Microsoft, NeedyMantis의 네트워크 장기 접근 সক্ষম 경고
NeedyMantis가 침해 네트워크에 장기 접근을 유지해 통신·대학·정부 연계 조직을 겨냥
- Microsoft는 2026년 9월 28일 NeedyMantis를 공개했다. 공격자는 이미 침입한 환경에 이를 설치해 은밀한 장기 접근과 후속 작전을 유지한다.
- NeedyMantis는 C++ 구성요소와 x64 셸코드로 구성된다. Poedit·curl·Vim·TightVNC 같은 정상 소프트웨어와 함께 배포돼 DLL 사이드로딩으로 로더를 실행한다.
- 1단계 로더 뒤 2단계 로더가 네트워크에 악성코드를 깊이 심는다. 최종 단계는 명령제어 서버와 연결해 데이터 탈취와 추가 구성요소 설치를 가능하게 한다.
- 활동은 최소 2025년 10월부터 확인됐고 2026년 9월 28일 분석됐다. 대상은 통신사업자·대학·정부 연계 조직이며, 확인된 사용 주체 중 하나는 Storm-3069다.
- Microsoft는 활동이 중국에서 비롯됐다고 봤지만 중국 국가기관의 지원으로 단정하지 않았다. 공급망 침해 가능성은 열어뒀으나 NeedyMantis 자체의 공급망 유포 증거는 확인하지 못했다.
- 정상 프로그램을 악용한 은닉형 장기 침투는 국내 통신·대학망의 소프트웨어 무결성 점검을 요구한다. 정부는 DLL 로딩·명령제어 통신 탐지와 침해 후속 대응 역량을 산업 지원 기준에 반영해야 한다.
정책 담당자는 공공·통신망에서 정상 소프트웨어의 DLL 로딩을 감시하고, 침해 후 장기 잔존을 전제로 한 위협 사냥과 공급망 검증 체계를 즉시 강화해야 한다.
주요 용어: DLL 사이드로딩(정상 프로그램이 악성 DLL을 불러오게 하는 기법), 명령제어 서버(공격자가 감염 시스템을 원격 지시하는 서버)