Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Ciberdelincuentes emplean NeedyMantis para asegurar el acceso prolongado en redes vulneradas


Microsoft analizó NeedyMantis, un malware utilizado por grupos presuntamente vinculados a China para mantener acceso a redes de organizaciones gubernamentales, médicas y universitarias. El software emplea la técnica de DLL sideloading para infiltrarse mediante programas legítimos y comunicarse con servidores de control externos. Se identificó su relación con el grupo Storm-3069 y se han publicado indicadores técnicos para que los administradores puedan detectar su presencia.







Los hackers han utilizado una familia de malware llamada NeedyMantis para mantener el acceso a largo plazo a redes que ya habían vulnerado, según informó Microsoft en un análisis técnico.

El malware se ha detectado en un pequeño número de intrusiones dirigidas a organizaciones de telecomunicaciones, universidades, organizaciones médicas sin fines de lucro, organizaciones intergubernamentales y contratistas gubernamentales. Su uso se remonta al menos a octubre de 2025.

Microsoft encontró NeedyMantis mientras hacía un seguimiento de los indicadores de la investigación de Kaspersky sobre el ataque a la cadena de suministro de DAEMON Tools. En ese ataque, los instaladores oficiales y firmados para el programa de imágenes de disco DAEMON Tools Lite contenían código malicioso desde el 8 de abril de 2026. El desarrollador los reemplazó con una versión limpia el 5 de mayo.

Microsoft rastrea la actividad vinculada a ese ataque como Storm-3069. Afirma que Storm-3069 es un grupo que utiliza NeedyMantis, aunque no ha visto que el malware en sí se propague a través de un ataque a la cadena de suministro. Puedes comprobar tus redes utilizando los hashes de archivos, dominios, rutas de archivos y consultas de búsqueda que Microsoft publicó y detalló a continuación.
 

Cómo funciona needymantis

En los casos que Microsoft examinó, NeedyMantis llegaba como un paquete de tres partes: una copia de un programa legítimo, una DLL maliciosa con el nombre de un archivo que carga dicho programa y un archivo cifrado con el mismo nombre que la DLL. Cuando el programa se inicia, carga la DLL maliciosa. Esto se conoce como DLL sideloading.

Los programas legítimos utilizados de esta manera incluyen la herramienta de traducción Poedit, curl, el editor de texto Vim y la herramienta de acceso remoto TightVNC. El malware también se ha hecho pasar por archivos DLL de Microsoft Office, Broadcom, Intel y NVIDIA.

En la muestra que Microsoft analizó en detalle, el archivo malicioso reemplazó WinSparkle.dll, el componente de actualización que utiliza Poedit.

En una intrusión, un operador que ya estaba dentro de la red utilizó el conjunto de herramientas Impacket para copiar el paquete desde un recurso compartido de red y ejecutarlo en una máquina objetivo. La forma en que los atacantes obtienen inicialmente el acceso a una red puede variar de una intrusión a otra.

Una vez cargada, la DLL desempaqueta la siguiente etapa del archivo cifrado y la ejecuta. Esa etapa decodifica el componente principal del malware. El componente principal se conecta a un servidor de comando y control (C2) a través de HTTPS y luego cambia a una conexión WebSocket.

A través de esa conexión, los operadores pueden cargar y descargar módulos adicionales y enviarles datos. Microsoft no ha confirmado qué hacen esos módulos.

Una versión anterior, vista en octubre de 2025, incluía un módulo de persistencia que utiliza servicios de Windows. Microsoft no describió cómo la versión más reciente que analizó permanece en una máquina.

Quién está detrás

Storm-3069 es un nombre temporal. Microsoft asigna nombres "Storm" a los grupos nuevos o en desarrollo hasta que esté segura de quién está detrás de ellos o de dónde provienen.

Microsoft también ha visto NeedyMantis fuera de la actividad de Storm-3069 en la campaña de DAEMON Tools, y afirma que más de un grupo podría estar utilizando el malware. No ha determinado si toda la actividad proviene de un solo actor, ni ha explicado qué vincula a Storm-3069 con NeedyMantis.

