Pengantar
Serangan siber tidak selalu berhenti setelah hacker berhasil masuk ke jaringan sebuah organisasi. Justru, setelah mendapatkan akses awal, penyerang biasanya akan berusaha mempertahankan akses tersebut selama mungkin.
Salah satu malware yang menjadi perhatian dalam konteks ini adalah NeedyMantis. Malware ini digunakan pada tahap setelah jaringan berhasil dikompromikan untuk membantu penyerang mempertahankan keberadaan mereka di dalam sistem korban.
Microsoft melaporkan bahwa aktivitas yang berkaitan dengan NeedyMantis telah diamati setidaknya sejak Oktober 2025. Malware ini ditemukan dalam sejumlah organisasi, termasuk perusahaan telekomunikasi, universitas, organisasi medis nonprofit, organisasi antarpemerintah, dan kontraktor pemerintah.
Apa Itu NeedyMantis?
NeedyMantis adalah keluarga malware yang dirancang untuk digunakan setelah attacker berhasil mendapatkan akses ke lingkungan korban.
Artinya, NeedyMantis bukan sekadar malware yang digunakan untuk masuk ke komputer korban. Salah satu fungsi pentingnya adalah persistence, yaitu mempertahankan akses agar hacker dapat kembali mengakses sistem yang sudah mereka kompromikan.
Malware ini juga memiliki desain modular. Dengan desain tersebut, komponen utama malware dapat menggunakan modul tambahan sesuai kebutuhan operator.
Secara sederhana, mekanismenya dapat digambarkan seperti ini:
Hacker masuk → mendapatkan akses → memasang NeedyMantis → menjalankan malware → terhubung ke C2 → menerima perintah atau modul tambahan
Pendekatan seperti ini memberikan fleksibilitas kepada attacker karena kemampuan malware dapat dikembangkan atau diperluas setelah berhasil berada di dalam jaringan.
Bagaimana NeedyMantis Digunakan?
NeedyMantis digunakan dalam tahap post-compromise.
Setelah attacker mendapatkan akses ke jaringan, mereka dapat menempatkan komponen malware pada komputer tertentu. Selanjutnya, malware dijalankan menggunakan teknik tertentu untuk menghindari deteksi.
Salah satu teknik yang diamati adalah DLL sideloading.
Dalam skenario sederhana, attacker dapat menempatkan sebuah executable yang terlihat legitimate bersama dengan DLL berbahaya. Ketika executable tersebut dijalankan, sistem dapat memuat DLL berbahaya tersebut.
Akibatnya, aktivitas yang terlihat seperti menjalankan software biasa sebenarnya dapat menjalankan kode berbahaya.
Rangkaian serangannya dapat digambarkan:
Initial Access → Network Compromise → Malware Deployment → DLL Sideloading → Payload Execution → C2 Communication → Persistence
Apa Itu DLL Sideloading?
DLL sideloading merupakan teknik yang memanfaatkan cara Windows mencari dan memuat Dynamic Link Library atau DLL.
Beberapa aplikasi membutuhkan DLL tertentu agar dapat bekerja. Jika attacker dapat menempatkan DLL berbahaya pada lokasi yang dicari oleh aplikasi, aplikasi legitimate tersebut dapat digunakan untuk memuat DLL tersebut.
Inilah yang membuat teknik ini menarik bagi attacker.
Dari sisi administrator, proses yang terlihat mungkin hanya:
Menjalankan aplikasi yang legitimate.
Namun di belakang proses tersebut, DLL berbahaya dapat ikut dijalankan.
Microsoft menemukan penggunaan beberapa software legitimate dalam aktivitas terkait NeedyMantis, termasuk Poedit, curl, Vim, dan TightVNC.
Malware juga menggunakan nama DLL yang menyerupai komponen dari berbagai vendor teknologi. Teknik seperti ini dapat membuat investigasi menjadi lebih sulit karena nama file saja belum tentu cukup untuk menentukan apakah sebuah file berbahaya.
NeedyMantis Memiliki Beberapa Tahapan
NeedyMantis menggunakan arsitektur yang terdiri dari beberapa komponen.
1. First-Stage Loader
Tahap pertama berfungsi sebagai loader.
Komponen ini dapat mengambil atau mengekstrak komponen berikutnya dari sebuah archive yang telah dienkripsi.
Teknik tersebut membuat analis keamanan tidak langsung melihat payload sebenarnya ketika menemukan file tersebut.
2. Second-Stage Loader
Setelah loader pertama bekerja, komponen berikutnya dapat dijalankan.
Tahap ini melanjutkan proses dekripsi dan menjalankan komponen utama malware.
3. Main Component
Komponen utama menangani fungsi penting malware, termasuk komunikasi dengan server Command and Control atau C2.
C2 adalah server yang digunakan attacker untuk berkomunikasi dengan malware yang sudah berada di komputer korban.
Melalui komunikasi tersebut, attacker dapat memberikan instruksi kepada malware.
4. Modul Tambahan
Salah satu karakteristik penting NeedyMantis adalah arsitekturnya yang modular.
