Hackers usan NeedyMantis para mantener acceso a largo plazo en redes comprometidas

Microsoft ha revelado en un análisis técnico que un grupo de hackers ha estado utilizando una familia de malware denominada NeedyMantis para mantener acceso prolongado a redes que ya habían sido comprometidas. El malware se ha observado en un reducido número de intrusiones dirigidas contra operadores de telecomunicaciones, universidades, organizaciones médicas sin ánimo de lucro, entidades intergubernamentales y contratistas gubernamentales, con actividad que se remonta al menos a octubre de 2025.

El descubrimiento de NeedyMantis se produjo mientras Microsoft rastreaba indicadores de un ataque a la cadena de suministro contra DAEMON Tools, investigado por Kaspersky. En ese incidente, los instaladores oficiales firmados de DAEMON Tools Lite incluyeron código malicioso desde el 8 de abril de 2026, hasta que el desarrollador los reemplazó por una versión limpia el 5 de mayo. Microsoft atribuye esta actividad al grupo Storm-3069, uno de los usuarios de NeedyMantis, aunque no ha confirmado que el malware se propague por esa vía.

Funcionamiento de NeedyMantis

Según los casos examinados por Microsoft, NeedyMantis se distribuye como un paquete de tres componentes: una copia de un programa legítimo, una DLL maliciosa que suplanta el nombre de un archivo que ese programa carga y un archivo cifrado con el mismo nombre que la DLL. Al ejecutarse el programa legítimo, se carga la DLL maliciosa, una técnica conocida como 'DLL sideloading'.

Entre los programas legítimos utilizados se encuentran la herramienta de traducción Poedit, curl, el editor de texto Vim y la herramienta de acceso remoto TightVNC. El malware también se ha camuflado como archivos DLL de Microsoft Office, Broadcom, Intel y NVIDIA. En la muestra analizada en detalle, el archivo malicioso reemplazó a WinSparkle.dll, el componente de actualización que usa Poedit.

En una de las intrusiones, un operador que ya tenía presencia en la red usó el conjunto de herramientas Impacket para copiar el paquete desde un recurso compartido y ejecutarlo en un equipo objetivo. La forma en que los atacantes obtienen el acceso inicial puede variar. Una vez cargada, la DLL extrae la siguiente etapa del archivo cifrado y la ejecuta, decodificando el componente principal del malware, que se conecta a un servidor de mando y control (C2) mediante HTTPS y luego cambia a una conexión WebSocket. A través de esa conexión, los operadores pueden cargar y descargar módulos adicionales e intercambiar datos, aunque Microsoft no ha confirmado la función de esos módulos.

Una versión anterior, observada en octubre de 2025, incluía un módulo de persistencia que utilizaba servicios de Windows. Microsoft no ha descrito cómo la versión más reciente que analizó se mantiene en el equipo.

Posible origen chino

Storm-3069 es un nombre temporal. Microsoft asigna denominaciones 'Storm' a grupos nuevos o en desarrollo hasta que tiene certeza sobre su identidad u origen. La compañía ha observado NeedyMantis también fuera de la actividad de Storm-3069 en la campaña de DAEMON Tools, y señala que más de un grupo podría estar usando el malware. No ha determinado si toda la actividad proviene de un solo actor ni ha explicado qué vincula a Storm-3069 con NeedyMantis.

Microsoft evalúa que la actividad de Storm-3069 parece originarse en China, pero no ha vinculado al grupo con un actor estatal chino. Toda la actividad de NeedyMantis observada hasta ahora encaja con el patrón de grupos que la compañía asocia a China, como objetivos alineados con intereses chinos y el uso del malware contra un número reducido de organizaciones seleccionadas. Cuando Kaspersky reveló el ataque a DAEMON Tools en mayo, encontró texto en chino en el malware, pero no lo atribuyó a ningún grupo específico.

Google Threat Intelligence Group rastrea al actor detrás de la campaña de DAEMON Tools como UNC6863. En junio, Mandiant describió a UNC6863 como 'un actor sospechoso vinculado a China' que utilizó el compromiso de DAEMON Tools para desplegar malware. No está claro si UNC6863 y Storm-3069 pertenecen al mismo grupo.

Indicadores de compromiso y detección

Microsoft publicó los siguientes indicadores de compromiso:

  • SHA-256: e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e (cargador de primera etapa WinSparkle.dll, visto por primera vez el 21 de mayo de 2026)
  • SHA-256: 9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef (archivo cifrado llamado WinSparkle, visto por primera vez el 23 de mayo de 2026)
  • SHA-256: c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77 (archivo cifrado llamado libcurl, versión anterior, visto por primera vez el 3 de octubre de 2025)
  • Dominio: corp.tripswithengine[.]com (servidor C2, puerto 443)
  • User agent: firefox/21.0 (hard-coded en la DLL de comunicaciones del malware)

Estas son algunas de las rutas de archivo utilizadas por las DLL maliciosas:

  • %ProgramFiles%PoeditWinSparkle.dll
  • %ProgramData%USOSharedlibcurl.dll
  • %ProgramData%VIMvim64.dll
  • %ProgramData%TightVNCVIMvim64.dll
  • %ProgramData%officedbghelp.dll
  • %ProgramData%broadcomdbghelp.dll
  • %ProgramData%Inteljli.dll
  • %ProgramFiles%modifiablenvml.dll
  • %ProgramData%icsnvml.dll

Microsoft Defender Antivirus detecta el malware como TrojanDropper:Win64/NeedyMantis y Behavior:Win64/NeedyMantis. La compañía también publicó consultas de búsqueda para localizar estas rutas en Defender XDR, y el dominio C2 y el user agent tanto en Defender XDR como en Microsoft Sentinel. Cada consulta abarca solo los últimos siete días, y Microsoft no ha confirmado si NeedyMantis sigue en uso. Los archivos con fecha corresponden a octubre de 2025 y mayo de 2026, por lo que las consultas sin modificar no encontrarían eventos de esos meses.

Encontrar la ruta de Poedit por sí solo no prueba una infección, ya que WinSparkle.dll es un componente normal de Poedit; se debe comparar cualquier archivo hallado allí con el hash publicado. Microsoft recomienda varias configuraciones de Defender: protección en la nube, bloqueo a primera vista, EDR en modo bloqueo, protección de red, interrupción automática de ataques y dos reglas de reducción de superficie de ataque. También aconseja revisar el tráfico saliente en busca de conexiones al dominio C2, una medida que no requiere Defender.

Microsoft no ha visto que NeedyMantis llegue a través de los instaladores manipulados de DAEMON Tools. Para esos instaladores, el desarrollador ha recomendado que quienes hayan descargado o instalado DAEMON Tools Lite 12.5.1 durante el período afectado lo desinstalen, ejecuten un análisis completo del sistema y descarguen la versión 12.6 desde el sitio web oficial.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *