olabileceğini söylüyor. Tüm etkinliğin tek bir aktörden gelip gelmediğini belirlemedi ve Storm-3069'u NeedyMantis'e bağlayan şeyi açıklamadı.
Microsoft'un değerlendirmesine göre Storm-3069'un etkinliği Çin'den kaynaklanıyor görünüyor, ancak şirket grubu bir Çin devlet aktörüne bağlamadı. Şimdiye kadar gördüğü tüm NeedyMantis etkinliği, Çin'e bağladığı grupların örüntüsüne uyuyor. Örnekler arasında Çin çıkarlarıyla örtüşen hedefler ve kötü amaçlı yazılımın yalnızca seçili birkaç kuruluşa karşı kullanılması yer alıyor.
Kaspersky, Mayıs ayında DAEMON Tools saldırısını açıkladığında kötü amaçlı yazılımda Çince metin buldu ancak bunu herhangi bir gruba atfetmedi.
Google Tehdit İstihbaratı Grubu, DAEMON Tools kampanyasının arkasındaki aktörü UNC6863 olarak izliyor. Haziran ayında Mandiant, UNC6863'ü DAEMON Tools ihlalini kötü amaçlı yazılım dağıtmak için kullanan 'şüpheli Çin bağlantılı bir aktör' olarak tanımladı. UNC6863 ve Storm-3069'un aynı gruba ait olup olmadığı net değil.
NeedyMantis Nasıl Tespit Edilir
Microsoft bu ihlal göstergelerini yayımladı:
SHA-256 : e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e (ilk aşama yükleyici WinSparkle.dll, ilk görüldüğü tarih 21 Mayıs 2026)
SHA-256 : 9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef (şifrelenmiş arşiv WinSparkle adıyla, ilk görüldüğü tarih 23 Mayıs 2026)
SHA-256 : c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77 (şifrelenmiş arşiv libcurl adıyla, eski sürüm, ilk görüldüğü tarih 3 Ekim 2025)
Alan adı : corp.tripswithengine[.]com (C2 sunucusu, port 443)
Kullanıcı aracısı : firefox/21.0 (kötü amaçlı yazılımın iletişim DLL'sinde sabit kodlanmış)
Kötü amaçlı DLL'ler tarafından kullanılan dosya yollarından bazıları şunlardır:
Microsoft Defender Antivirus, kötü amaçlı yazılımı TrojanDropper:Win64/NeedyMantis ve Behavior:Win64/NeedyMantis olarak algılıyor. Microsoft ayrıca bu yolları Defender XDR'de ve C2 alan adı ile kullanıcı aracısını hem Defender XDR hem de Microsoft Sentinel'de arayan avlama sorguları yayımladı.
Her sorgu yalnızca yedi gün geriye bakar. Microsoft, NeedyMantis'in hâlâ kullanılıp kullanılmadığını söylemedi ve tarihlediği dosyalar ilk olarak Ekim 2025 ve Mayıs 2026'da görüldü. Değiştirilmeden çalıştırılırsa sorgular bu aylardan gelen olayları bulmaz.
Yalnızca Poedit yolunda bir eşleşme enfeksiyonu kanıtlamaz. WinSparkle.dll aynı zamanda Poedit'in normal bir parçasıdır, bu nedenle orada bulunan herhangi bir dosyayı yayımlanan karmayla karşılaştırın.
Microsoft, bulut tabanlı koruma, ilk görüşte engelleme, engelleme modunda EDR, ağ koruması, otomatik saldırı kesintisi ve iki saldırı yüzeyi azaltma kuralı gibi çeşitli Defender ayarlarını öneriyor. Ayrıca C2 alan adına bağlantıları kontrol etmek için dışarıya giden trafiği denetlemeyi tavsiye ediyor; bu adım Defender gerektirmez.
Microsoft, NeedyMantis'in oynanmış DAEMON Tools yükleyicileri aracılığıyla geldiğini görmedi. Bu yükleyiciler için geliştirici, etkilenen dönemde ücretsiz DAEMON Tools Lite 12.5.1'i indiren veya yükleyen herkesin bunu kaldırıp tam sistem taraması yapmasını ve resmi web sitesinden 12.6 sürümünü indirmesini önerdi.