In questo articolo4
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
Un malware per mantenere l'accesso dopo l'intrusione
Microsoft Threat Intelligence ha identificato NeedyMantis, una famiglia di malware modulare utilizzata in un numero limitato di operazioni mirate contro organizzazioni di telecomunicazioni, università, nonprofit mediche, organizzazioni intergovernative e appaltatori governativi. Il malware viene tipicamente distribuito dopo che un attaccante ha già ottenuto accesso all'ambiente, con l'obiettivo di mantenere l'accesso a lungo termine e supportare operazioni successive.
L'attività di NeedyMantis risale almeno a ottobre 2025. Microsoft ha scoperto il malware analizzando e facendo pivot da ricerche e indicatori di compromissione associati alla compromissione della supply chain di DAEMON Tools, precedentemente segnalata da Kaspersky.
Chi c'è dietro: Storm-3069 e l'attribuzione alla Cina
Microsoft ha osservato almeno un attore di minaccia utilizzare NeedyMantis: Storm-3069, il designatore di Microsoft per l'attività associata alla compromissione della supply chain di DAEMON Tools. Microsoft valuta che l'attività provenga dalla Cina, ma non ha attribuito Storm-3069 a un attore statale cinese specifico.
Microsoft ha osservato ulteriore attività di NeedyMantis oltre a quella di Storm-3069 nella campagna DAEMON Tools, indicando che il malware potrebbe essere utilizzato da più operatori. Tuttavia, Microsoft non ha determinato se tutta l'attività osservata sia attribuibile allo stesso attore o se più attori abbiano accesso al malware.
Quadro operativo
| Elemento | Dettaglio |
|---|---|
| Loader di primo stadio | DLL sideloaded che estrae il secondo stadio dall'archivio |
| Archivi personalizzati | formato crittografato e compresso con chiavi XOR e offset che cambiano da campione a campione |
| Secondo stadio | shellcode x64 che decodifica e decomprime il componente principale |
| Componente principale | orchestra le comunicazioni C2 e gestisce i moduli scaricati |
| Percorsi DLL da monitorare | %ProgramFiles%\Poedit\WinSparkle.dll, %ProgramData%\USOShared\libcurl.dll, %ProgramData%\VIM\vim64.dll, %ProgramData%\TightVNC\VIM\vim64.dll, %ProgramData%\office\dbghelp.dll,… |
| C2 osservato | corp.tripswithengine[.]com, porta 443, URI /library/zip/ |
Come funziona NeedyMantis
NeedyMantis è composto da più componenti scritti in C++ e shellcode x64. Il malware inizia con un loader di primo stadio e un archivio di file. Il loader e l'archivio sono stati trovati confezionati insieme a software legittimi, con il loader di primo stadio che si maschera da DLL richiesta e viene caricato tramite DLL sideloading.
Tra i software open source abusati dal malware ci sono Poedit (traduzione), curl (trasferimento dati), Vim (editor di testo) e TightVNC (accesso remoto). Microsoft ha anche osservato NeedyMantis mascherarsi da componenti DLL di Microsoft Office, Broadcom, Intel e NVIDIA.
L'architettura del malware combina più loader, archivi di file crittografati personalizzati, un formato di file eseguibile personalizzato e componenti modulari che consentono agli operatori di eludere l'analisi ed estendere le funzionalità attraverso moduli aggiuntivi.
- Loader di primo stadio: DLL sideloaded che estrae il secondo stadio dall'archivio
- Archivi personalizzati: formato crittografato e compresso con chiavi XOR e offset che cambiano da campione a campione
- Secondo stadio: shellcode x64 che decodifica e decomprime il componente principale
- Componente principale: orchestra le comunicazioni C2 e gestisce i moduli scaricati
Indicatori di compromissione e mitigazione
Microsoft ha fornito indicatori di compromissione (IOC), rilevamenti di Microsoft Defender e indicazioni di mitigazione per aiutare le organizzazioni a difendersi da questa minaccia. L'analisi del campione ha rivelato un archivio contenente 11 file, tra cui componenti legittimi di 7-Zip, Sysinternals e file malevoli come encryptbase64.ps1 (secondo stadio), dnsapi.dll (configurazione) e ws2_32.dll (comunicazioni WebSockets).
Un esempio di configurazione analizzata includeva il C2 host corp.tripswithengine[.]com, porta 443, e URI /library/zip/. Le organizzazioni dovrebbero monitorare i percorsi DLL elencati da Microsoft e implementare rilevamenti per DLL sideloading.
- Percorsi DLL da monitorare: %ProgramFiles%\Poedit\WinSparkle.dll, %ProgramData%\USOShared\libcurl.dll, %ProgramData%\VIM\vim64.dll, %ProgramData%\TightVNC\VIM\vim64.dll, %ProgramData%\office\dbghelp.dll, %ProgramData%\broadcom\dbghelp.dll, %ProgramData%\Intel\jli.dll, %ProgramFiles%\modifiable\nvml.dll, %ProgramData%\ics\nvml.dll
- C2 osservato: corp.tripswithengine[.]com, porta 443, URI /library/zip/
- Microsoft Defender for Endpoint fornisce rilevamenti per questa minaccia



