In questo articolo4
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

Un malware per mantenere l'accesso dopo l'intrusione

Microsoft Threat Intelligence ha identificato NeedyMantis, una famiglia di malware modulare utilizzata in un numero limitato di operazioni mirate contro organizzazioni di telecomunicazioni, università, nonprofit mediche, organizzazioni intergovernative e appaltatori governativi. Il malware viene tipicamente distribuito dopo che un attaccante ha già ottenuto accesso all'ambiente, con l'obiettivo di mantenere l'accesso a lungo termine e supportare operazioni successive.

L'attività di NeedyMantis risale almeno a ottobre 2025. Microsoft ha scoperto il malware analizzando e facendo pivot da ricerche e indicatori di compromissione associati alla compromissione della supply chain di DAEMON Tools, precedentemente segnalata da Kaspersky.

Chi c'è dietro: Storm-3069 e l'attribuzione alla Cina

Microsoft ha osservato almeno un attore di minaccia utilizzare NeedyMantis: Storm-3069, il designatore di Microsoft per l'attività associata alla compromissione della supply chain di DAEMON Tools. Microsoft valuta che l'attività provenga dalla Cina, ma non ha attribuito Storm-3069 a un attore statale cinese specifico.

Microsoft ha osservato ulteriore attività di NeedyMantis oltre a quella di Storm-3069 nella campagna DAEMON Tools, indicando che il malware potrebbe essere utilizzato da più operatori. Tuttavia, Microsoft non ha determinato se tutta l'attività osservata sia attribuibile allo stesso attore o se più attori abbiano accesso al malware.

QUADRO SINTETICO

Quadro operativo

ElementoDettaglio
Loader di primo stadioDLL sideloaded che estrae il secondo stadio dall'archivio
Archivi personalizzatiformato crittografato e compresso con chiavi XOR e offset che cambiano da campione a campione
Secondo stadioshellcode x64 che decodifica e decomprime il componente principale
Componente principaleorchestra le comunicazioni C2 e gestisce i moduli scaricati
Percorsi DLL da monitorare%ProgramFiles%\Poedit\WinSparkle.dll, %ProgramData%\USOShared\libcurl.dll, %ProgramData%\VIM\vim64.dll, %ProgramData%\TightVNC\VIM\vim64.dll, %ProgramData%\office\dbghelp.dll,…
C2 osservatocorp.tripswithengine[.]com, porta 443, URI /library/zip/
Sintesi strutturata dei punti documentati nell’articolo.Microsoft Security

Come funziona NeedyMantis

NeedyMantis è composto da più componenti scritti in C++ e shellcode x64. Il malware inizia con un loader di primo stadio e un archivio di file. Il loader e l'archivio sono stati trovati confezionati insieme a software legittimi, con il loader di primo stadio che si maschera da DLL richiesta e viene caricato tramite DLL sideloading.

Tra i software open source abusati dal malware ci sono Poedit (traduzione), curl (trasferimento dati), Vim (editor di testo) e TightVNC (accesso remoto). Microsoft ha anche osservato NeedyMantis mascherarsi da componenti DLL di Microsoft Office, Broadcom, Intel e NVIDIA.

L'architettura del malware combina più loader, archivi di file crittografati personalizzati, un formato di file eseguibile personalizzato e componenti modulari che consentono agli operatori di eludere l'analisi ed estendere le funzionalità attraverso moduli aggiuntivi.

  • Loader di primo stadio: DLL sideloaded che estrae il secondo stadio dall'archivio
  • Archivi personalizzati: formato crittografato e compresso con chiavi XOR e offset che cambiano da campione a campione
  • Secondo stadio: shellcode x64 che decodifica e decomprime il componente principale
  • Componente principale: orchestra le comunicazioni C2 e gestisce i moduli scaricati

Indicatori di compromissione e mitigazione

Microsoft ha fornito indicatori di compromissione (IOC), rilevamenti di Microsoft Defender e indicazioni di mitigazione per aiutare le organizzazioni a difendersi da questa minaccia. L'analisi del campione ha rivelato un archivio contenente 11 file, tra cui componenti legittimi di 7-Zip, Sysinternals e file malevoli come encryptbase64.ps1 (secondo stadio), dnsapi.dll (configurazione) e ws2_32.dll (comunicazioni WebSockets).

Un esempio di configurazione analizzata includeva il C2 host corp.tripswithengine[.]com, porta 443, e URI /library/zip/. Le organizzazioni dovrebbero monitorare i percorsi DLL elencati da Microsoft e implementare rilevamenti per DLL sideloading.

  • Percorsi DLL da monitorare: %ProgramFiles%\Poedit\WinSparkle.dll, %ProgramData%\USOShared\libcurl.dll, %ProgramData%\VIM\vim64.dll, %ProgramData%\TightVNC\VIM\vim64.dll, %ProgramData%\office\dbghelp.dll, %ProgramData%\broadcom\dbghelp.dll, %ProgramData%\Intel\jli.dll, %ProgramFiles%\modifiable\nvml.dll, %ProgramData%\ics\nvml.dll
  • C2 osservato: corp.tripswithengine[.]com, porta 443, URI /library/zip/
  • Microsoft Defender for Endpoint fornisce rilevamenti per questa minaccia
FONTI CONSULTATEMicrosoft Security
#needymantis#storm-3069#daemon tools#dll sideloading#malware