Empresas de telecomunicaciones, universidades, ONG médicas y organismos gubernamentales se convierten en objetivos.

Una única intrusión exitosa puede ser suficiente para que los atacantes se establezcan durante mucho tiempo dentro de una red ajena. El 28 de septiembre Microsoft reveló NeedyMantis, un malware modular para la fase posterior a la intrusión. Esta familia ayuda a mantener la presencia en una infraestructura ya comprometida y a preparar acciones posteriores sin tener que buscar de nuevo el punto de entrada.
La actividad de NeedyMantis se remonta al menos a octubre de 2025. Microsoft observó solo un pequeño número de intrusiones dirigidas en empresas de telecomunicaciones, universidades, organizaciones médicas sin fines de lucro, organismos intergubernamentales y contratistas gubernamentales. Ese perfil indica no un contagio masivo, sino un uso selectivo.
Microsoft descubrió la familia al analizar indicadores relacionados con el compromiso de DAEMON Tools. Sin embargo, la empresa no observó que NeedyMantis se distribuyera a través de instaladores infectados de DAEMON Tools. La conexión aparece a través de la investigación posterior de la actividad Storm-3069, por lo que no se puede considerar el ataque anterior como un canal confirmado de entrega del nuevo malware.
NeedyMantis aparece después de que los atacantes ya han obtenido acceso al entorno, por lo que el método inicial de intrusión puede variar según el caso. En uno de los episodios el operador usó Impacket para copiar desde una carpeta de red un programa legítimo, una DLL maliciosa y un archivo con componentes, y luego ejecutó ese conjunto en el equipo seleccionado.
Para empezar, NeedyMantis se oculta junto a programas legítimos que cargan la biblioteca falsa al iniciarse. Esa técnica es conocida como suplantación de DLL. Microsoft observó empaques con Poedit, curl, Vim y TightVNC. En otras muestras los archivos maliciosos se hacían pasar por componentes de Microsoft Office, Broadcom, Intel y NVIDIA, lo que dificultaba un análisis visual rápido del contenido de los directorios.
El primer cargador casi no hace nada por sí mismo. El componente extrae la siguiente etapa desde su propio archivo cifrado y comprimido y transfiere la ejecución. En una muestra el archivo se llamaba encryptbase64.ps1, pero la extensión PowerShell era engañosa. En su interior había shellcode x64 que descifraba y descomprimía el componente principal de la familia.
Los desarrolladores añadieron varios niveles de protección contra el análisis. Los cargadores ocultan cadenas y constantes numéricas, localizan dinámicamente funciones de Windows, comprueban la presencia de un depurador y usan su propio formato reducido de archivo ejecutable en lugar del PE habitual. Ese esquema no hace invisible al malware, pero dificulta el análisis estático y la búsqueda de indicadores habituales.
El componente principal se encarga de la comunicación con el servidor de mando y del funcionamiento de módulos adicionales. Primero NeedyMantis envía el nombre del equipo, el nombre de usuario, información sobre los procesos y el contenido de Program Files, luego cambia la conexión a WebSocket y utiliza su propio protocolo binario. Los datos transmitidos pueden comprimirse y además cifrarse con RC4.
El conjunto de comandos integrados del componente principal es reducido. El servidor puede cargar y descargar módulos, pasar datos a componentes individuales y cambiar banderas de funcionamiento. Ese diseño permite ampliar las capacidades después de la intrusión sin reemplazar todo el malware. Microsoft aún no ha confirmado las funciones de los módulos adicionales, por lo que atribuir el robo de datos u otras acciones a NeedyMantis sería prematuro.
Microsoft relaciona al menos parte de la actividad observada con Storm-3069, pero admite la participación de otros operadores. Para protegerse, la empresa recomienda buscar conexiones salientes hacia corp.tripswithengine[.]com, habilitar la protección de red y EDR en modo de bloqueo, y aplicar reglas de reducción de la superficie de ataque para archivos ejecutables desconocidos y escenarios ofuscados.