Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
7770
)
-
▼
octubre
(Total:
97
)
-
Creador de Rails deja de programar profesionalmente
-
¿Tu coche es un espía?
-
Copilot será el sistema operativo de Office
-
El MI5 advierte a académicos británicos que sus in...
-
Ciberdelincuentes emplean NeedyMantis para asegura...
-
Anthropic afirma que modelo chino de IA tiene capa...
-
GTA VI: 12 nuevas imágenes
-
Trump firma el primer pacto con los gigantes de la...
-
Cuenta de Microsoft en X es hackeada para estafa d...
-
Android 17 refuerza la seguridad limitando los ser...
-
GitLab corrige vulnerabilidad crítica en AI Gatewa...
-
ArXiv limita la frecuencia de envío de artículos p...
-
El Papa rechaza la IA generativa
-
NVIDIA, Google y AMD concentrarían el 85% de la de...
-
Ryzen Z3: Zen 6 y RDNA 4m
-
LaLiga pide vigilar los principales VPN contra la ...
-
Usan exclusiones de Microsoft Defender para oculta...
-
MSI activa Microsoft Security Level 2 en sus nueva...
-
Sesgo de género en IA ante catástrofe nuclear
-
Las escuelas de Inglaterra mejoran su capacidad de...
-
OpenClaw lanza plataforma gratuita y abierta de ag...
-
Recompensa por denunciar IPTV en bares
-
Sony lanza actualización de seguridad para PS5 tra...
-
postmarketOS pasa a llamarse Nura
-
Microsoft activa copia de seguridad de Windows 11 ...
-
Vulnerabilidad en ImageResponse de Node.js permite...
-
Hackean a la tienda online LDLC robando datos de l...
-
Los precios de la Raspberry Pi 4 y Raspberry Pi 5 ...
-
Misterio sobre el próximo lanzamiento de Nothing
-
Cloudflare lanza autoridad de certificación gratui...
-
Alerta por estafa de fotos efímeras en WhatsApp
-
Intel Core Ultra 4000 «Nova Lake-S» filtrados: has...
-
NVIDIA busca abaratar Rubin Ultra: prueba nuevos m...
-
Microsoft detecta grupos aprovechando un fallo de ...
-
Vulnerabilidades de Apache HTTP Server podrían per...
-
Explotan vulnerabilidad crítica de día cero en For...
-
NVIDIA actualiza drivers de GeForce GTX
-
Instalador falso de Zoom engaña a usuarios de Mac ...
-
Chinos suplantan a empleado de Anthropic para atac...
-
El router de TP-Link con WiFi 8 ya se puede precom...
-
Fallos de Axios HTTP/2 permiten bypass de SSRF y D...
-
Creador de Downloader responde a LaLiga
-
Acceden remotamente a servidores Zimbra mediante c...
-
Lanzado WSL 3.0 para Windows
-
Vulnerabilidades críticas de API en WatchGuard per...
-
AMD habría vendido toda su producción de CPU EPYC ...
-
La Steam Deck 2 usará una APU AMD «Gainsborough» b...
-
Crean puerta trasera en Windows con C2 en Microsof...
-
Fallo crítico en MikroTik RouterOS permite ejecuta...
-
La presencia femenina cae a mínimos históricos en ...
-
Detienen en Alicante a un joven de 16 años presunt...
-
Intel Nova Lake: USB4 a 80 Gbps en portátiles y PC...
-
Investigadores roban hash de contraseña root de Li...
-
Más de 543.000 credenciales de GitHub siguen activ...
-
Rroban datos personales de más de 3 millones de em...
-
Incidente de seguridad en MetaMask afecta parte de...
-
Nuevo exploit de PS5 vulnera el kernel en varias v...
-
Vulnerabilidades de ModSecurity permiten saltar el...
-
Malware de WordPress reaparece tras su eliminación...
-
Google lanza IA open source para Android: Artemis
-
La policía desmantela la banda de ransomware KillS...
-
Broadcom financiará chips de IA para Anthropic
-
La demanda de memoria en IA provoca una subida de ...
-
Arrestan a líder de 16 años de KillSec y desmantel...
-
Bitget confirma que un exploit de día cero de terc...
-
Google lanza Gemini 4 Argon
-
Payload de post-explotación de Citrix NetScaler cr...
-
Fallo en Docker permite a contenedores sobrescribi...
-
Surge PoC de Apple CoreGraphics mientras análisis ...
-
Falso ChatGPT infecta PC vía Google
-
Países Bajos creará su propio Linux
-
Más de 543.000 credenciales válidas quedan expuest...
