// 1 ZERO-DAY · 6 CVE · 5 EXPLOIT NELLE ULTIME 24H→
Microsoft ha svelato NeedyMantis, un malware post-compromise attivo da ottobre 2025 che usa DLL sideloading su software legittimo per mantenere accesso persistente

Il 28 settembre 2026 Microsoft Threat Intelligence ha pubblicato l'analisi di NeedyMantis, un malware modulare progettato per prolungare indefinitamente la permanenza in reti già compromise. Il framework è stato osservato in intrusioni mirate contro telecomunicazioni, università, nonprofit mediche, organizzazioni intergovernative e appaltatori governativi, con traccia risalente ad almeno ottobre 2025. La scoperta illumina un pattern operativo spesso sottostimato: l'accesso iniziale non è la conclusione dell'incidente, ma il punto di partenza di una presenza strutturale che può durare mesi senza essere rilevata.

Punti chiave
  • NeedyMantis è un malware post-compromise modulare identificato da Microsoft Threat Intelligence, attivo da almeno ottobre 2025 in intrusioni mirate contro settori strategici
  • Il framework utilizza il DLL sideloading su programmi legittimi ampiamente distribuiti — Poedit, curl, Vim, TightVNC — per caricare un loader offuscato che estrae il componente malevolo da un archivio cifrato
  • La comunicazione con il server di comando e controllo avviene prima via HTTPS sul dominio corp.tripswithengine[.]com, poi viene aggiornata a WebSocket con protocollo binario custom che supporta XOR, compressione e RC4 opzionale
  • Microsoft ha osservato NeedyMantis anche al di fuori dell'attività del gruppo Storm-3069, indicando che più attori threat potrebbero condividere o riutilizzare lo stesso strumento

La catena di esecuzione che nasconde lo shellcode dentro un file PowerShell

L'architettura di NeedyMantis si articola in una sequenza multi-stadio che sfrutta la fiducia implicita nei binari legittimi. Il bundle di distribuzione comprende tre elementi: un programma autentico, una DLL malevola con nome di file corrispondente a quello caricato dal programma, e un archivio cifrato che condivide il nome della DLL. Microsoft ha documentato l'uso di Poedit, curl, Vim e TightVNC come vettori di sideloading; la DLL si è inoltre spacciata per componenti di Microsoft Office, Broadcom, Intel e NVIDIA.

Nel campione analizzato nel dettaglio, risalente a maggio 2026, il file malevolo ha sostituito WinSparkle.dll, il componente di aggiornamento di Poedit. La DLL loader risolve dinamicamente le funzioni Windows attraverso stack strings offuscate, controlla i flag ProcessDebugFlags e ThreadHideFromDebugger per frustrare l'analisi in sandbox, quindi estrae dall'archivio cifrato — con parametri variabili di offset, chiavi XOR e metodi di compressione — un file denominato encryptbase64.ps1. Questo file, mascherato da script PowerShell, contiene in realtà shellcode x64 che decodifica il componente principale in un formato eseguibile custom minimizzato. L'intero processo è stato descritto da Microsoft come studiato per resistere alla dissezione automatica e richiedere analisi manuale prolungata.

Il componente core stabilisce quindi connessione con il server C2. La prima fase usa HTTPS verso corp.tripswithengine[.]com sulla porta 443, con user agent firefox/21.0 e URI /library/zip/. Successivamente il canale viene aggiornato a WebSocket, su cui transita un protocollo binario proprietario che incorpora encoding XOR, compressione e cifratura RC4 opzionale. Attraverso questo tunnel gli operatori possono caricare e scaricare moduli funzionali aggiuntivi senza sostituire l'impianto principale, riducendo la necessità di nuovi accessi iniziali e aumentando la resilienza contro il rilevamento basato su signature.

Storm-3069, UNC6863 e il limite dell'attribuzione

Microsoft traccia l'attività legata alla campagna di compromissione di DAEMON Tools come Storm-3069, un gruppo che utilizza NeedyMantis ma non l'unico. L'azienda di Redmond ha esplicitamente affermato di non aver trovato prove che NeedyMantis sia stato distribuito attraverso gli installer compromessi di DAEMON Tools: la scoperta del malware è avvenuta seguendo indicatori dall'indagine Kaspersky sull'attacco supply chain, ma i due eventi non sono risultati direttamente collegati.

Storm-3069 è classificato con prefisso "Storm", il che indica un nome temporaneo in attesa di sufficienti evidenze per un'attribuzione definitiva. Microsoft valuta che l'attività "sembra originare dalla Cina", ma non ha legato il gruppo a un attore nation-state cinese specifico. Contestualmente, Google Threat Intelligence Group traccia l'attore dietro la campagna DAEMON Tools come UNC6863, che Mandiant ha descritto a giugno 2026 come "suspected China-nexus actor". Non è chiaro se UNC6863 e Storm-3069 appartengano allo stesso gruppo: la sovrapposizione infrastrutturale non è stata stabilita allo stato attuale.

