Di Balik Ancaman NeedyMantis

Image credit: Magnific

Di Balik Ancaman NeedyMantis – Sekelompok peretas dilaporkan menggunakan keluarga malware bernama NeedyMantis untuk mempertahankan akses jangka panjang ke dalam jaringan yang telah berhasil mereka susupi.

Berdasarkan analisis teknis dari perusahaan teknologi besar, malware ini telah terlihat dalam sejumlah kecil intrusi terarah yang menyasar pada:

  • Organisasi telekomunikasi.
  • Universitas.
  • Nirlaba bidang medis.
  • Organisasi antar-pemerintah.
  • Serta kontraktor pertahanan negara.

Penggunaan malware ini bahkan tercatat sudah dimulai setidaknya sejak Oktober 2025.

Kemunculan NeedyMantis terungkap ketika para peneliti menindaklanjuti indikator dari investigasi serangan rantai pasok (supply chain attack) pada perangkat lunak DAEMON Tools.

Dalam insiden tersebut, penginstal resmi yang telah ditandatangani secara digital untuk program diska DAEMON Tools Lite kedapatan membawa kode berbahaya sejak 8 April hingga 5 May 2026 sebelum akhirnya pengembang menggantinya dengan versi bersih.

Baca juga: Ancaman Online Grooming di Balik Game & Sosmed Anak

Cara Kerja NeedyMantis dan Teknik DLL Sideloading

Dalam kasus yang dianalisis, NeedyMantis dikemas dalam bentuk bundel yang terdiri dari tiga komponen utama: salinan program sah, sebuah DLL berbahaya yang diberi nama sesuai file yang dimuat oleh program tersebut, serta arsip terenkripsi dengan nama yang sama.

Ketika program dijalankan, ia akan memuat DLL berbahaya tersebut, sebuah teknik yang dikenal sebagai DLL sideloading.

Beberapa program sah yang disalahgunakan dengan cara ini meliputi alat terjemahan Poedit, utilitas curl, penyunting teks Vim, dan alat akses jarak jauh TightVNC. Malware ini juga kerap menyamar sebagai file DLL dari Microsoft Office, Broadcom, Intel, dan NVIDIA.

Rantai eksekusinya berjalan melalui tahapan berikut:

  1. Pemuatan Awal: DLL berbahaya (misalnya menggantikan WinSparkle.dll pada aplikasi Poedit) mendekoordinasi dan membuka paket dari arsip terenkripsi.
  2. Dekode Komponen Utama: Tahap berikutnya mendekode komponen utama malware.
  3. Koneksi C2: Komponen utama terhubung ke server Command-and-Control (C2) melalui HTTPS, lalu beralih ke koneksi WebSocket. Melalui saluran ini, operator dapat memuat modul tambahan, mengirim data, dan mempertahankan akses jarak jauh.

Siapa di Balik Serangan Ini?

Aktivitas yang terikat pada kampanye DAEMON Tools dilacak oleh beberapa kelompok riset sebagai bagian dari operasi kelompok peretas yang diduga berasal dari Tiongkok (meskipun belum dikaitkan secara resmi dengan aktor negara tertentu).

Karakteristik target yang spesifik serta pemilihan organisasi yang selaras dengan kepentingan strategis tertentu memperkuat dugaan tersebut.

Selain itu, peneliti dari Google mendeteksi adanya keterkaitan kampanye DAEMON Tools dengan aktor bernama UNC6863 yang menggunakan kompromi tersebut untuk menyebarkan perangkat lunak berbahaya.

Baca juga: Memahami Lampiran Email Berbahaya (Maldocs)

Indikator Kompromi (IoC) dan Deteksi

Bagi para pengelola keamanan jaringan, beberapa indikator penting dapat digunakan untuk mendeteksi keberadaan NeedyMantis:

1.   Hash SHA-256 Sampel Utama:

  • e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e (Loader WinSparkle.dll)
  • 9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef (Arsip terenkripsi WinSparkle)

2.   Domain C2: corp.tripswithengine[.]com (via port 443)

3.   User Agent: firefox/21.0 (ditanamkan keras dalam DLL komunikasi malware)

4.   Contoh Jalur File Target:

  • %ProgramFiles%\Poedit\WinSparkle.dll
  • %ProgramData%\USOShared\libcurl.dll
  • %ProgramData%\VIM\vim64.dll
  • %ProgramData%\office\dbghelp.dll

Catatan Penting: Keberadaan file seperti WinSparkle.dll pada folder Poedit tidak otomatis berarti terinfeksi, karena file tersebut merupakan bagian normal dari aplikasi. Selalu bandingkan hash file yang ditemukan dengan data indikator resmi.

Langkah Pencegahan dan Perlindungan Ekstensif

Untuk mengamankan infrastruktur jaringan dari ancaman DLL sideloading dan akses jangka panjang NeedyMantis, terapkan 7 langkah mitigasi berikut:

  1. Pantau Lalu Lintas Jaringan Keluar (Outbound): Lakukan pemantauan ketat terhadap koneksi jaringan yang keluar menuju domain C2 mencurigakan seperti corp.tripswithengine[.]com.
  2. Gunakan Pengaturan Keamanan Endpoint Lanjutan: Aktifkan fitur perlindungan berbasis cloud, pemblokiran instan (block at first sight), serta EDR dalam mode blokir pada perangkat lunak keamanan Anda.
  3. Periksa Integritas File Aplikasi: Lakukan audit berkala pada folder sistem dan direktori program untuk memastikan tidak ada file DLL sah yang digantikan oleh komponen berbahaya (sideloading).
  4. Terapkan Aturan Pengurangan Permukaan Serangan (ASR): Gunakan kebijakan Attack Surface Reduction pada sistem Windows untuk meredam potensi eksekusi kode berbahaya.
  5. Perbarui Perangkat Lunak Secara Menyeluruh: Segera hapus dan perbarui aplikasi yang sempat terdampak rantai pasok (seperti pengguna DAEMON Tools Lite versi lama yang diunduh pada periode rentan) ke versi bersih terbaru.
  6. Batasi Hak Istimewa Pengguna: Terapkan prinsip hak istimewa paling rendah (least privilege) untuk mencegah pelaku menyebarkan alat pengelolaan jarak jauh atau mengakses berbagi jaringan (network shares).
  7. Manfaatkan Solusi Keamanan Terpadu: Pasang perangkat lunak perlindungan endpoint tepercaya (seperti lini produk ESET) untuk mendeteksi anomali perilaku proses dan mencegah injeksi skrip berbahaya pada sistem Anda.




Baca artikel lainnya:




Sumber berita:

WeLiveSecurity