'NeedyMantis' Provides Long-Term Access to Compromised Networks
Microsoft identificó un marco de programas maliciosos hasta ahora desconocido, denominado NeedyMantis, empleado por un grupo de atacantes con base en China identificado como Storm-3069. Este software se utiliza tras una intrusión inicial para otorgar a los atacantes acceso sigiloso a largo plazo en redes seleccionadas de diversos sectores, como empresas de telecomunicaciones, instituciones educativas, organizaciones médicas sin fines de lucro, entidades intergubernamentales y contratistas gubernamentales.
NeedyMantis opera como una puerta trasera modular que se comunica mediante protocolos seguros y WebSocket para recopilar información de los sistemas afectados y descargar componentes adicionales. Para ocultar sus acciones y dificultar el análisis estático, la herramienta emplea un cargador de dos etapas y técnicas como la carga lateral de bibliotecas de enlace dinámico (DLL), camuflando archivos maliciosos bajo la apariencia de software legítimo y utilizando carpetas cifradas y comprimidas con claves variables.
Aunque se conocen varias de sus características, el alcance total de las capacidades de este marco sigue sin determinarse por completo debido a su diseño modular, lo que sugiere una posible motivación de ciberespionaje orientada a la obtención de inteligencia. Ante la dificultad de detectar únicamente los artefactos del programa, los expertos sugieren centrarse en el comportamiento de los atacantes, validar la exposición adversarial y configurar sistemas de detección y respuesta en terminales para operar en modo de bloqueo.