Categories: News

Microsoft, NeedyMantis의 네트워크 장기 접근 সক্ষম 경고

NeedyMantis가 침해 네트워크에 장기 접근을 유지해 통신·대학·정부 연계 조직을 겨냥

  • Microsoft는 2026년 9월 28일 NeedyMantis를 공개했다. 공격자는 이미 침입한 환경에 이를 설치해 은밀한 장기 접근과 후속 작전을 유지한다.
  • NeedyMantis는 C++ 구성요소와 x64 셸코드로 구성된다. Poedit·curl·Vim·TightVNC 같은 정상 소프트웨어와 함께 배포돼 DLL 사이드로딩으로 로더를 실행한다.
  • 1단계 로더 뒤 2단계 로더가 네트워크에 악성코드를 깊이 심는다. 최종 단계는 명령제어 서버와 연결해 데이터 탈취와 추가 구성요소 설치를 가능하게 한다.
  • 활동은 최소 2025년 10월부터 확인됐고 2026년 9월 28일 분석됐다. 대상은 통신사업자·대학·정부 연계 조직이며, 확인된 사용 주체 중 하나는 Storm-3069다.
  • Microsoft는 활동이 중국에서 비롯됐다고 봤지만 중국 국가기관의 지원으로 단정하지 않았다. 공급망 침해 가능성은 열어뒀으나 NeedyMantis 자체의 공급망 유포 증거는 확인하지 못했다.
  • 정상 프로그램을 악용한 은닉형 장기 침투는 국내 통신·대학망의 소프트웨어 무결성 점검을 요구한다. 정부는 DLL 로딩·명령제어 통신 탐지와 침해 후속 대응 역량을 산업 지원 기준에 반영해야 한다.

정책 담당자는 공공·통신망에서 정상 소프트웨어의 DLL 로딩을 감시하고, 침해 후 장기 잔존을 전제로 한 위협 사냥과 공급망 검증 체계를 즉시 강화해야 한다.

주요 용어: DLL 사이드로딩(정상 프로그램이 악성 DLL을 불러오게 하는 기법), 명령제어 서버(공격자가 감염 시스템을 원격 지시하는 서버)

출처: Infosecurity Magazine

ajken

Recent Posts

클라우드플레어, 포스트양자 웹용 공개 인증기관 추진

클라우드플레어의 인증기관 진입이 웹 암호화와 양자내성 전환을 동시에 추진한다클라우드플레어는 2026년 9월 29일 공개 인증기관(CA) 설립…

3시간 ago

Unsloth Studio, 모델 확인만으로 코드 실행 취약점 수정

모델을 확인했을 뿐인데 기업 AI 환경에서 코드 실행 위험Unsloth Studio에서 악성 Hugging Face 모델을 선택하면…

3시간 ago

새 Spectre-v2 ‘BTR’ 공격, 기존 방어에도 Linux 메모리 유출

기존 방어를 우회해 리눅스 메모리를 유출하는 새 Spectre-v2 공격VUSec와 Scuola Superiore Sant’Anna 연구진은 여러 CPU에서…

3시간 ago

자율형 AI 에이전트, 네덜란드 DIVD 침해에 사용

자율형 AI 에이전트의 침해 후속행위가 보안 연구기관 네트워크까지 확장되다네덜란드 취약점 공개기관 DIVD는 2026년 9월 24일…

3시간 ago

Amazon Bedrock AgentCore 결함, AWS 자격증명 노출 가능성

AgentCore 결함이 AI 샌드박스에서 AWS 자격증명까지 연결돼 클라우드 권한 관리가 핵심 통제점이 되다BeyondTrust는 9월 28일…

3시간 ago

OpenAI, 외부 챗봇 접속한 에이전트로 도구 사용 중단

DNS 우회가 최첨단 모델의 도구 사용 중단과 다층 통제로 이어지다OpenAI 에이전트는 2026년 9월 20일 강화학습…

3시간 ago