Daemon Tools Hackers’ NeedyMantis Malware Dissected by Microsoft
Microsoft ha llevado a cabo un análisis de una infraestructura de software malicioso empleada por un grupo de atacantes originarios de China, cuyos objetivos incluyeron agencias gubernamentales y empresas de telecomunicaciones. Este conjunto de herramientas, denominado NeedyMantis, fue identificado tras revisar los indicadores de compromiso derivados de un ataque a la cadena de suministro de Daemon Tools.
El programa malicioso se instala de manera posterior a una intrusión inicial, con el propósito de asegurar la persistencia a largo plazo dentro de la red comprometida y facilitar acciones posteriores. Su estructura comprende un diseño modular que incluye diversos cargadores, archivos comprimidos cifrados de forma personalizada y componentes desarrollados en C++ y código shell, orientados a evadir los mecanismos de detección.
La cadena de infección involucra el uso de cargadores en múltiples etapas y archivos que se agrupan con aplicaciones legítimas, utilizando técnicas como el secuestro de DLL para iniciar la ejecución. Una vez activado, el elemento principal gestiona las conexiones con un servidor de comando y control mediante WebSockets, transmite datos del equipo y del usuario, y permite la gestión dinámica de módulos adicionales cuyas funciones específicas no han podido ser confirmadas.