Microsoft Threat Intelligence publicó el 28 de septiembre de 2026 un análisis técnico de NeedyMantis, una familia modular de malware que, según la compañía, se desplegó en un número limitado de operaciones dirigidas después de que los atacantes ya habían obtenido acceso a las redes. La actividad observada se remonta al menos a octubre de 2025. El análisis describe cargadores por etapas, un archivo personalizado cifrado y comunicaciones que pasan de HTTPS a WebSockets.
Qué es NeedyMantis y cuándo entra en juego
NeedyMantis es malware de postcompromiso: los operadores lo emplean después de entrar en el entorno de una organización para mantener el acceso y facilitar otras operaciones. Microsoft observó actividad en organizaciones de telecomunicaciones, universidades, entidades médicas sin ánimo de lucro, organizaciones intergubernamentales y contratistas gubernamentales.
En una intrusión descrita por Microsoft, un operador que ya estaba dentro de la red utilizó Impacket para copiar desde un recurso compartido un programa legítimo, una DLL maliciosa y un archivo, y después ejecutarlos en un dispositivo. Una DLL es una biblioteca de funciones que los programas pueden cargar. El acceso inicial puede producirse de distintas maneras; el uso de NeedyMantis en este incidente ocurrió después de que el operador ya hubiera accedido a la red.
La cadena de carga y las comunicaciones C2
En la muestra analizada, un primer cargador extraía del archivo un segundo cargador. Este contenía código máquina x64 pese a llevar la extensión .ps1 y decodificaba el componente principal del malware. Ese componente gestionaba módulos descargados y podía recibir órdenes para cargarlos, descargarlos o enviarles datos.
El archivo personalizado estaba cifrado y comprimido; su procesamiento utilizaba decodificación XOR y la función RtlDecompressBuffer. El archivo WinSparkle analizado tenía 11 entradas. Una versión anterior del archivo asociado a libcurl tenía cuatro, incluida una herramienta de persistencia que usaba servicios de Windows. Microsoft no describe esa función de persistencia como parte de la muestra más reciente analizada.
El componente de comunicaciones de la muestra iniciaba una solicitud HTTPS y después utilizaba WebSockets para comunicarse con el servidor de mando y control, o C2. En la configuración analizada, el puerto era 443 y la ruta URI, /library/zip/. Microsoft también observó otra implementación de la DLL de comunicaciones que usaba Libwebsockets en lugar de WinINet.
La secuencia de NeedyMantis en la muestra analizada
Microsoft describe una cadena de carga posterior al acceso y comunicaciones que pasan de HTTPS a WebSockets.
El disfraz de WinSparkle y un despliegue observado
En una muestra, una DLL maliciosa suplantaba el componente de actualización WinSparkle asociado a Poedit y se cargaba mediante DLL sideloading: una técnica que aprovecha la carga de una biblioteca junto a un programa legítimo. Microsoft también relacionó el empaquetado observado con programas como curl, Vim y TightVNC, y describió DLL que imitaban componentes asociados a Microsoft Office, Broadcom, Intel y NVIDIA.
Estos detalles corresponden a las muestras e incidentes descritos por Microsoft. La compañía indica que el método de acceso inicial varía; el uso de Impacket y la suplantación de WinSparkle no definen todas las intrusiones.
Qué se sabe de Storm-3069
Microsoft relaciona una parte de la actividad observada con Storm-3069, su nombre para actividad asociada al compromiso de cadena de suministro de DAEMON Tools. También señala que ciertos patrones coinciden con actividad que asocia a actores con sede en China. Microsoft no ha atribuido Storm-3069 a un actor estatal chino ni ha determinado si uno o varios operadores utilizan NeedyMantis.
Microsoft encontró NeedyMantis al seguir indicadores relacionados con la investigación del compromiso de DAEMON Tools. La compañía afirmó que no había observado que la propia familia NeedyMantis se distribuyera mediante un compromiso de cadena de suministro.
Indicadores y recomendaciones defensivas
Microsoft publicó indicadores de los archivos analizados, el nombre del servidor C2 y el agente de usuario codificado en una DLL de comunicaciones. Entre ellos figuran estos hashes SHA-256:
- Cargador WinSparkle.dll: e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e. Microsoft indicó como primera y última observación el 21 de mayo de 2026.
- Archivo personalizado WinSparkle: 9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef. Primera y última observación: 23 de mayo de 2026.
- Archivo antiguo asociado a libcurl: c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77. Primera y última observación: 3 de octubre de 2025.
Otros indicadores descritos para las muestras analizadas son el servidor C2 corp.tripswithengine[.]com y el agente de usuario firefox/21.0. Microsoft también enumeró las detecciones de Microsoft Defender TrojanDropper:Win64/NeedyMantis y Behavior:Win64/NeedyMantis.
Microsoft recomienda vigilar el tráfico saliente hacia el servidor C2 indicado y utilizar protecciones de Microsoft Defender como la protección proporcionada en la nube, «bloquear a primera vista», EDR en modo de bloqueo, protección de red y la interrupción automática de ataques. También recomienda considerar reglas de reducción de superficie de ataque para scripts potencialmente ofuscados y archivos ejecutables.
Las consultas de búsqueda publicadas para Microsoft Defender XDR y Microsoft Sentinel tienen una ventana móvil de siete días. Al ejecutarlas sin cambios, buscan actividad dentro de ese periodo.