NeedyMantis proporciona a los intrusos una puerta trasera modular tras la brecha inicial

NeedyMantis es una puerta trasera modular que persiste tras la brecha inicial con DLL sideloading y C2 HTTPS/WebSocket en ataques selectivos

NeedyMantis proporciona a los intrusos una puerta trasera modular tras la brecha inicial
APT

Imagen ilustrativa generada con IA

Malware diseñado para ampliar un acceso ya conseguido

Microsoft ha detallado una familia de malware llamada NeedyMantis, que los atacantes utilizan para mantener el control de los sistemas después de acceder a ellos por otros medios. La compañía ha observado este malware en intrusiones dirigidas que se remontan, como mínimo, a octubre de 2025.

Entre las organizaciones afectadas hay proveedores de telecomunicaciones, universidades, entidades médicas sin ánimo de lucro, organismos intergubernamentales y contratistas del Gobierno. Solo se ha identificado a un número limitado de víctimas, lo que apunta a un despliegue selectivo y no a una distribución amplia e indiscriminada.

NeedyMantis no es un exploit de acceso inicial. En los incidentes analizados, los operadores ya estaban dentro de la red de la víctima antes de instalar y ejecutar el malware. Por tanto, el método de entrada puede variar de una intrusión a otra, y Microsoft no ha identificado una única técnica que explique todas las infecciones.

NeedyMantis no tiene ningún CVE ni puntuación CVSS asociada. Tampoco se ha identificado una versión vulnerable de ningún software, ya que se trata de una herramienta de malware utilizada tras una brecha, no de un fallo de producto divulgado.

Una vez activo, NeedyMantis establece un canal de mando cifrado y permite a los operadores añadir o eliminar módulos. Microsoft no ha determinado qué hacen esos componentes adicionales, por lo que aún se desconoce el alcance completo de las capacidades operativas del malware.

Una cadena de tres archivos aprovecha la búsqueda de DLL

El paquete de NeedyMantis analizado por Microsoft contiene tres elementos:

  1. Un ejecutable legítimo.
  2. Una DLL maliciosa cuyo nombre coincide con el de una biblioteca que el ejecutable espera encontrar.
  3. Un archivo comprimido cifrado que contiene la siguiente etapa.

Al iniciarse el programa de confianza, este carga la biblioteca controlada por los atacantes mediante DLL sideloading. Esta técnica aprovecha la forma en que una aplicación busca las DLL que necesita y permite ejecutar código malicioso en el contexto de un proceso que, por lo demás, es legítimo.

La DLL de la primera etapa extrae y ejecuta el contenido del archivo comprimido cifrado. A continuación, esa etapa descifra el componente principal de NeedyMantis, encargado de las comunicaciones con la infraestructura de mando y control.

Los atacantes han utilizado el paquete junto con programas legítimos como Poedit, curl, Vim y TightVNC. También se han detectado bibliotecas maliciosas que suplantaban DLL asociadas a Microsoft Office, Broadcom, Intel y NVIDIA.

En la muestra analizada en mayor detalle, los atacantes sustituyeron WinSparkle.dll, el componente de actualización que utiliza Poedit. Durante la respuesta a incidentes, hay que interpretar con cuidado la presencia de este nombre de archivo, ya que una instalación legítima de Poedit también puede incluir un archivo auténtico en la misma ubicación.

Un operador identificado utilizó el conjunto de herramientas Impacket para copiar el paquete de tres componentes desde un recurso compartido de red y ejecutarlo en un equipo objetivo. Esta actividad demuestra un despliegue lateral posterior a la brecha, pero no explica cómo consiguieron entrar los atacantes en el entorno.

El tráfico HTTPS y WebSocket permite operaciones modulares

Una vez descifrado, el componente principal de NeedyMantis se conecta al servidor de mando y control mediante HTTPS. Después, actualiza o cambia la sesión a una conexión WebSocket, creando un canal bidireccional persistente entre el equipo comprometido y el operador.

A través de esta conexión, los atacantes pueden cargar y descargar módulos, así como dirigir datos a esos componentes. Este diseño permite a los operadores modificar las funciones del malware sin sustituir su componente central.

Aún no se ha confirmado para qué sirven los módulos observados. El análisis disponible no permite determinar si facilitan el robo de credenciales, el reconocimiento de la red, la recopilación de datos, el movimiento lateral u otras tareas posteriores a la brecha.

Una versión de NeedyMantis observada el 3 de octubre de 2025 incluía un módulo de persistencia que registraba servicios de Windows. No se ha divulgado el método de persistencia utilizado en la versión más reciente analizada.

La DLL de comunicaciones del malware utiliza la cadena de agente de usuario codificada de forma fija firefox/21.0. Este valor, junto con el dominio de destino y el comportamiento de WebSocket, puede ayudar a los defensores a distinguir las sesiones sospechosas del tráfico habitual de los navegadores.

La investigación de DAEMON Tools reveló una conexión más amplia

Microsoft se encontró con NeedyMantis mientras investigaba indicadores relacionados con el compromiso de los instaladores oficiales de DAEMON Tools Lite. Según la información disponible, el código malicioso apareció en instaladores firmados a partir del 8 de abril de 2026. El desarrollador sustituyó esos archivos por una versión limpia el 5 de mayo de 2026.

