Οι χάκερ έχουν χρησιμοποιήσει μια οικογένεια κακόβουλου λογισμικού που ονομάζεται NeedyMantis για να διατηρήσουν μακροχρόνια πρόσβαση σε δίκτυα που είχαν ήδη παραβιάσει, όπως ανέφερε η Microsoft σε μια τεχνική ανάλυση.
Δείτε επίσης: Hackers χρησιμοποιούν zero-days Chrome-Windows για ανάπτυξη του CLEANGULP

Το κακόβουλο λογισμικό έχει παρατηρηθεί σε έναν μικρό αριθμό στοχευμένων επιθέσεων σε οργανισμούς τηλεπικοινωνιών, πανεπιστήμια, ιατρικές μη κερδοσκοπικές οργανώσεις, διακυβερνητικούς οργανισμούς και κυβερνητικούς εργολάβους. Η χρήση του χρονολογείται τουλάχιστον από τον Οκτώβριο του 2025.
Η Microsoft ανακάλυψε το NeedyMantis ενώ παρακολουθούσε δείκτες από την έρευνα της Kaspersky για την επίθεση στην αλυσίδα εφοδιασμού στο DAEMON Tools. Σε αυτή την επίθεση, οι επίσημοι, υπογεγραμμένοι εγκαταστάτες για το πρόγραμμα εικόνας δίσκου DAEMON Tools Lite περιείχαν κακόβουλο κώδικα από τις 8 Απριλίου 2026. Ο προγραμματιστής τους αντικατέστησε με μια καθαρή έκδοση στις 5 Μαΐου.
Η Microsoft παρακολουθεί τη δραστηριότητα που συνδέεται με αυτή την επίθεση ως Storm-3069. Αναφέρει ότι το Storm-3069 είναι μια ομάδα που χρησιμοποιεί το NeedyMantis, αν και δεν έχει δει το ίδιο το κακόβουλο λογισμικό να διαδίδεται μέσω μιας επίθεσης στην αλυσίδα εφοδιασμού. Οι υπερασπιστές μπορούν να ελέγξουν τα δίκτυά τους χρησιμοποιώντας τα hashes αρχείων, τα domains, τις διαδρομές αρχείων και τις ερωτήσεις αναζήτησης που δημοσίευσε η Microsoft.
Στις περιπτώσεις που εξέτασε η Microsoft, το NeedyMantis έφτασε ως ένα πακέτο τριών μερών: ένα αντίγραφο ενός νόμιμου προγράμματος, ένα κακόβουλο DLL που ονομάζεται όπως ένα αρχείο που φορτώνει το πρόγραμμα, και ένα κρυπτογραφημένο αρχείο με το ίδιο όνομα με το DLL. Όταν το πρόγραμμα ξεκινά, φορτώνει το κακόβουλο DLL, μια διαδικασία γνωστή ως DLL sideloading.
Τα νόμιμα προγράμματα που χρησιμοποιήθηκαν με αυτόν τον τρόπο περιλαμβάνουν το εργαλείο μετάφρασης Poedit, το curl, τον επεξεργαστή κειμένου Vim και το εργαλείο απομακρυσμένης πρόσβασης TightVNC. Το κακόβουλο λογισμικό έχει επίσης παρουσιαστεί ως αρχεία DLL από το Microsoft Office, την Broadcom, την Intel και την NVIDIA.
Σε μια εισβολή, ένας χειριστής που ήταν ήδη μέσα στο δίκτυο χρησιμοποίησε το toolkit Impacket για να αντιγράψει το πακέτο από μια κοινή χρήση δικτύου και να το εκτελέσει σε έναν στόχο. Ο τρόπος με τον οποίο οι επιτιθέμενοι αποκτούν αρχικά πρόσβαση σε ένα δίκτυο μπορεί να διαφέρει από τη μία εισβολή στην άλλη.
Δείτε επίσης: Google Pixel: Hackers εκμεταλλεύονται κρίσιμη ευπάθεια στο cellular modem

Μόλις φορτωθεί, το DLL αποσυμπιέζει το επόμενο στάδιο από το κρυπτογραφημένο αρχείο και το εκτελεί. Αυτό το στάδιο αποκωδικοποιεί το κύριο συστατικό του κακόβουλου λογισμικού, το οποίο συνδέεται με έναν διακομιστή εντολών και ελέγχου (C2) μέσω HTTPS και στη συνέχεια μεταβαίνει σε μια σύνδεση WebSocket. Μέσω αυτής της σύνδεσης, οι χειριστές μπορούν να φορτώσουν και να εκφορτώσουν επιπλέον modules και να στείλουν δεδομένα σε αυτά. Η Microsoft δεν έχει επιβεβαιώσει τι κάνουν αυτά τα modules.
Μια παλαιότερη έκδοση, που παρατηρήθηκε τον Οκτώβριο του 2025, περιλάμβανε ένα module διατήρησης που χρησιμοποιεί υπηρεσίες των Windows. Η Microsoft δεν περιέγραψε πώς η νεότερη έκδοση που ανέλυσε παραμένει σε μια μηχανή.
Το Storm-3069 είναι ένα προσωρινό όνομα. Η Microsoft δίνει ονόματα “Storm” σε νέες ή αναπτυσσόμενες ομάδες μέχρι να είναι σίγουρη για το ποιος είναι πίσω από αυτές ή από πού προέρχονται.
Η Microsoft έχει επίσης δει το NeedyMantis εκτός της δραστηριότητας του Storm-3069 στην καμπάνια του DAEMON Tools και λέει ότι περισσότερες από μία ομάδες μπορεί να χρησιμοποιούν το κακόβουλο λογισμικό. Δεν έχει καθορίσει αν όλη η δραστηριότητα προέρχεται από έναν μόνο δράστη, ούτε έχει εξηγήσει τι συνδέει το Storm-3069 με το NeedyMantis.
Η δραστηριότητα του Storm-3069 φαίνεται να προέρχεται από την Κίνα, σύμφωνα με την εκτίμηση της Microsoft, αλλά η εταιρεία δεν έχει συνδέσει την ομάδα με έναν κρατικό δρώντα της Κίνας. Όλη η δραστηριότητα του NeedyMantis που έχει δει η Microsoft μέχρι στιγμής ταιριάζει με το πρότυπο ομάδων που συνδέει με την Κίνα, συμπεριλαμβανομένων των στόχων που ευθυγραμμίζονται με τα κινεζικά συμφέροντα και τη χρήση του κακόβουλου λογισμικού μόνο εναντίον λίγων επιλεγμένων οργανισμών.
Όταν η Kaspersky αποκάλυψε την επίθεση στο DAEMON Tools τον Μάιο, βρήκε κείμενο στην κινεζική γλώσσα στο κακόβουλο λογισμικό αλλά δεν το απέδωσε σε κάποια συγκεκριμένη ομάδα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Hackers στοχεύουν Ευρωπαίους αξιωματούχους μέσω messaging apps

Η Google Threat Intelligence Group παρακολουθεί τον δράστη πίσω από την καμπάνια του DAEMON Tools ως UNC6863. Τον Ιούνιο, η Mandiant περιέγραψε την UNC6863 ως “έναν ύποπτο δρώντα με σύνδεση στην Κίνα” που χρησιμοποίησε την παραβίαση του DAEMON Tools για να αναπτύξει κακόβουλο λογισμικό. Δεν είναι σαφές αν η UNC6863 και το Storm-3069 ανήκουν στην ίδια ομάδα.