-
Google lanza Gemini 4 Argon para expertos en ciber...
-
Rusos atacan a más de 100 organizaciones con RedFlick
-
IA: el reto de los 6 billones
-
Instagram usa IA para optimizar tus vídeos
-
Apple presentará HomePad el 13 de octubre
-
Cloudflare crea CA poscuántica con certificados Me...
-
CISA alerta sobre vulnerabilidad crítica de ejecuc...
-
El SMT en la CPU NVIDIA Vera aporta un 20% más de ...
-
Accedieron a Microsoft 365 mediante cuentas olvidadas
-
El internet por satélite de Starlink ya convence a...
-
Windows 11 26H2: novedades e instalación
-
Usaron servidor PaperCut para llegar al controlado...
-
Agentes de IA filtran más de 13.000 capturas inter...
-
Usan instaladores de Zoom y PDF para controlar PCs
-
Exagente de la NCA implicado en el caso Silk Road ...
-
Cisco alerta sobre vulnerabilidad zero-day en SD-W...
-
Operación Blackout del FBI desmantela estafadores ...
-
Explotan vulnerabilidad 0-day en Cisco SD-WAN Manager
-
Desarrollador entrena IA pequeña en una RTX 3080 T...
-
Vulnerabilidades críticas de TeamViewer permiten e...
-
Nuevo malware 2CLoader evade seguridad para desple...
-
Windows 11 Assisted Setup: más bloatware para tu PC
-
Jailbreak disponible para casi toda la PS5
-
Internet Society lanza Centro Global de Confianza ...
-
Aprovechan vulnerabilidad zero-day de Citrix NetSc...
-
- ► septiembre (Total: 931 )
-
▼
octubre
(Total:
97
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
vulnerabilidad
(
2073
)
seguridad
(
1969
)
software
(
1308
)
hardware
(
1014
)
google
(
824
)
Malware
(
711
)
privacidad
(
699
)
exploit
(
622
)
ransomware
(
555
)
Windows
(
521
)
android
(
509
)
linux
(
473
)
cve
(
380
)
nvidia
(
354
)
tutorial
(
300
)
manual
(
282
)
hacking
(
275
)
ssd
(
183
)
WhatsApp
(
173
)
ddos
(
143
)
Wifi
(
131
)
app
(
131
)
programación
(
129
)
cifrado
(
122
)
twitter
(
121
)
firmware
(
89
)
youtube
(
85
)
firefox
(
81
)
herramientas
(
80
)
Networking
(
73
)
adobe
(
72
)
sysadmin
(
72
)
office
(
64
)
antivirus
(
56
)
hack
(
54
)
javascript
(
52
)
Kernel
(
49
)
apache
(
49
)
juegos
(
42
)
contraseñas
(
39
)
cms
(
37
)
multimedia
(
36
)
flash
(
33
)
eventos
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
conferencia
(
21
)
Forense
(
20
)
documental
(
18
)
SeguridadWireless
(
17
)
auditoría
(
16
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
antimalware
(
7
)
MAC Adress
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Se ha descubierto una vulnerabilidad en Docker denominada CopyEscape (CVE-2026-17106), la cual permite que contenedores maliciosos escriban...
-
Se ha detectado una vulnerabilidad de seguridad de alta gravedad en Sudo (CVE-2026-96512) que podría permitir a atacantes locales evadir la...
-
Microsoft ha habilitado para todos los usuarios el programa de Xbox que permite convertir juegos físicos a formato digital .
Ciberdelincuentes emplean NeedyMantis para asegurar el acceso prolongado en redes vulneradas
viernes, 2 de octubre de 2026
|
Posted by
el-brujo
Microsoft analizó NeedyMantis, un malware utilizado por grupos presuntamente vinculados a China para mantener acceso a redes de organizaciones gubernamentales, médicas y universitarias. El software emplea la técnica de DLL sideloading para infiltrarse mediante programas legítimos y comunicarse con servidores de control externos. Se identificó su relación con el grupo Storm-3069 y se han publicado indicadores técnicos para que los administradores puedan detectar su presencia.
Los hackers han utilizado una familia de malware llamada NeedyMantis para mantener el acceso a largo plazo a redes que ya habían vulnerado, según informó Microsoft en un análisis técnico.
El malware se ha detectado en un pequeño número de intrusiones dirigidas a organizaciones de telecomunicaciones, universidades, organizaciones médicas sin fines de lucro, organizaciones intergubernamentales y contratistas gubernamentales. Su uso se remonta al menos a octubre de 2025.
