
Il malware NeedyMantis si nascondeva in app legittime per mantenere l'accesso
Microsoft ha scoperto NeedyMantis, un malware che utilizza il sideloading di DLL in app come Poedit per mantenere un accesso a lungo termine nelle reti compromesse, tracciato come Storm-3069.
Microsoft ha pubblicato un'analisi tecnica di una famiglia di malware chiamata NeedyMantis che gli aggressori utilizzano per mantenere un accesso a lungo termine all'interno delle reti già compromesse. Il malware è apparso in un numero limitato di intrusioni mirate presso organizzazioni di telecomunicazioni, università, organizzazioni non profit mediche, enti intergovernativi e appaltatori governativi, con attività che risalgono almeno a ottobre 2025.
Microsoft ha scoperto NeedyMantis seguendo le piste dell'indagine precedente di Kaspersky su un attacco alla catena di fornitura di DAEMON Tools. In quell'incidente, gli installer ufficiali con firma digitale di DAEMON Tools Lite contenevano codice dannoso tra l'8 aprile e il 5 maggio 2026, quando lo sviluppatore li ha sostituiti con una versione pulita. Microsoft traccia l'attività legata a quella campagna come Storm-3069, un gruppo che utilizza NeedyMantis, sebbene il malware non sia stato osservato diffondersi direttamente attraverso un attacco alla catena di fornitura. L'azienda nota che più di un gruppo potrebbe utilizzare il malware e non ha ancora stabilito se tutta l'attività provenga da un unico attore.
Il funzionamento di NeedyMantis si basa su una tecnica chiamata DLL sideloading. Nei casi esaminati da Microsoft, il malware arrivava come un pacchetto di tre elementi: una copia di un programma legittimo, un file di libreria a collegamento dinamico (DLL) dannoso con il nome di un file che quel programma carica normalmente e un archivio crittografato con lo stesso nome della DLL. Quando l'utente avvia il programma legittimo, questo carica inconsapevolmente la DLL dannosa invece di quella reale. I programmi legittimi abusati in questo modo includono Poedit, uno strumento di traduzione; curl, un'utilità per il trasferimento dati; Vim, un editor di testo; e TightVNC, uno strumento di accesso remoto. Le DLL dannose si sono spacciate per file appartenenti a software Microsoft Office, Broadcom, Intel e NVIDIA. In un campione dettagliato, gli aggressori hanno sostituito WinSparkle.dll, il componente di aggiornamento utilizzato da Poedit.
Dopo il caricamento, la DLL estrae lo stadio successivo dall'archivio crittografato e lo esegue, il quale decodifica quindi il componente principale del malware. Quel nucleo si connette a un server di comando e controllo tramite HTTPS e passa a una WebSocket per la comunicazione in tempo reale. Attraverso quel canale, gli operatori possono caricare moduli aggiuntivi e inviare loro dati, anche se Microsoft non ha confermato cosa facciano tali moduli. Una versione più vecchia di ottobre 2025 installava un modulo di persistenza tramite servizi Windows, ma il metodo di persistenza della versione più recente non è stato descritto. In un'intrusione osservata, un operatore già all'interno della rete ha utilizzato il toolkit Impacket per copiare il pacchetto da una condivisione di rete su una macchina bersaglio, indicando che il metodo di accesso iniziale potrebbe variare.
Storm-3069 è una designazione temporanea che Microsoft assegna a gruppi emergenti o non caratterizzati. L'azienda valuta che l'attività sembri provenire dalla Cina, citando obiettivi in linea con gli interessi cinesi e l'uso del malware contro solo poche organizzazioni selezionate, ma non ha collegato il gruppo a un attore statale cinese. In precedenza, Kaspersky aveva trovato testo in lingua cinese all'interno del malware di DAEMON Tools, ma non lo aveva attribuito a nessun gruppo specifico. Google Threat Intelligence Group traccia l'attore dietro la campagna DAEMON Tools come UNC6863 e Mandiant ha descritto UNC6863 come un sospetto attore legato alla Cina. Non è chiaro se UNC6863 e Storm-3069 siano lo stesso gruppo.
