Detalle de la noticia

Filtración de datos

Hackers Use NeedyMantis to Maintain Long-Term Access in Breached Networks

Fuente: The Hacker News Publicado: 28/09/2026 · 18:35 UTC
Compartir:
Filtración de datos Hackers Use NeedyMantis to Maintain Long-Term Access in Breached Networks
Imagen: The Hacker News

Un aná­li­sis téc­ni­co de Mi­cro­soft re­ve­ló que cier­tos ata­can­tes han em­plea­do una fa­mi­lia de pro­gra­mas ma­li­cio­sos de­no­mi­na­da Needy­Man­tis con el fin de con­ser­var ac­ce­so pro­lon­ga­do en redes pre­via­men­te vul­ne­ra­das. Dicha ame­na­za se ha de­tec­ta­do en in­tru­sio­nes se­lec­ti­vas que afec­ta­ron a or­ga­ni­za­cio­nes gu­ber­na­men­ta­les, con­tra­tis­tas de este sec­tor, uni­ver­si­da­des, en­ti­da­des in­ter­gu­ber­na­men­ta­les, pro­vee­do­res de te­le­co­mu­ni­ca­cio­nes y or­ga­ni­za­cio­nes sin fines de lucro en el ám­bi­to mé­di­co.

El fun­cio­na­mien­to del malwa­re se basa en el mé­to­do de carga la­te­ral de bi­blio­te­cas di­ná­mi­cas, uti­li­zan­do un con­jun­to com­pues­to por una apli­ca­ción le­gí­ti­ma, un ar­chi­vo DLL ma­li­cio­so y un ar­chi­vo com­pri­mi­do ci­fra­do. Tras ser eje­cu­ta­do, el có­di­go ma­li­cio­so ex­trae y des­ci­fra com­po­nen­tes adi­cio­na­les que es­ta­ble­cen co­mu­ni­ca­ción con ser­vi­do­res de co­man­do y con­trol me­dian­te HTTPS y co­ne­xio­nes Web­Soc­ket.

Las in­ves­ti­ga­cio­nes se­ña­lan que la ac­ti­vi­dad vin­cu­la­da a este soft­wa­re pre­sen­ta in­di­cios que apun­tan hacia China, aun­que las em­pre­sas de se­gu­ri­dad ma­ne­jan dis­tin­tas de­no­mi­na­cio­nes pro­vi­sio­na­les para los gru­pos in­vo­lu­cra­dos y aún no es­ta­ble­cen con cer­te­za si ope­ran bajo una misma es­truc­tu­ra o si per­te­ne­cen a un actor es­ta­tal. Por su parte, para la mi­ti­ga­ción y de­tec­ción, los es­pe­cia­lis­tas han com­par­ti­do in­di­ca­do­res de com­pro­mi­so como hashes, rutas de ar­chi­vos y do­mi­nios, ade­más de re­co­men­da­cio­nes de con­fi­gu­ra­ción y pau­tas de ac­ción en los equi­pos afec­ta­dos.