Microsoft encontró NeedyMantis mientras hacía un seguimiento de los indicadores de la investigación de Kaspersky sobre el ataque a la cadena de suministro de DAEMON Tools. En ese ataque, los instaladores oficiales y firmados para el programa de imágenes de disco DAEMON Tools Lite contenían código malicioso desde el 8 de abril de 2026. El desarrollador los reemplazó con una versión limpia el 5 de mayo.
Microsoft rastrea la actividad vinculada a ese ataque como Storm-3069. Afirma que Storm-3069 es un grupo que utiliza NeedyMantis, aunque no ha visto que el malware en sí se propague a través de un ataque a la cadena de suministro. Puedes comprobar tus redes utilizando los hashes de archivos, dominios, rutas de archivos y consultas de búsqueda que Microsoft publicó y detalló a continuación.
Los programas legítimos utilizados de esta manera incluyen la herramienta de traducción Poedit, curl, el editor de texto Vim y la herramienta de acceso remoto TightVNC. El malware también se ha hecho pasar por archivos DLL de Microsoft Office, Broadcom, Intel y NVIDIA.
En la muestra que Microsoft analizó en detalle, el archivo malicioso reemplazó WinSparkle.dll, el componente de actualización que utiliza Poedit.
En una intrusión, un operador que ya estaba dentro de la red utilizó el conjunto de herramientas Impacket para copiar el paquete desde un recurso compartido de red y ejecutarlo en una máquina objetivo. La forma en que los atacantes obtienen inicialmente el acceso a una red puede variar de una intrusión a otra.
Una vez cargada, la DLL desempaqueta la siguiente etapa del archivo cifrado y la ejecuta. Esa etapa decodifica el componente principal del malware. El componente principal se conecta a un servidor de comando y control (C2) a través de HTTPS y luego cambia a una conexión WebSocket.
A través de esa conexión, los operadores pueden cargar y descargar módulos adicionales y enviarles datos. Microsoft no ha confirmado qué hacen esos módulos.
Una versión anterior, vista en octubre de 2025, incluía un módulo de persistencia que utiliza servicios de Windows. Microsoft no describió cómo la versión más reciente que analizó permanece en una máquina.
Microsoft también ha visto NeedyMantis fuera de la actividad de Storm-3069 en la campaña de DAEMON Tools, y afirma que más de un grupo podría estar utilizando el malware. No ha determinado si toda la actividad proviene de un solo actor, ni ha explicado qué vincula a Storm-3069 con NeedyMantis.
Microsoft evalúa que la actividad de Storm-3069 parece originarse en China, pero la empresa no ha vinculado al grupo con un actor estatal chino. Toda la actividad de NeedyMantis que Microsoft ha visto hasta ahora encaja con el patrón de los grupos que vincula con China. Los ejemplos incluyen objetivos que se alinean con los intereses chinos y el uso del malware contra solo unas pocas organizaciones seleccionadas.
Cuando Kaspersky reveló el ataque a DAEMON Tools en mayo, encontró texto en chino en el malware, pero no lo atribuyó a ningún grupo en particular.
El Grupo de Inteligencia de Amenazas de Google rastrea al actor detrás de la campaña de DAEMON Tools como UNC6863. En junio, Mandiant describió a UNC6863 como "un presunto actor vinculado a China" que utilizó el compromiso de DAEMON Tools para desplegar malware. No está claro si UNC6863 y Storm-3069 pertenecen al mismo grupo.
* SHA-256: e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e
(cargador de primera etapa WinSparkle.dll, visto por primera vez el 21 de mayo de 2026)
* SHA-256: 9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef
(archivo cifrado llamado WinSparkle, visto por primera vez el 23 de mayo de 2026)
* SHA-256: c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77
(archivo cifrado llamado libcurl, versión anterior, visto por primera vez el 3 de octubre de 2025)
* Dominio: corp.tripswithengine[.]com (servidor C2, puerto 443)
* User agent: firefox/21.0 (codificado en la DLL de comunicaciones del malware)
Estas son algunas de las rutas de archivos utilizadas por las DLL maliciosas:
* %ProgramFiles%\Poedit\WinSparkle.dll
* %ProgramData%\USOShared\libcurl.dll
* %ProgramData%\VIM\vim64.dll
* %ProgramData%\TightVNC\VIM\vim64.dll
* %ProgramData%\office\dbghelp.dll
* %ProgramData%\broadcom\dbghelp.dll
* %ProgramData%\Intel\jli.dll
* %ProgramFiles%\modifiable\nvml.dll
* %ProgramData%\ics\nvml.dll
Microsoft Defender Antivirus detecta el malware como TrojanDropper:Win64/NeedyMantis y Behavior:Win64/NeedyMantis. Microsoft también publicó consultas de búsqueda que rastrean estas rutas en Defender XDR, y el dominio C2 y el agente de usuario tanto en Defender XDR como en Microsoft Sentinel.
