개요

NeedyMantis는 Microsoft Threat Intelligence가 공개한 모듈형 사후침해(post-compromise) 악성코드 패밀이다. 통신사, 대학, 의료 비영리단체, 정부간 국제기구, 정부 계약업체를 대상으로 한 소수의 표적화된 공격에서 관찰되었다. 관찰된 활동에서 NeedyMantis는 일반적으로 위협 행위자가 대상 환경에 이미 접근을 확보한 뒤에 배포되며, 장기 접근을 유지하고 후속 작업을 지원하는 데 쓰인다.
이 자료는 확인된 구조와 유통 경로를 토대로, 어떤 환경에서 어떤 흔적을 어떤 순서로 점검하면 되는지를 조건별로 정리한 기술 가이드다. 독자가 이미 침해가 성립했을 가능성을 전제하고, 해당 환경에서 NeedyMantis가 남길 수 있는 구조적 흔적을 찾는 데 초점을 둔다.
적용 환경·전제조건
이 가이드는 '이미 침입이 성립했을 가능성'을 전제로 한다. Microsoft에 따르면, 관찰된 활동에서 NeedyMantis는 일반적으로 위협 행위자가 대상 환경에 접근을 확보한 뒤에 배포되는 사후침해 단계 악성코드다. 따라서 점검 대상은 다음 조건에 해당하는 환경이다.
- DAEMON Tools 12.5.0.2421~12.5.0.2434 버전 인스톨러를 설치했을 가능성이 있는 호스트. Kaspersky Securelist는 해당 인스톨러의 트로이화가 2026년 4월 8일부터 시작되었음을 확인했다.
- 관측된 표적 분야(통신, 대학, 의료 비영리, 정부간 국제기구, 정부 계약업체) 또는 후속 페이로드 수신 사례가 확인된 분야(소매, 과학, 정부, 제조업)에 해당하는 조직.
주의: 이 가이드는 초기 침투 경로를 찾아내는 것을 목적으로 하지 않는다. NeedyMantis가 배치된 환경에는 이미 초기 접근 수단이 별도로 존재할 가능성이 크므로, 이 구조만 확인하는 것으로는 침해 범위가 제한된다.
기술 절차·판단 근거
NeedyMantis는 C++와 x64 셸코드로 작성된 다중 컴포넌트 구조다. 확인된 동작은 다음 순서로 이어진다.
- 1단계 로더와 파일 아카이브. NeedyMantis는 1단계 로더와 파일 아카이브로 시작하며, 이 구성요소들은 정상 소프트웨어와 함께 패키징된 채 발견되었다. 1단계 로더는 '필요한 DLL'로 위장해 DLL 사이드로딩을 통해 로드된 것으로 확인된다.
- 커스텀 암호화 아카이브. 파일 아카이브는 암호화·압축된 커스텀 파일 형식이다. 외곽 레이어가 XOR로 디코딩되고, RtlDecompressBuffer로 압축 해제되어 내부 파일에 접근한다.
- 모듈 확장. 전체 아키텍처는 여러 로더, 커스텀 암호화 파일 아카이브, 커스텀 실행 파일 형식, 모듈형 컴포넌트를 결합해 분석 회피와 기능 확장을 가능하게 한다. 메인 컴포넌트의 로드·언로드·데이터 디스패치 명령 구조로 추가 모듈을 통해 기능을 확장할 수 있으나, 해당 모듈의 실제 기능은 아직 확인되지 않았다.
판단 근거는 관찰된 사실에 있다. 1단계 로더는 필요한 DLL로 위장해 정상 소프트웨어와 함께 패키징된 채 DLL 사이드로딩으로 로드되었고, 파일 아카이브는 외곽 레이어가 XOR로 디코딩되고 RtlDecompressBuffer로 압축 해제되는 암호화·압축된 커스텀 파일 형식이다.
운영상 영향
- 장기 접근 유지. NeedyMantis는 이미 접근을 확보한 환경에 배치되어 장기 접근을 유지하고 후속 작업을 지원한다. 즉 악성코드 제거만으로는 초기 침투 경로나 다른 지속성 수단이 남을 수 있다.
- 분석·탐지 지연. 커스텀 암호화 아카이브와 커스텀 실행 파일 형식, 모듈 구조가 분석 회피와 기능 확장을 가능하게 해 통용되는 탐지를 어렵게 할 수 있다.
