NeedyMantis offre agli intrusi una backdoor modulare dopo la compromissione iniziale

Microsoft descrive NeedyMantis, backdoor modulare che mantiene il controllo dopo l'accesso iniziale tramite DLL sideloading e canale HTTPS.

NeedyMantis offre agli intrusi una backdoor modulare dopo la compromissione iniziale
APT

Immagine illustrativa generata con AI

Un malware progettato per estendere una compromissione già in corso

Microsoft ha descritto una famiglia di malware chiamata NeedyMantis, usata dagli aggressori per mantenere il controllo dei sistemi dopo avervi ottenuto accesso con altri mezzi. L’azienda ha rilevato il malware in intrusioni mirate risalenti almeno a ottobre 2025.

Tra le organizzazioni colpite figurano operatori di telecomunicazioni, università, organizzazioni non profit del settore medico, enti intergovernativi e appaltatori governativi. È stato identificato un numero limitato di vittime, un dato che suggerisce una distribuzione selettiva anziché ampia e opportunistica.

NeedyMantis non è un exploit per ottenere l’accesso iniziale. Negli incidenti esaminati, gli operatori erano già all’interno della rete della vittima prima di installare ed eseguire il malware. Il metodo di accesso iniziale può quindi variare da un’intrusione all’altra; Microsoft non ha individuato un’unica tecnica responsabile di tutte le infezioni.

A NeedyMantis non sono associati né un CVE né un punteggio CVSS. Non è stata identificata alcuna versione vulnerabile di un software: si tratta infatti di uno strumento malware usato dopo la compromissione, non di una vulnerabilità di prodotto divulgata.

Una volta attivo, NeedyMantis stabilisce un canale di comando cifrato e permette agli operatori di aggiungere o rimuovere moduli. Microsoft non ha determinato quale sia la funzione di questi componenti aggiuntivi, perciò le capacità operative complessive del malware restano sconosciute.

Una catena composta da tre file sfrutta il comportamento di ricerca delle DLL

Il pacchetto di NeedyMantis individuato da Microsoft contiene tre elementi:

  1. Un eseguibile legittimo.
  2. Una DLL dannosa, il cui nome imita quello di una libreria prevista dall’eseguibile.
  3. Un archivio cifrato contenente lo stadio successivo.

All’avvio del programma legittimo, questo carica la libreria controllata dagli aggressori tramite DLL sideloading. La tecnica sfrutta il modo in cui un’applicazione cerca le DLL necessarie, consentendo al codice dannoso di essere eseguito nel contesto di un processo altrimenti legittimo.

La DLL del primo stadio estrae ed esegue il contenuto dell’archivio cifrato. Questo stadio decodifica poi il componente principale di NeedyMantis, che gestisce le comunicazioni con l’infrastruttura di comando e controllo.

Gli aggressori hanno abbinato il pacchetto a programmi legittimi, tra cui Poedit, curl, Vim e TightVNC. Alcune librerie dannose hanno inoltre imitato DLL associate a Microsoft Office, Broadcom, Intel e NVIDIA.

Nel campione esaminato più approfonditamente, gli aggressori hanno sostituito WinSparkle.dll, il componente di aggiornamento usato da Poedit. In fase di risposta agli incidenti, il nome del file va interpretato con cautela: un’installazione legittima di Poedit può infatti contenere un file autentico nello stesso percorso.

Un operatore documentato ha usato il toolkit Impacket per copiare il pacchetto composto dai tre file da una condivisione di rete e avviarlo su un computer bersaglio. L’attività documenta una distribuzione laterale successiva alla compromissione, ma non chiarisce come gli aggressori siano entrati inizialmente nell’ambiente.

Traffico HTTPS e WebSocket per operazioni modulari

Una volta decodificato, il componente principale di NeedyMantis contatta il server di comando e controllo tramite HTTPS. In seguito, la sessione passa a una connessione WebSocket, creando un canale bidirezionale persistente tra l’host compromesso e l’operatore.

Attraverso questa connessione, gli aggressori possono caricare e scaricare moduli e instradare i dati verso tali componenti. Questa architettura permette agli operatori di modificare le funzionalità senza sostituire il componente centrale del malware.

La funzione dei moduli osservati non è stata confermata. Le analisi disponibili non consentono di stabilire se servano a sottrarre credenziali, individuare sistemi sulla rete, raccogliere dati, spostarsi lateralmente o svolgere altre attività successive alla compromissione.

Una versione di NeedyMantis osservata il 3 ottobre 2025 includeva un modulo di persistenza che registrava servizi Windows. Non è stato reso noto il metodo di persistenza usato nella versione più recente analizzata.

La DLL di comunicazione del malware usa una stringa user agent firefox/21.0 codificata al suo interno. Questo valore, insieme al dominio di destinazione e al comportamento WebSocket, può aiutare i difensori a distinguere le sessioni sospette dal normale traffico del browser.

L’indagine su DAEMON Tools ha fatto emergere legami più ampi

Microsoft si è imbattuta in NeedyMantis mentre indagava su indicatori collegati alla compromissione dei programmi di installazione ufficiali di DAEMON Tools Lite. Secondo quanto riferito, il codice dannoso è comparso nei programmi di installazione firmati a partire dall’8 aprile 2026; il 5 maggio 2026 lo sviluppatore ha sostituito quei file con una versione pulita.