Cada consulta retrocede solo siete días. Microsoft no ha dicho si NeedyMantis todavía está en uso, y los archivos que fechó fueron vistos por primera vez en octubre de 2025 y mayo de 2026. Si se ejecutan sin cambios, las consultas no encontrarían eventos de esos meses.
Un hallazgo solo en la ruta de Poedit no prueba una infección. WinSparkle.dll también es una parte normal de Poedit, así que compara cualquier archivo encontrado allí con el hash publicado.
Microsoft recomienda varias configuraciones de Defender: protección entregada en la nube, bloqueo a primera vista, EDR en modo de bloqueo, protección de red, interrupción automática de ataques y dos reglas de reducción de la superficie de ataque. También aconseja revisar el tráfico saliente para buscar conexiones al dominio C2, un paso que no requiere Defender.
Microsoft no ha visto que NeedyMantis llegue a través de los instaladores manipulados de DAEMON Tools. Para esos instaladores, el desarrollador ha aconsejado que cualquier persona que haya descargado o instalado la versión gratuita de DAEMON Tools Lite 12.5.1 durante el periodo afectado debe desinstalarla, ejecutar un análisis completo del sistema y descargar la versión 12.6 desde el sitio web oficial.
Fuente:
THN
Los hackers han utilizado una familia de malware llamada NeedyMantis para mantener el acceso a largo plazo a redes que ya habían vulnerado, según informó Microsoft en un análisis técnico.
El malware se ha detectado en un pequeño número de intrusiones dirigidas a organizaciones de telecomunicaciones, universidades, organizaciones médicas sin fines de lucro, organizaciones intergubernamentales y contratistas gubernamentales. Su uso se remonta al menos a octubre de 2025.
Microsoft encontró NeedyMantis mientras hacía un seguimiento de los indicadores de la investigación de Kaspersky sobre el ataque a la cadena de suministro de DAEMON Tools. En ese ataque, los instaladores oficiales y firmados para el programa de imágenes de disco DAEMON Tools Lite contenían código malicioso desde el 8 de abril de 2026. El desarrollador los reemplazó con una versión limpia el 5 de mayo.
Microsoft rastrea la actividad vinculada a ese ataque como Storm-3069. Afirma que Storm-3069 es un grupo que utiliza NeedyMantis, aunque no ha visto que el malware en sí se propague a través de un ataque a la cadena de suministro. Puedes comprobar tus redes utilizando los hashes de archivos, dominios, rutas de archivos y consultas de búsqueda que Microsoft publicó y detalló a continuación.
Cómo funciona needymantis
En los casos que Microsoft examinó, NeedyMantis llegaba como un paquete de tres partes: una copia de un programa legítimo, una DLL maliciosa con el nombre de un archivo que carga dicho programa y un archivo cifrado con el mismo nombre que la DLL. Cuando el programa se inicia, carga la DLL maliciosa. Esto se conoce como DLL sideloading.Los programas legítimos utilizados de esta manera incluyen la herramienta de traducción Poedit, curl, el editor de texto Vim y la herramienta de acceso remoto TightVNC. El malware también se ha hecho pasar por archivos DLL de Microsoft Office, Broadcom, Intel y NVIDIA.
En la muestra que Microsoft analizó en detalle, el archivo malicioso reemplazó WinSparkle.dll, el componente de actualización que utiliza Poedit.
En una intrusión, un operador que ya estaba dentro de la red utilizó el conjunto de herramientas Impacket para copiar el paquete desde un recurso compartido de red y ejecutarlo en una máquina objetivo. La forma en que los atacantes obtienen inicialmente el acceso a una red puede variar de una intrusión a otra.
Una vez cargada, la DLL desempaqueta la siguiente etapa del archivo cifrado y la ejecuta. Esa etapa decodifica el componente principal del malware. El componente principal se conecta a un servidor de comando y control (C2) a través de HTTPS y luego cambia a una conexión WebSocket.
A través de esa conexión, los operadores pueden cargar y descargar módulos adicionales y enviarles datos. Microsoft no ha confirmado qué hacen esos módulos.