Operator dapat memuat atau menghapus modul tertentu dan mengirimkan data kepada modul tersebut.
Dengan model seperti ini, malware tidak harus membawa semua kemampuan sejak awal.
Hal tersebut dapat membuat malware lebih fleksibel dan berpotensi mengurangi ukuran komponen awal yang perlu ditempatkan pada sistem korban.
Bagaimana NeedyMantis Berkomunikasi dengan C2?
Malware membutuhkan komunikasi dengan infrastrukturnya agar operator dapat mengontrol atau mengelola aktivitasnya.
Dalam aktivitas yang diamati Microsoft, NeedyMantis menggunakan HTTPS pada tahap komunikasi awal dan kemudian menggunakan WebSocket.
WebSocket memungkinkan komunikasi dua arah antara client dan server.
Dalam konteks malware, komunikasi tersebut dapat digunakan untuk:
- mengirim informasi komputer korban;
- mengirim username;
- mempertahankan koneksi dengan server;
- menerima instruksi;
- menerima atau mengelola modul tambahan.
Bagi defender, komunikasi keluar seperti ini menjadi salah satu area penting untuk dipantau.
Tidak semua komunikasi HTTPS berarti aman. Malware juga dapat menggunakan protokol yang umum digunakan oleh aplikasi legitimate.
Karena itu, tim keamanan perlu melihat konteks komunikasi, bukan hanya protokolnya.
Peran Impacket dalam Aktivitas Serangan
Dalam salah satu kasus yang diamati, operator menggunakan Impacket setelah mendapatkan akses ke jaringan.
Impacket merupakan kumpulan library dan tools yang banyak digunakan untuk berinteraksi dengan protokol jaringan Windows.
Tools seperti ini sebenarnya dapat digunakan untuk tujuan administrasi dan pengujian keamanan.
Namun, seperti banyak legitimate security tools lainnya, tools tersebut juga dapat disalahgunakan oleh attacker.
Dalam aktivitas NeedyMantis, file malware dapat disalin melalui network share ke komputer target.
Hal ini menunjukkan pentingnya memonitor penggunaan administrative tools di lingkungan perusahaan.
Jika sebuah tool legitimate digunakan dalam pola aktivitas yang tidak biasa, aktivitas tersebut perlu diperiksa lebih lanjut.
Siapa yang Menjadi Target?
Microsoft menemukan NeedyMantis dalam sejumlah organisasi dengan berbagai sektor.
Di antaranya:
- perusahaan telekomunikasi;
- universitas;
- organisasi nonprofit medis;
- organisasi antarpemerintah;
- kontraktor pemerintah.
Temuan tersebut menunjukkan bahwa malware seperti NeedyMantis dapat digunakan dalam operasi yang menargetkan organisasi dengan informasi atau infrastruktur yang dianggap bernilai oleh attacker.
Namun, jumlah kasus yang diamati masih terbatas sehingga tidak tepat untuk menganggap semua organisasi dalam sektor tersebut menjadi target NeedyMantis.
Hubungan dengan Storm-3069
Microsoft menghubungkan sebagian aktivitas NeedyMantis dengan kelompok yang mereka lacak sebagai Storm-3069.
Microsoft menyatakan bahwa aktivitas tersebut memiliki karakteristik yang selaras dengan aktivitas threat actor yang beroperasi dari China.
Namun, atribusi dalam dunia cybersecurity perlu dilakukan dengan hati-hati.
Microsoft belum menyimpulkan bahwa Storm-3069 merupakan aktor negara China.
Selain itu, NeedyMantis juga ditemukan dalam aktivitas di luar operasi yang dikaitkan dengan Storm-3069. Hal ini membuka kemungkinan bahwa malware tersebut dapat digunakan oleh lebih dari satu operator.

Apakah NeedyMantis Merupakan Supply Chain Malware?
Pertanyaan ini juga penting.
Microsoft menemukan NeedyMantis ketika melakukan investigasi terhadap indikator yang berkaitan dengan kompromi DAEMON Tools.
Namun, hal tersebut tidak otomatis berarti NeedyMantis didistribusikan melalui supply chain attack.
Ada perbedaan antara:
Malware ditemukan ketika menyelidiki supply chain compromise
dan:
Malware didistribusikan melalui supply chain compromise.
Menurut Microsoft, mereka belum mengamati NeedyMantis sendiri didistribusikan melalui supply chain compromise.
Perbedaan ini penting agar kita tidak menarik kesimpulan yang terlalu cepat.
Mengapa NeedyMantis Perlu Diperhatikan?
Ada beberapa karakteristik NeedyMantis yang membuatnya penting bagi tim keamanan.
Pertama adalah kemampuannya digunakan setelah attacker mendapatkan akses.
Kedua, malware memanfaatkan teknik seperti DLL sideloading yang dapat menyamarkan aktivitas berbahaya di balik aplikasi legitimate.
Ketiga, malware menggunakan beberapa tahap loader dan payload yang dienkripsi.
Keempat, NeedyMantis memiliki kemampuan komunikasi dengan server C2.
Kelima, arsitektur modular memberikan fleksibilitas bagi operator.