Microsoft traccia le attività legate a quella campagna con il nome Storm-3069. Tuttavia, non ha osservato NeedyMantis distribuito tramite i programmi di installazione compromessi di DAEMON Tools.

La distinzione è importante. Storm-3069 è un gruppo noto per usare NeedyMantis, ma Microsoft ha rilevato il malware anche al di fuori delle attività di quel gruppo nell’ambito dell’operazione contro DAEMON Tools. È quindi possibile che più gruppi abbiano accesso alla stessa famiglia di malware.

Microsoft usa provvisoriamente le designazioni «Storm» quando l’identità o la provenienza di un gruppo non sono state chiarite. Secondo le sue valutazioni, le attività di Storm-3069 sembrano avere origine in Cina, ma il gruppo non è stato attribuito al governo cinese.

Anche le attività più ampie legate a NeedyMantis sono descritte come compatibili con quelle di gruppi legati alla Cina, sulla base del numero esiguo di bersagli e della scelta di vittime in linea con gli interessi cinesi. Questa valutazione non dimostra che tutte le operazioni condotte con NeedyMantis siano riconducibili allo stesso operatore.

Kaspersky ha individuato nel malware collegato all’incidente di DAEMON Tools del testo in cinese, ma non ha indicato un gruppo specifico. Google Threat Intelligence Group traccia il gruppo responsabile della campagna come UNC6863, mentre Mandiant ha descritto UNC6863 come un attore sospettato di avere legami con la Cina. Non è noto se UNC6863 e Storm-3069 siano la stessa organizzazione.

Hash, indicatori di rete e percorsi sospetti

Microsoft ha fornito i seguenti indicatori relativi ai file:

  • e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e
    Loader WinSparkle.dll del primo stadio, rilevato per la prima volta il 21 maggio 2026.

  • 9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef
    Archivio cifrato denominato WinSparkle, rilevato per la prima volta il 23 maggio 2026.

  • c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77
    Archivio cifrato meno recente, denominato libcurl, rilevato per la prima volta il 3 ottobre 2025.

Il dominio di comando e controllo individuato è:

corp.tripswithengine[.]com

Le comunicazioni usano la porta 443 e il seguente user agent codificato nel malware:

firefox/21.0

Tra i percorsi segnalati per le DLL dannose figurano:

%ProgramFiles%\Poedit\WinSparkle.dll
%ProgramData%\USOShared\libcurl.dll
%ProgramData%\VIM\vim64.dll
%ProgramData%\TightVNC\VIM\vim64.dll
%ProgramData%\office\dbghelp.dll
%ProgramData%\broadcom\dbghelp.dll
%ProgramData%\Intel\jli.dll
%ProgramFiles%\modifiable\nvml.dll
%ProgramData%\ics\nvml.dll

La corrispondenza con un percorso, da sola, non è sempre conclusiva. In particolare, WinSparkle.dll può essere un componente legittimo di Poedit: gli investigatori dovrebbero quindi calcolarne l’hash SHA-256 e confrontarlo con quello noto del file dannoso.

Secondo quanto riferito, Microsoft Defender Antivirus rileva la minaccia come TrojanDropper:Win64/NeedyMantis e Behavior:Win64/NeedyMantis.

Misure difensive e limiti dell’indagine

Le organizzazioni dovrebbero esaminare i dati storici di DNS, proxy, firewall ed endpoint, cercando il dominio C2, le connessioni sulla porta 443 e lo user agent insolito firefox/21.0. Le ricerche sui file system dovrebbero includere i percorsi elencati, seguite dalla verifica degli hash e delle firme digitali.

Microsoft ha pubblicato query di hunting per Defender XDR e Microsoft Sentinel. Nella versione pubblicata, queste query esaminano soltanto i sette giorni precedenti. Per cercare attività risalenti a ottobre 2025 o maggio 2026, gli investigatori devono ampliare l’intervallo temporale, se i dati di telemetria sono ancora disponibili.

Tra i controlli di Defender consigliati figurano la protezione basata sul cloud, Block at first sight, EDR in block mode, la protezione di rete e l’interruzione automatica degli attacchi. Microsoft ha inoltre raccomandato due regole di riduzione della superficie di attacco, ma nei resoconti disponibili non ne sono stati indicati i nomi né i dettagli di configurazione.

Per il distinto incidente che ha coinvolto DAEMON Tools, a chiunque avesse scaricato o installato la versione gratuita DAEMON Tools Lite 12.5.1 durante il periodo interessato è stato consigliato di disinstallarla, eseguire un’analisi completa del sistema e installare la versione 12.6 dal sito ufficiale. Queste misure di mitigazione riguardano la campagna che ha compromesso il programma di installazione, non un percorso di distribuzione di NeedyMantis confermato.

Resta aperta la questione centrale dell’indagine: NeedyMantis conferma che gli aggressori mantengono l’accesso, ma non rivela come sia avvenuta la violazione iniziale. Un rilevamento positivo dovrebbe quindi avviare una risposta agli incidenti più ampia, che comprenda la verifica delle credenziali, l’analisi degli spostamenti laterali, il controllo delle condivisioni di rete e la ricerca di attività di intrusione precedenti.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →