Minacce e avversari · Spionaggio APT

Da un installer alterato a un accesso persistente

Microsoft ha collegato NeedyMantis a Storm-3069 e a una campagna di accesso prolungato osservata in telecomunicazioni, istruzione, sanità, governo e contractor. L’analisi è partita dagli indicatori emersi nell’indagine sulla supply chain di DAEMON Tools Lite, dove installer firmati e ufficiali erano stati manomessi.

NeedyMantis si nasconde in un bundle che fa caricare al programma legittimo una DLL malevola con lo stesso nome. La DLL estrae il componente successivo e apre un canale HTTPS che passa a WebSocket, così l’operatore può caricare o scaricare moduli e far uscire dati senza legarsi al solo installer iniziale.

Per chi distribuisce software tramite installazioni firmate o share interne, il punto non è solo l’ingresso iniziale. Questa catena mostra che un canale di fiducia può diventare il vettore per un accesso post-compromissione stabile, e che pulire il primo pacchetto non basta a escludere una presenza ancora attiva.

1 fonte · 5 ore fa

Cronologia

Fonti

Part of the PlainSec briefing for 2026-09-28

Every edition of this story: Da un installer alterato a un accesso persistente

Altro da oggi