El 28 de septiembre de 2026, Microsoft informó de que varios actores están utilizando la familia de malware NeedyMantis para conservar el acceso a redes previamente comprometidas. La actividad se ha observado desde al menos octubre de 2025 en un número reducido de intrusiones dirigidas contra organizaciones de telecomunicaciones, universidades, entidades médicas sin ánimo de lucro, organismos intergubernamentales y contratistas gubernamentales.
NeedyMantis se distribuye como un conjunto de tres elementos: una aplicación legítima, una DLL maliciosa con el nombre de uno de los archivos que carga el programa y un archivo cifrado con el mismo nombre que la DLL. Al ejecutarse la aplicación, la DLL se carga mediante DLL sideloading y extrae la siguiente fase desde el archivo cifrado.
Microsoft ha observado este mecanismo con Poedit, curl, Vim y TightVNC, además de DLL que aparentan pertenecer a Microsoft Office, Broadcom, Intel y NVIDIA. En uno de los incidentes analizados, un operador que ya tenía acceso a la red empleó el kit Impacket para copiar el conjunto desde un recurso compartido y ejecutarlo en otro equipo.
El componente principal establece primero una conexión HTTPS con un servidor de mando y control y después cambia a WebSocket. A través de ese canal, los operadores pueden cargar y descargar módulos adicionales, aunque Microsoft no ha confirmado qué funciones desempeñan. Una versión anterior, detectada en octubre de 2025, incluía un módulo de persistencia basado en servicios de Windows; la compañía no ha descrito cómo permanece en el equipo la versión más reciente.
Microsoft sigue esta actividad vinculada al ataque contra los instaladores de DAEMON Tools como Storm-3069, pero considera que más de un grupo podría utilizar NeedyMantis. La compañía evalúa que la actividad de Storm-3069 parece originarse en China, sin atribuir el grupo a un actor estatal chino. Tampoco ha establecido si Storm-3069 y UNC6863, identificado por Google Threat Intelligence Group en la campaña de DAEMON Tools, pertenecen al mismo grupo.
La compañía ha publicado indicadores de compromiso, rutas de archivos, consultas de búsqueda y recomendaciones de configuración para Microsoft Defender. Entre los indicadores figuran el dominio corp.tripswithengine[.]com, el agente de usuario firefox/21.0 y varios hashes SHA-256. Microsoft Defender detecta el malware como TrojanDropper:Win64/NeedyMantis y Behavior:Win64/NeedyMantis. La compañía también aclara que la presencia aislada de la ruta de Poedit no confirma una infección, ya que WinSparkle.dll forma parte legítima de esa aplicación.
Microsoft no ha observado que NeedyMantis llegara mediante los instaladores manipulados de DAEMON Tools. La información fue publicada por The Hacker News.
Fuente: The Hacker News