- 표적화된 성격. Kaspersky Securelist에 따르면 후속 페이로드는 감염된 기계 중 극히 일부(약 열두 대)에만 배포되었고, 이 기계들은 소매·과학·정부·제조업 조직에 속했다. 이는 공격이 표적화된 성격을 가짐을 시사한다.
- 연결된 행위자. Microsoft는 최소 한 개의 위협 행위자 Storm-3069가 NeedyMantis를 사용하는 것을 확인했으며, Storm-3069는 DAEMON Tools 공급망 침해와 연관된 활동을 지칭하는 Microsoft Threat Intelligence 명칭이다.
영향 해석(조건부). Kaspersky에 따르면 감염된 시스템 중 약 열두 대에만 후속 페이로드가 배포되었다. 침해된 DAEMON Tools 버전을 설치했다고 해서 모든 호스트가 후속 페이로드를 받았다고 볼 수는 없다. 단, 후속 페이로드 수신 대상의 총 수와 상세 피해 내역은 제공된 근거에서 확인되지 않아 한계로 남는다.
탐지·대응
우선순위는 침해 버전 사용 여부 확인과 네트워크 이그레스 연결 탐지에 있다.
- 이그레스 연결 점검. Microsoft는 네트워크 이그레스 트래픽에서 corp.tripswithengine[.]com으로의 아웃바운드 연결을 확인하도록 제공하고 있으며, 제공된 근거의 네트워크 이그레스 IOC는 이 단일 도메인에 한정된다.
- 침해 버전 조사. DAEMON Tools 12.5.0.2421~12.5.0.2434 버전 설치 여부 전수 조사 후, 해당 호스트에서 트로이화 인스톨러가 실행되었는지 확인한다.
- 확인된 기술적 특성. 확인된 동작에 따라, 1단계 로더는 필요한 DLL로 위장해 정상 소프트웨어와 함께 패키징된 채 DLL 사이드로딩으로 로드되었고, 파일 아카이브는 외곽 레이어가 XOR로 디코딩되고 RtlDecompressBuffer로 압축 해제되는 구조다. 이 확인된 동작은 해당 구성의 구조를 이해하는 데 활용될 수 있다.
- 사후침해 관점 대응. 침해가 의심되는 호스트는 단순 악성코드 제거에 앞서 초기 침투 경로와 장기 접근 수단을 함께 조사하는 관점이 필요하며, 이는 NeedyMantis가 접근 확보 후 배치되는 사후침해 악성코드라는 관찰 사실에서 비롯된다.
주의(한계). 제공된 근거의 네트워크 이그레스 IOC는 corp.tripswithengine[.]com이라는 단일 도메인에 한정되며, 해당 도메인 외의 C2 인프라나 파일 해시는 제공된 근거에 포함되지 않았다. 재설치에 사용할 '안전한 최신 버전 번호' 역시 이 자료에서 확인되지 않으므로 공급자 확인이 필요하다.
한계 및 참고자료
다음 사항은 이 자료의 근거 범위 밖으로 확인되지 않아 한계로 남는다.
- NeedyMantis 추가 모듈의 구체적 기능은 확인되지 않았다(Microsoft 명시).
- 전체 감염 규모, 초기 침투 기법의 전체 목록, Storm-3069의 배후와 동기.
- 후속 페이로드가 배포된 시스템의 총 수와 상세한 피해 내역.
- corp.tripswithengine[.]com 외의 추가 C2 인프라 및 파일 해시.
- 재설치에 사용할 안전한 최신 DAEMON Tools 버전 번호와 정식 배포 확인 방법.
참고자료
- NeedyMantis: Unpacking a post-compromise malware family used in targeted operations
- Popular DAEMON Tools software compromised
함께 읽으면 좋은 글
- CVE-2026-100740: D-Link DIR-895L L2TP 제어 채널 범위 밖 쓰기와 공개 익스플로잇 점검
- Contrast 기밀 컨테이너 취약점 점검과 대응: LUKS2 영구 볼륨·로그 비밀 유출·복구 신뢰 경계
- CVE-2026-100721: vm2 NodeVM 외부 모듈 리졸버의 접두사 인가 우회와 샌드박스 경계 점검
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!