Microsoft Threat Intelligence ha revelado una nueva familia de software malicioso a la que ha denominado NeedyMantis, que funciona como un marco modular para la fase posterior al compromiso. En lugar de utilizarse para el acceso inicial a la red, normalmente se implementa después de que el atacante haya establecido una presencia dentro del entorno, con el objetivo de mantener el acceso durante largos periodos y respaldar operaciones posteriores.
Según Microsoft, la actividad de NeedyMantis se remonta al menos a octubre de 2025. La empresa descubrió la familia mientras analizaba indicadores relacionados con el compromiso de la cadena de suministro de DAEMON Tools, abordado anteriormente por Kaspersky, pero confirma que no ha observado la distribución de la propia NeedyMantis mediante un compromiso de la cadena de suministro. Microsoft también vinculó la actividad observada a entidades que operan desde China, sin afirmar que todos los casos correspondan al mismo operador o a una entidad gubernamental china.
Objetivos limitados y distribución selectiva
NeedyMantis apareció en compromisos que afectaron a instituciones de telecomunicaciones, universidades, organizaciones médicas sin ánimo de lucro, organizaciones gubernamentales internacionales y contratistas gubernamentales. Microsoft considera que el patrón de víctimas y el reducido número de casos de implementación observados apuntan a un uso selectivo, no a una campaña a gran escala.
Microsoft observó al menos un operador que utiliza la familia, Storm-3069, nombre que la empresa emplea para una actividad vinculada al compromiso de DAEMON Tools. Sin embargo, también encontró actividad adicional, por lo que sigue abierta la posibilidad de que NeedyMantis sea utilizada por más de un operador.
¿Cómo funciona NeedyMantis?
La familia está compuesta por componentes escritos en C++ y código x64 shellcode, y normalmente comienza con un programa de carga inicial junto con un archivo de archivos personalizado. El programa de carga se hace pasar por una DLL requerida por un programa legítimo y posteriormente se ejecuta mediante la técnica DLL sideloading. Microsoft observó el uso de nombres relacionados con programas como Poedit, curl, Vim y TightVNC, además de nombres que suplantan componentes de Microsoft Office, Broadcom, Intel y NVIDIA.
El programa de carga extrae la segunda fase de un archivo cifrado y comprimido mediante una estructura personalizada. El archivo incluye componentes legítimos junto con archivos maliciosos encargados de cargar el componente principal y almacenar la configuración y las comunicaciones. En una muestra analizada, un archivo llamado encryptbase64.ps1 cargaba código x64 en lugar de ser un script de PowerShell convencional y posteriormente descomprimía un componente ejecutable con un formato personalizado derivado de PE.
El componente principal utiliza un canal de mando y control C2 basado primero en HTTPS y después en WebSockets, y envía información como el nombre del dispositivo, el usuario, los procesos y los programas presentes en la carpeta ProgramFiles. También admite comandos para cargar módulos adicionales, eliminarlos y transferirles datos, lo que proporciona al marco una capacidad de ampliación cuyos detalles aún no se han determinado por completo.
¿Por qué es importante esta noticia?
La importancia de NeedyMantis reside en la combinación de ocultación dentro de programas legítimos, archivos cifrados, múltiples fases de carga y componentes ampliables. Esta estructura, por sí sola, no demuestra la existencia de capacidades de espionaje específicas en cada muestra, pero dificulta la detección y el análisis de la actividad, especialmente cuando la implementación se produce después de un compromiso ya establecido. Además, la dependencia de la familia de DLL sideloading significa que supervisar únicamente los nombres de archivo puede no ser suficiente; es necesario relacionarlos con la ruta del programa legítimo, el comportamiento del proceso y las comunicaciones externas.
Orientaciones de detección y mitigación
Microsoft recomendó supervisar las conexiones salientes al dominio corp.tripswithengine[.]com y buscar el agente de usuario Firefox/21.0 asociado a uno de los componentes de comunicación. También publicó consultas de Advanced Hunting para Microsoft Defender XDR y Microsoft Sentinel destinadas a detectar nombres de DLL y rutas relacionadas con la familia.
Las recomendaciones incluyen activar la protección en la nube y la función de bloqueo al aparecer por primera vez, ejecutar EDR en modo de bloqueo y habilitar Network Protection y Automatic Attack Disruption, junto con reglas de Attack Surface Reduction para impedir la ejecución de archivos ejecutables no confiables y de scripts ofuscados. Microsoft también proporciona indicadores de compromiso, detecciones e informes de amenazas relacionados con NeedyMantis, Storm-3069 e Impacket.