Microsoft evalúa que la actividad de Storm-3069 parece originarse en China, pero la empresa no ha vinculado al grupo con un actor estatal chino. Toda la actividad de NeedyMantis que Microsoft ha visto hasta ahora encaja con el patrón de los grupos que vincula con China. Los ejemplos incluyen objetivos que se alinean con los intereses chinos y el uso del malware contra solo unas pocas organizaciones seleccionadas.

Cuando Kaspersky reveló el ataque a DAEMON Tools en mayo, encontró texto en chino en el malware, pero no lo atribuyó a ningún grupo en particular.

El Grupo de Inteligencia de Amenazas de Google rastrea al actor detrás de la campaña de DAEMON Tools como UNC6863. En junio, Mandiant describió a UNC6863 como "un presunto actor vinculado a China" que utilizó el compromiso de DAEMON Tools para desplegar malware. No está claro si UNC6863 y Storm-3069 pertenecen al mismo grupo.

Cómo buscar needymantis

Microsoft publicó estos indicadores de compromiso:

* SHA-256: e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e
(cargador de primera etapa WinSparkle.dll, visto por primera vez el 21 de mayo de 2026)
* SHA-256: 9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef
(archivo cifrado llamado WinSparkle, visto por primera vez el 23 de mayo de 2026)
* SHA-256: c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77
(archivo cifrado llamado libcurl, versión anterior, visto por primera vez el 3 de octubre de 2025)
* Dominio: corp.tripswithengine[.]com (servidor C2, puerto 443)
* User agent: firefox/21.0 (codificado en la DLL de comunicaciones del malware)

Estas son algunas de las rutas de archivos utilizadas por las DLL maliciosas:

* %ProgramFiles%\Poedit\WinSparkle.dll
* %ProgramData%\USOShared\libcurl.dll
* %ProgramData%\VIM\vim64.dll
* %ProgramData%\TightVNC\VIM\vim64.dll
* %ProgramData%\office\dbghelp.dll
* %ProgramData%\broadcom\dbghelp.dll
* %ProgramData%\Intel\jli.dll
* %ProgramFiles%\modifiable\nvml.dll
* %ProgramData%\ics\nvml.dll

Microsoft Defender Antivirus detecta el malware como TrojanDropper:Win64/NeedyMantis y Behavior:Win64/NeedyMantis. Microsoft también publicó consultas de búsqueda que rastrean estas rutas en Defender XDR, y el dominio C2 y el agente de usuario tanto en Defender XDR como en Microsoft Sentinel.

Cada consulta retrocede solo siete días. Microsoft no ha dicho si NeedyMantis todavía está en uso, y los archivos que fechó fueron vistos por primera vez en octubre de 2025 y mayo de 2026. Si se ejecutan sin cambios, las consultas no encontrarían eventos de esos meses.

Un hallazgo solo en la ruta de Poedit no prueba una infección. WinSparkle.dll también es una parte normal de Poedit, así que compara cualquier archivo encontrado allí con el hash publicado.

Microsoft recomienda varias configuraciones de Defender: protección entregada en la nube, bloqueo a primera vista, EDR en modo de bloqueo, protección de red, interrupción automática de ataques y dos reglas de reducción de la superficie de ataque. También aconseja revisar el tráfico saliente para buscar conexiones al dominio C2, un paso que no requiere Defender.

Microsoft no ha visto que NeedyMantis llegue a través de los instaladores manipulados de DAEMON Tools. Para esos instaladores, el desarrollador ha aconsejado que cualquier persona que haya descargado o instalado la versión gratuita de DAEMON Tools Lite 12.5.1 durante el periodo afectado debe desinstalarla, ejecutar un análisis completo del sistema y descargar la versión 12.6 desde el sitio web oficial.

Fuente:
THN

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.