I difensori possono verificare la presenza di NeedyMantis utilizzando gli indicatori pubblicati da Microsoft, inclusi gli hash SHA-256 delle DLL dannose e degli archivi crittografati, il dominio di comando e controllo corp.tripswithengine[.]com e lo user agent firefox/21.0 codificato nel malware. I percorsi di file sospetti includono %ProgramFiles%\Poedit\WinSparkle.dll, %ProgramData%\USOShared\libcurl.dll e diversi altri sotto %ProgramData% che fingono di appartenere a Office, Broadcom, Intel, NVIDIA e TightVNC. Microsoft Defender Antivirus rileva il malware come TrojanDropper:Win64/NeedyMantis e Behavior:Win64/NeedyMantis. Le query di ricerca in Defender XDR e Microsoft Sentinel possono cercare questi percorsi, il dominio e lo user agent, ma ogni query cerca solo negli ultimi sette giorni. Poiché i campioni datati sono apparsi per la prima volta a ottobre 2025 e maggio 2026, query invariate non rileverebbero attività più vecchie. Un riscontro sul percorso di Poedit da solo non è una prova di infezione perché WinSparkle.dll è una parte normale di Poedit, quindi qualsiasi file trovato lì deve essere confrontato con l'hash pubblicato.
Microsoft raccomanda di abilitare la protezione fornita dal cloud, il blocco al primo rilevamento, il rilevamento e la risposta degli endpoint in modalità blocco, la protezione di rete, l'interruzione automatica degli attacchi e due regole di riduzione della superficie di attacco. Si consiglia inoltre di controllare il traffico in uscita per le connessioni al dominio di comando e controllo, un'operazione che non richiede Defender. L'azienda non ha visto NeedyMantis distribuito tramite gli installer compromessi di DAEMON Tools, ma chiunque abbia scaricato la versione gratuita di DAEMON Tools Lite 12.5.1 durante il periodo interessato dovrebbe disinstallarla, eseguire una scansione completa del sistema e installare la versione 12.6 dal sito ufficiale.
Per i proprietari di siti web e le aziende, minacce come NeedyMantis evidenziano l'importanza di ambienti di hosting che monitorano modifiche non autorizzate e forniscono il rilevamento delle intrusioni, come il servizio gestito di AEU Hosting, che include un monitoraggio proattivo della sicurezza per i siti ospitati.
Come Proteggerti
- Se hai installato DAEMON Tools Lite tra l'8 aprile e il 5 maggio 2026, disinstallalo immediatamente, esegui una scansione antivirus completa e scarica l'ultima versione dal sito ufficiale.
- Controlla sul tuo computer la presenza di uno dei percorsi sospetti elencati, come %ProgramFiles%\Poedit\WinSparkle.dll, e se lo trovi confronta il suo hash digitale con quello pubblicato da Microsoft.
- Mantieni sempre attivo e aggiornato il software di sicurezza, in particolare con la protezione basata sul cloud abilitata.
- Monitora le connessioni di rete in uscita dai tuoi dispositivi per qualsiasi contatto con il dominio corp.tripswithengine[.]com.
- Fai attenzione ai programmi legittimi che improvvisamente richiedono autorizzazioni insolite o mostrano pop-up da componenti che non riconosci.
I Termini Spiegati
- DLL (Dynamic Link Library) Un file che contiene codice e risorse condivisibili da più programmi, caricato all'avvio del programma.
- DLL sideloading Un trucco in cui l'aggressore inserisce un file falso con lo stesso nome di uno legittimo atteso da un programma, inducendo il programma a caricare malware.
- command-and-control (C2) server Un computer controllato dagli hacker che invia istruzioni ai dispositivi compromessi e riceve i dati rubati.
- WebSocket Una tecnologia che mantiene una connessione diretta e continua aperta tra un programma e un server per la comunicazione in tempo reale.
- IOCs (Indicators of Compromise) Indizi come impronte di file o nomi di dominio sospetti usati dagli strumenti di sicurezza per rilevare una violazione.
- persistence mechanism Un metodo usato dal malware per assicurarsi di rimanere in esecuzione su una macchina infetta anche dopo un riavvio.