Il 28 settembre 2026 Microsoft Threat Intelligence ha pubblicato un’analisi tecnica di NeedyMantis, una famiglia modulare di malware che, secondo Microsoft, viene impiegata dopo che un attaccante ha già ottenuto accesso all’ambiente di un’organizzazione. L’attività osservata risale almeno a ottobre 2025 e riguarda un numero limitato di operazioni mirate.
Che cos’è NeedyMantis e dove è stato osservato
NeedyMantis è malware «post-compromissione»: gli operatori lo impiegano in genere dopo aver già fatto breccia nell’ambiente bersaglio. Microsoft segnala organizzazioni delle telecomunicazioni, università, enti medici senza scopo di lucro, organizzazioni intergovernative e aziende con contratti governativi tra quelle coinvolte nelle attività osservate.
La catena di caricamento e le comunicazioni C2
Nel campione analizzato, un primo loader estrae dall’archivio un secondo loader. Quest’ultimo contiene shellcode x64 e decodifica il componente principale del malware. Il file del secondo stadio si chiama encryptbase64.ps1, ma nel campione descritto contiene shellcode, non un normale script PowerShell.
Il campione usa un archivio personalizzato, cifrato e compresso, che Microsoft descrive con una decodifica XOR e la funzione RtlDecompressBuffer. L’archivio WinSparkle analizzato contiene 11 elementi. Una volta avviato, il componente principale comunica con un server di comando e controllo (C2), gestisce moduli scaricati e supporta comandi per caricarli, rimuoverli e inoltrare loro dati.
La comunicazione del campione inizia con una richiesta HTTPS e prosegue tramite WebSockets. Il componente analizzato usa l’user-agent codificato firefox/21.0; un’altra implementazione di una DLL di comunicazione osservata usa Libwebsockets invece di WinINet. Microsoft non ha confermato le funzioni dei moduli scaricati.
Il caso WinSparkle e una distribuzione dopo l’accesso
In un campione, una DLL malevola si fingeva il componente di aggiornamento WinSparkle associato a Poedit. Il sideloading di DLL — il caricamento di una libreria malevola al posto di un componente legittimo atteso da un programma — permetteva di avviare il codice tramite quel software.
Microsoft descrive anche un episodio in cui un operatore già presente nella rete ha usato Impacket per copiare da una condivisione di rete un programma legittimo, la DLL malevola e l’archivio, quindi eseguirli su un dispositivo bersaglio. Tra il software e i componenti legittimi associati ai pacchetti osservati figurano anche curl, Vim e TightVNC; Microsoft segnala inoltre DLL che si mascheravano da componenti legati a Microsoft Office, Broadcom, Intel e NVIDIA.
L’attribuzione a Storm-3069
Microsoft associa parte delle attività osservate a Storm-3069 e le considera coerenti con attività che collega a threat actor con base in Cina. Microsoft non ha attribuito Storm-3069 a un attore statale cinese e non ha stabilito se tutte le attività legate a NeedyMantis siano opera di un solo operatore o di più operatori.
Indicatori e indicazioni per la difesa
Microsoft pubblica indicatori per i campioni analizzati, tra cui tre hash SHA-256:
- Loader WinSparkle.dll: e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e; prima e ultima osservazione indicate: 21 maggio 2026.
- Archivio WinSparkle: 9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef; prima e ultima osservazione indicate: 23 maggio 2026.
- Archivio libcurl più datato: c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77; prima e ultima osservazione indicate: 3 ottobre 2025.
Per il campione analizzato, Microsoft segnala anche l’host C2 corp.tripswithengine[.]com e l’user-agent firefox/21.0. Le rilevazioni di Microsoft Defender riportate sono TrojanDropper:Win64/NeedyMantis e Behavior:Win64/NeedyMantis.
Microsoft raccomanda ai team di sicurezza di monitorare il traffico in uscita verso l’host C2 e di valutare queste misure:
- attivare la protezione distribuita tramite cloud e «blocca al primo rilevamento»;
- usare il rilevamento e la risposta degli endpoint (EDR) in modalità di blocco;
- abilitare la protezione di rete e l’interruzione automatica degli attacchi;
- valutare regole di riduzione della superficie di attacco per script e file eseguibili potenzialmente offuscati.
Le query di ricerca per Microsoft Defender XDR e Microsoft Sentinel hanno una finestra mobile di sette giorni. Eseguite senza modifiche, non coprono le date di prima osservazione degli indicatori del 2025 e di maggio 2026.