Hackers Use NeedyMantis to Maintain Long-Term Access in Breached Networks
Un análisis técnico de Microsoft reveló que ciertos atacantes han empleado una familia de programas maliciosos denominada NeedyMantis con el fin de conservar acceso prolongado en redes previamente vulneradas. Dicha amenaza se ha detectado en intrusiones selectivas que afectaron a organizaciones gubernamentales, contratistas de este sector, universidades, entidades intergubernamentales, proveedores de telecomunicaciones y organizaciones sin fines de lucro en el ámbito médico.
El funcionamiento del malware se basa en el método de carga lateral de bibliotecas dinámicas, utilizando un conjunto compuesto por una aplicación legítima, un archivo DLL malicioso y un archivo comprimido cifrado. Tras ser ejecutado, el código malicioso extrae y descifra componentes adicionales que establecen comunicación con servidores de comando y control mediante HTTPS y conexiones WebSocket.
Las investigaciones señalan que la actividad vinculada a este software presenta indicios que apuntan hacia China, aunque las empresas de seguridad manejan distintas denominaciones provisionales para los grupos involucrados y aún no establecen con certeza si operan bajo una misma estructura o si pertenecen a un actor estatal. Por su parte, para la mitigación y detección, los especialistas han compartido indicadores de compromiso como hashes, rutas de archivos y dominios, además de recomendaciones de configuración y pautas de acción en los equipos afectados.