Dengan kombinasi tersebut, attacker tidak hanya berusaha masuk ke jaringan, tetapi juga berusaha memastikan mereka dapat tetap berada di dalam jaringan.
Bagaimana Cara Mendeteksi NeedyMantis?
Organisasi perlu menggunakan pendekatan threat hunting dan tidak hanya mengandalkan antivirus.
Beberapa aktivitas yang dapat diperiksa antara lain:
1. Periksa DLL yang Tidak Biasa
Perhatikan DLL yang dimuat oleh aplikasi legitimate tetapi berasal dari lokasi yang tidak umum.
2. Monitor DLL Sideloading
Tim keamanan dapat mencari pola executable legitimate yang memuat DLL dari direktori yang mencurigakan.
3. Periksa Hash File
File mencurigakan dapat dibandingkan berdasarkan hash dengan threat intelligence yang tersedia.
4. Monitor Komunikasi Outbound
Perhatikan koneksi keluar menuju domain atau IP yang mencurigakan, terutama jika dilakukan oleh proses yang biasanya tidak melakukan komunikasi jaringan.
5. Monitor Penggunaan Impacket
Penggunaan tools seperti Impacket tidak selalu berarti serangan.
Namun, jika penggunaan tersebut muncul bersamaan dengan aktivitas lateral movement, network share access, atau aktivitas administratif yang tidak biasa, perlu dilakukan investigasi.
6. Gunakan EDR
EDR dapat membantu melihat hubungan antara:
Process → DLL → Network Connection → User → Endpoint
Korelasi tersebut sangat penting untuk mendeteksi serangan yang menggunakan legitimate tools.
Langkah Mitigasi
Organisasi dapat menerapkan beberapa langkah untuk mengurangi risiko.
Gunakan EDR dan Antivirus
Pastikan endpoint memiliki proteksi keamanan yang aktif dan selalu diperbarui.
Batasi Hak Administrator
Tidak semua pengguna membutuhkan hak administrator.
Semakin kecil hak akses pengguna, semakin kecil pula dampak jika akun tersebut berhasil dikompromikan.
Segmentasi Jaringan
Pisahkan jaringan berdasarkan fungsi dan tingkat sensitivitas.
Dengan segmentasi yang baik, attacker akan lebih sulit berpindah dari satu sistem ke sistem lainnya.
Monitor Network Share
Network share dapat menjadi jalur perpindahan file dan malware.
Karena itu, akses dan aktivitas pada network share perlu dimonitor.
Terapkan Threat Hunting
Jangan hanya menunggu antivirus mendeteksi malware.
Tim SOC perlu secara proaktif mencari indikator kompromi dan perilaku mencurigakan.
Monitor Legitimate Tools
Tools seperti PowerShell, WMI, PsExec, dan Impacket memiliki fungsi legitimate.
Namun, tools tersebut juga dapat digunakan oleh attacker.
Karena itu, yang perlu diperhatikan bukan hanya tool apa yang digunakan, tetapi juga siapa yang menggunakannya, dari mana, kapan, dan untuk tujuan apa.
Pelajaran Penting untuk Tim SOC
Kasus NeedyMantis memberikan satu pelajaran penting:
Jangan hanya mencari bagaimana attacker masuk. Cari juga bagaimana mereka tetap berada di dalam.
Keamanan jaringan tidak berhenti pada firewall dan endpoint protection.
Ketika attacker berhasil mendapatkan akses, mereka dapat melakukan berbagai aktivitas seperti:
Persistence → Credential Access → Lateral Movement → Command and Control → Data Access
Karena itu, organisasi perlu memiliki kemampuan untuk mendeteksi aktivitas setelah terjadinya initial compromise.
Konsep Assume Breach menjadi relevan dalam kondisi seperti ini.
Artinya, organisasi tidak hanya bertanya:
“Bagaimana kita mencegah attacker masuk?”
Tetapi juga:
“Jika attacker sudah berhasil masuk, bagaimana kita mengetahuinya dan bagaimana kita menghentikannya?”
Kesimpulan
NeedyMantis menunjukkan bagaimana malware modern dapat digunakan untuk mempertahankan akses setelah sebuah jaringan berhasil dikompromikan.
Penggunaan DLL sideloading, encrypted payload, multi-stage loader, C2 communication, dan modular architecture membuat malware ini menjadi contoh bagaimana attacker dapat membangun persistence di dalam lingkungan korban.
Kasus ini juga menunjukkan bahwa keamanan tidak cukup hanya dengan memasang antivirus.
Organisasi perlu menggabungkan:
Endpoint Security + Network Monitoring + EDR + Threat Intelligence + Threat Hunting + Incident Response
Dengan pendekatan tersebut, organisasi memiliki peluang lebih besar untuk menemukan aktivitas attacker sebelum akses tersebut berkembang menjadi insiden yang lebih besar.
Pada akhirnya, pertahanan siber bukan hanya tentang mencegah hacker masuk, tetapi juga tentang mengetahui ketika mereka sudah berada di dalam dan menghentikan aktivitas mereka secepat mungkin.