Microsoft sigue la actividad relacionada con esa campaña bajo el nombre Storm-3069. Sin embargo, no ha observado que NeedyMantis se distribuyera mediante los instaladores comprometidos de DAEMON Tools.

Esta distinción es importante. Storm-3069 es un actor que se sabe que utiliza NeedyMantis, pero Microsoft también ha encontrado el malware fuera de la actividad de ese grupo en la operación contra DAEMON Tools. Por tanto, es posible que varios grupos tengan acceso a la misma familia de malware.

Microsoft utiliza provisionalmente la designación «Storm» cuando la identidad o el origen de un actor no están claros. La compañía considera que la actividad de Storm-3069 parece proceder de China, pero no ha atribuido el grupo al Gobierno chino.

La actividad más amplia relacionada con NeedyMantis también se considera compatible con la de grupos vinculados a China, por el reducido número de objetivos y una selección de víctimas alineada con los intereses chinos. Esta valoración no demuestra que todas las campañas que utilizan NeedyMantis estén a cargo del mismo operador.

Kaspersky encontró texto en chino en malware relacionado con el incidente de DAEMON Tools, pero no señaló a ningún grupo en concreto. Google Threat Intelligence Group sigue al actor de la campaña bajo el nombre UNC6863, mientras que Mandiant ha descrito a UNC6863 como un actor presuntamente vinculado a China. Sigue sin saberse si UNC6863 y Storm-3069 son la misma organización.

Hashes, indicadores de red y rutas sospechosas

Microsoft proporcionó los siguientes indicadores de archivos:

  • e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e
    Cargador de primera etapa WinSparkle.dll, detectado por primera vez el 21 de mayo de 2026.

  • 9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef
    Archivo comprimido cifrado llamado WinSparkle, detectado por primera vez el 23 de mayo de 2026.

  • c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77
    Archivo comprimido cifrado antiguo llamado libcurl, detectado por primera vez el 3 de octubre de 2025.

El dominio de mando y control identificado es:

corp.tripswithengine[.]com

Las comunicaciones utilizan el puerto 443 y el siguiente agente de usuario codificado de forma fija:

firefox/21.0

Entre las ubicaciones notificadas para las DLL maliciosas se encuentran:

%ProgramFiles%\Poedit\WinSparkle.dll
%ProgramData%\USOShared\libcurl.dll
%ProgramData%\VIM\vim64.dll
%ProgramData%\TightVNC\VIM\vim64.dll
%ProgramData%\office\dbghelp.dll
%ProgramData%\broadcom\dbghelp.dll
%ProgramData%\Intel\jli.dll
%ProgramFiles%\modifiable\nvml.dll
%ProgramData%\ics\nvml.dll

La coincidencia de una ruta no siempre es concluyente. En particular, WinSparkle.dll puede ser un componente legítimo de Poedit, por lo que los investigadores deberían calcular su hash SHA-256 y compararlo con el valor malicioso conocido.

Según se ha informado, Microsoft Defender Antivirus identifica la amenaza como TrojanDropper:Win64/NeedyMantis y Behavior:Win64/NeedyMantis.

Medidas de defensa y límites de la investigación

Las organizaciones deberían buscar en los registros históricos de DNS, proxy, firewall y endpoints el dominio de C2, las conexiones por el puerto 443 y el inusual agente de usuario firefox/21.0. También deberían buscar archivos en las rutas indicadas y, a continuación, validar sus hashes y comprobar sus firmas.

Microsoft ha publicado consultas de búsqueda para Defender XDR y Microsoft Sentinel. Tal como están publicadas, esas consultas solo examinan los siete días anteriores. Para investigar actividad de octubre de 2025 o mayo de 2026, es necesario ampliar el intervalo temporal, siempre que se conserven registros de ese periodo.

Entre los controles recomendados para Defender figuran la protección basada en la nube, Block at first sight, EDR in block mode, la protección de red y la interrupción automática de ataques. Microsoft también recomendó dos reglas de reducción de la superficie de ataque, aunque sus nombres y detalles de configuración no se han divulgado en la información disponible.

En relación con el incidente independiente de DAEMON Tools, se recomendó a quienes descargaron o instalaron la versión gratuita DAEMON Tools Lite 12.5.1 durante el periodo afectado que la desinstalaran, realizaran un análisis completo del sistema e instalaran la versión 12.6 desde el sitio web oficial. Estas medidas corrigen el riesgo asociado a la campaña de instaladores comprometidos, pero no responden a una vía de distribución confirmada de NeedyMantis.

La principal incógnita de la investigación sigue siendo la misma: NeedyMantis confirma que los atacantes mantienen el acceso, pero no revela cómo se produjo la brecha inicial. Por tanto, una detección positiva debería dar paso a una respuesta más amplia al incidente que incluya revisar las credenciales, analizar el movimiento lateral, auditar los recursos compartidos de red y buscar indicios de actividad intrusiva anterior.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →