NeedyMantis: Un malware persistente en redes vulneradas
Recientemente, se ha identificado el uso de un malware denominado NeedyMantis, el cual permite a los atacantes mantener acceso a redes que ya han sido comprometidas. Según un análisis técnico de Microsoft, este malware ha sido observado en un número limitado de intrusiones dirigidas a organizaciones de telecomunicaciones, universidades, organizaciones no lucrativas del sector médico, organismos intergubernamentales y contratistas gubernamentales desde al menos octubre de 2025.
Contexto del ataque
La detección de NeedyMantis se produjo tras un seguimiento de los indicadores relacionados con la investigación de Kaspersky sobre un ataque a la cadena de suministro en DAEMON Tools. En este ataque, se encontraron instaladores firmados y oficiales que contenían código malicioso desde el 8 de abril de 2026, siendo reemplazados por versiones limpias el 5 de mayo. Microsoft ha denominado a esta actividad como Storm-3069, reconociendo que aunque esta agrupación utiliza NeedyMantis, no se ha evidenciado que el malware se propague a través de un ataque de cadena de suministro.
Mecanismo de funcionamiento de NeedyMantis
En los casos analizados, NeedyMantis se presenta como un paquete que incluye tres componentes: una copia de un programa legítimo, un DLL malicioso que lleva el mismo nombre que un archivo que carga el programa y un archivo comprimido encriptado que coincide con el nombre del DLL. Cuando se inicia el programa, se carga el DLL malicioso, un proceso conocido como DLL sideloading. Los programas legítimos utilizados incluyen herramientas como Poedit, curl, Vim y TightVNC. En una de las intrusiones, un operador dentro de la red utilizó el toolkit Impacket para copiar y ejecutar el paquete en un equipo objetivo.
Una vez cargado, el DLL descomprime el siguiente componente del archivo encriptado y lo ejecuta, estableciendo una conexión con un servidor de comando y control (C2) a través de HTTPS, que luego se convierte en una conexión WebSocket. Esta conexión permite a los operadores cargar y descargar módulos adicionales y enviar datos. Microsoft no ha confirmado las funciones específicas de estos módulos, aunque una versión anterior contenía un módulo de persistencia que utilizaba servicios de Windows.
Orígenes y grupos detrás de NeedyMantis
Storm-3069 es un nombre temporal asignado por Microsoft a grupos nuevos o en desarrollo, mientras se investiga su procedencia y atribuciones. La actividad de NeedyMantis ha sido detectada en otras campañas de DAEMON Tools, y Microsoft señala que podrían ser varios los grupos que la utilizan. Aunque se sospecha que la actividad proviene de China, no se ha podido vincular a un actor estatal específico. El análisis de los objetivos seleccionados y el uso del malware sugiere que las acciones podrían estar alineadas con intereses chinos.
Indicadores de compromiso
Microsoft ha publicado varios indicadores de compromiso para detectar NeedyMantis, incluyendo hashes de archivos y dominios. Entre ellos destacan: - SHA-256 del cargador WinSparkle.dll, detectado por primera vez el 21 de mayo de 2026. - SHA-256 del archivo encriptado WinSparkle, visto por primera vez el 23 de mayo de 2026. - Dominio del servidor C2: corp.tripswithengine[.]com (puerto 443).
Además, se han registrado rutas de archivo maliciosas asociadas al DLL, que pueden ser verificadas en sistemas con Microsoft Defender Antivirus, que lo detecta como TrojanDropper:Win64/NeedyMantis.
Conclusiones
La presencia de NeedyMantis en redes vulneradas representa un riesgo significativo para la seguridad de las organizaciones. Es crucial que los administradores de sistemas implementen medidas de detección y prevención para mitigar el impacto de este malware, siguiendo las recomendaciones y herramientas proporcionadas por Microsoft y otros expertos en ciberseguridad.