NeedyMantis mostra come si resta dentro dopo l’intrusione
Microsoft ha identificato NeedyMantis, una famiglia di malware modulare finora non documentata, usata in intrusioni mirate in telecomunicazioni, università, ONG sanitarie, organizzazioni intergovernative e contractor governativi. L’attività osservata risale almeno a ottobre 2025.
NeedyMantis non serve a entrare per primo, ma a restare. Microsoft lo descrive come un framework post-compromesso che usa loader multipli, archivi cifrati e componenti modulari per tenere l’accesso nel tempo, eludere l’analisi e aggiungere funzioni senza riscrivere tutto il malware.
Per chi difende questi ambienti, il punto è operativo: fermare il primo accesso non basta se l’operatore ha già un foothold persistente. La priorità resta cercare segni di presenza continuativa e attività di follow-on, soprattutto dove un singolo compromesso può restare nascosto a lungo.
NeedyMantis: Unpacking a post-compromise malware family used in targeted operations | Microsoft Security Blog
Microsoft Threat Intelligence identified NeedyMantis, a modular post-compromise malware framework used in targeted intrusions that combines custom loaders, encrypted archives, and extensible components to maintain long-term access and support follow-on operations.