Più significativa è l'osservazione che Microsoft ha rilevato NeedyMantis anche al di fuori dell'attività di Storm-3069. Questa circostanza apre due letture non mutualmente esclusive: o il framework è stato condiviso tra attori distinti, o esiste un'infrastruttura di sviluppo comune che alimenta più gruppi. In entrambi i casi, il pattern è coerente con quanto osservato nell'ecosistema APT associato agli interessi cinesi, dove il riutilizzo di strumenti e la modularità costituiscono pratica consolidata.

"Microsoft has also seen NeedyMantis outside Storm-3069's activity in the DAEMON Tools campaign, and it says more than one group may be using the malware."

Perché la scoperta in rete segnala un'intrusione più vecchia e più profonda

NeedyMantis non è uno strumento di accesso iniziale. È, per definizione di Microsoft, un "modular post-compromise malware framework", il che significa che la sua presenza in una rete è indicatore di una compromissione pregressa che ha già superato le fasi di ricognizione, movimento laterale e stabilizzazione. In almeno un'intrusione documentata, un operatore già dentro la rete ha usato Impacket per copiare il bundle da una share di rete ed eseguirlo, confermando che il malware viene impiegato quando l'attore ha già ottenuto credenziali e posizione interna.

Questa natura post-compromise ha conseguenze investigative dirette. La rilevazione di NeedyMantis non deve attivare una risposta locale e circoscritta, ma un'indagine forense completa su movimento laterale, furto di credenziali e persistenza aggiuntiva. Microsoft non ha descritto come la versione più recente del malware ottenga persistenza sulla macchina: la documentazione riguarda solo una versione precedente, risalente a ottobre 2025, che includeva un modulo di persistenza basato su servizi Windows. Per la variante attuale, il meccanismo di sopravvivenza al riavvio rimane non specificato.

Un elemento operativo critico emerge dalle hunting queries pubblicate da Microsoft: il lookback period è di sette giorni. Questa finestra temporale è insufficiente a rilevare eventi risalenti a ottobre 2025 o maggio 2026, e rischia di far perdere le tracce dell'attaccante se applicata senza adattamenti per ricerche storiche su periodi più estesi.

Cosa fare adesso

  • Verificare la presenza degli IoC pubblicati da Microsoft — tre hash SHA-256 specifici, il dominio corp.tripswithengine[.]com:443 e l'user agent firefox/21.0 — estendendo la ricerca oltre il lookback di sette giorni delle query standard
  • Analizzare le installazioni di Poedit, curl, Vim e TightVNC nelle reti sensibili per rilevare DLL sospette o anomalie nei file WinSparkle.dll, confrontando gli hash con quelli documentati
  • Ispezionare il traffico HTTPS e WebSocket verso endpoint con URI pattern /library/zip/ e domini con naming legittimo-sounding, data la capacità di NeedyMantis di aggiornare il protocollo di comunicazione
  • Attivare un'indagine forense completa su movimento laterale e persistenza in caso di rilevazione di NeedyMantis, trattando il malware come indicatore di compromissione pregressa e non come evento isolato

Le domande che restano aperte

Microsoft non ha confermato le capacità specifiche dei moduli aggiuntivi scaricabili tramite la connessione WebSocket. Il numero esatto di vittime e il quadro completo delle entità compromesse non sono stati resi pubblici. Resta inoltre non determinato se l'attività sia effettivamente sponsorizzata dallo stato cinese o solo allineata agli interessi cinesi: la differenza attribuzionale, spesso elusa nei comunicati stampa, è rilevante per il calibro della risposta geopolitica e per le sanzioni. Infine, non è chiaro se NeedyMantis sia ancora attivo al momento della pubblicazione dell'analisi, sebbene la natura modulare del framework suggerisca un ciclo di vita prolungato.

L'emergere di NeedyMantis conferma una tendenza tecnica e strategica: la separazione tra accesso iniziale e manutenzione della presenza. Gli attori threat investono sempre più risorse nella fase post-compromise, sviluppando strumenti resilienti, riutilizzabili e difficili da attribuire. Per i difensori, questo significa che la qualità della risposta si misura non sulla velocità di eradicazione del primo campione, ma sulla profondità dell'investigazione che esso richiede.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. thehackernews.com
  2. firsthackersnews.com
  3. cryptika.com
  4. blog.netmanageit.com
  5. security.googlecloudcommunity.com
  6. thehackernews.uk