Una versión anterior, vista en octubre de 2025, incluía un módulo de persistencia que utiliza servicios de Windows. Microsoft no describió cómo la versión más reciente que analizó permanece en una máquina.
Quién está detrás
Storm-3069 es un nombre temporal. Microsoft asigna nombres "Storm" a los grupos nuevos o en desarrollo hasta que esté segura de quién está detrás de ellos o de dónde provienen.Microsoft también ha visto NeedyMantis fuera de la actividad de Storm-3069 en la campaña de DAEMON Tools, y afirma que más de un grupo podría estar utilizando el malware. No ha determinado si toda la actividad proviene de un solo actor, ni ha explicado qué vincula a Storm-3069 con NeedyMantis.
Microsoft evalúa que la actividad de Storm-3069 parece originarse en China, pero la empresa no ha vinculado al grupo con un actor estatal chino. Toda la actividad de NeedyMantis que Microsoft ha visto hasta ahora encaja con el patrón de los grupos que vincula con China. Los ejemplos incluyen objetivos que se alinean con los intereses chinos y el uso del malware contra solo unas pocas organizaciones seleccionadas.
Cuando Kaspersky reveló el ataque a DAEMON Tools en mayo, encontró texto en chino en el malware, pero no lo atribuyó a ningún grupo en particular.
El Grupo de Inteligencia de Amenazas de Google rastrea al actor detrás de la campaña de DAEMON Tools como UNC6863. En junio, Mandiant describió a UNC6863 como "un presunto actor vinculado a China" que utilizó el compromiso de DAEMON Tools para desplegar malware. No está claro si UNC6863 y Storm-3069 pertenecen al mismo grupo.
Cómo buscar needymantis
Microsoft publicó estos indicadores de compromiso:* SHA-256: e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e
(cargador de primera etapa WinSparkle.dll, visto por primera vez el 21 de mayo de 2026)
* SHA-256: 9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef
(archivo cifrado llamado WinSparkle, visto por primera vez el 23 de mayo de 2026)
* SHA-256: c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77
(archivo cifrado llamado libcurl, versión anterior, visto por primera vez el 3 de octubre de 2025)
* Dominio: corp.tripswithengine[.]com (servidor C2, puerto 443)
* User agent: firefox/21.0 (codificado en la DLL de comunicaciones del malware)
Estas son algunas de las rutas de archivos utilizadas por las DLL maliciosas:
* %ProgramFiles%\Poedit\WinSparkle.dll
* %ProgramData%\USOShared\libcurl.dll
* %ProgramData%\VIM\vim64.dll
* %ProgramData%\TightVNC\VIM\vim64.dll
* %ProgramData%\office\dbghelp.dll
* %ProgramData%\broadcom\dbghelp.dll
* %ProgramData%\Intel\jli.dll
* %ProgramFiles%\modifiable\nvml.dll
* %ProgramData%\ics\nvml.dll
Microsoft Defender Antivirus detecta el malware como TrojanDropper:Win64/NeedyMantis y Behavior:Win64/NeedyMantis. Microsoft también publicó consultas de búsqueda que rastrean estas rutas en Defender XDR, y el dominio C2 y el agente de usuario tanto en Defender XDR como en Microsoft Sentinel.
Cada consulta retrocede solo siete días. Microsoft no ha dicho si NeedyMantis todavía está en uso, y los archivos que fechó fueron vistos por primera vez en octubre de 2025 y mayo de 2026. Si se ejecutan sin cambios, las consultas no encontrarían eventos de esos meses.
Un hallazgo solo en la ruta de Poedit no prueba una infección. WinSparkle.dll también es una parte normal de Poedit, así que compara cualquier archivo encontrado allí con el hash publicado.
Microsoft recomienda varias configuraciones de Defender: protección entregada en la nube, bloqueo a primera vista, EDR en modo de bloqueo, protección de red, interrupción automática de ataques y dos reglas de reducción de la superficie de ataque. También aconseja revisar el tráfico saliente para buscar conexiones al dominio C2, un paso que no requiere Defender.
Microsoft no ha visto que NeedyMantis llegue a través de los instaladores manipulados de DAEMON Tools. Para esos instaladores, el desarrollador ha aconsejado que cualquier persona que haya descargado o instalado la versión gratuita de DAEMON Tools Lite 12.5.1 durante el periodo afectado debe desinstalarla, ejecutar un análisis completo del sistema y descargar la versión 12.6 desde el sitio web oficial.
Fuente:
THN
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest
Entrada más reciente
0 comments :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.