NeedyMantis는 Microsoft Threat Intelligence가 공개한 모듈형 사후침해(post-compromise) 악성코드 패밀리로, DAEMON Tools 인스톨러를 트로이화하는 방식으로 유포됐으며 주요 타겟은 통신사, 대학, 의료 비영리단체, 정부간 국제기구, 정부 계약업체 등입니다.
NeedyMantis 악성코드 개요 및 표적
NeedyMantis는 단순한 감염을 넘어 침해 이후의 단계에서 작동하는 모듈형 사후침해 악성코드입니다. 이 악성코드는 불특정 다수를 향한 무차별 공격이 아니라, 정밀하게 선택된 특정 조직을 겨냥한 표적 공격의 양상을 보입니다.
분석된 주요 공격 대상 조직은 다음과 같습니다.
- 국가 기간망을 운영하는 통신사
- 학술 및 연구 기관인 대학
- 의료 분야의 비영리단체
- 정부간 국제기구
- 정부와 협력 관계에 있는 정부 계약업체
DAEMON Tools 공급망 침해 경로 및 버전
이번 공격의 핵심은 공급망 침해(Supply Chain Compromise)입니다. 신뢰받는 소프트웨어의 배포 과정 자체를 오염시키는 방식입니다. 공격자는 사용자가 공식 경로로 알고 설치하는 DAEMON Tools 인스톨러를 트로이화해 악성코드를 유포했습니다.
Kaspersky Securelist 분석에 따르면 해당 인스톨러의 트로이화는 2026년 4월 8일부터 시작된 것으로 확인됐습니다. 위험도가 높은 특정 버전 범위가 식별된 만큼 SOC와 IT 인프라 관리자는 해당 버전의 설치 여부를 즉시 점검해야 합니다.
| 구분 | 상세 내용 |
|---|---|
| 대상 소프트웨어 | DAEMON Tools |
| 영향을 받는 버전 | 12.5.0.2421 ~ 12.5.0.2434 |
| 트로이화 시작일 | 2026년 4월 8일 |
| 공격 방식 | 인스톨러 트로이화를 통한 공급망 침해 |
기술적 분석: DLL 사이드로딩 및 커스텀 암호화
NeedyMantis는 탐지를 회피하고 시스템 안에서 은밀하게 움직이기 위해 다중 컴포넌트 구조를 택했습니다. 전체 구조는 C++와 x64 셸코드로 작성됐습니다.
1단계 로더 및 실행 메커니즘
최초 실행 단계인 1단계 로더는 ‘필요한 DLL’로 위장한 뒤 DLL 사이드로딩(DLL Side-Loading) 방식으로 로드됩니다.
데이터 은닉 및 복호화 과정
NeedyMantis는 내부 파일을 보호하려고 커스텀 파일 형식을 쓰는 암호화 아카이브 구조로 되어 있습니다. 구체적인 복호화와 압축 해제 단계는 다음과 같습니다.
- XOR 디코딩: 파일 아카이브의 외곽 레이어를 XOR 연산으로 디코딩합니다.
- 압축 해제: 디코딩된 데이터는 Windows API인
RtlDecompressBuffer로 압축을 풀어 최종적으로 내부 파일에 접근합니다.
위협 행위자 Storm-3069와 연관성
Microsoft는 이번 NeedyMantis 악성코드를 쓰는 위협 행위자로 ‘Storm-3069’를 지목했습니다. Storm-3069는 Microsoft Threat Intelligence가 붙인 이름으로, DAEMON Tools 공급망 침해와 밀접하게 얽힌 활동을 벌이는 집단입니다.
특이한 점은 초기 감염 이후 모든 대상에 똑같은 추가 공격을 하지 않았다는 사실입니다. Kaspersky 분석에 따르면 1단계 감염 이후 내려오는 후속 페이로드는 전체 감염 기기 중 약 12대에 불과한 극소수 기기에만 골라 배포됐습니다.
탐지 및 대응 방안 (IOC)
보안 운영자(SOC)와 CERT 팀은 내부 네트워크에서 NeedyMantis의 흔적을 찾을 때 다음 침해지표(IOC)를 기준으로 로그 분석을 진행하면 됩니다.
네트워크 이그레스 트래픽 모니터링
NeedyMantis는 외부 C2 서버와 통신하며 명령을 수신하거나 데이터를 유출합니다. Microsoft는 네트워크 밖으로 나가는(egress) 트래픽 가운데 특정 도메인으로 아웃바운드 연결이 발생하는지 확인하라고 권고했습니다.
- 확인 대상 도메인:
corp.tripswithengine[.]com
대응 가이드라인
- 버전 확인: 조직 내 설치된 DAEMON Tools의 버전이 12.5.0.2421에서 12.5.0.2434 사이인지 전수 조사합니다.
- 트래픽 분석: 방화벽과 프록시 로그에서
corp.tripswithengine[.]com으로의 연결 시도가 있었는지 확인합니다. - 프로세스 점검: 비정상적인 DLL 사이드로딩 징후가 있는지, 특히 시스템 DLL로 위장한 파일이 로드되고 있지는 않은지 엔드포인트 탐지 및 대응(EDR) 솔루션으로 점검합니다.
- 격리 및 분석: 해당 도메인과 통신하거나 위험 버전의 소프트웨어가 설치된 호스트는 즉시 네트워크에서 격리한 뒤 정밀 분석을 진행합니다.