Minacce · 4 ore fa
Microsoft ha collegato NeedyMantis a Storm-3069 e a una campagna di accesso prolungato osservata in telecomunicazioni, istruzione, sanità, governo e contractor. L’analisi è partita dagli indicatori emersi nell’indagine sulla supply chain di DAEMON Tools Lite, dove installer firmati e ufficiali erano stati manomessi.
NeedyMantis si nasconde in un bundle che fa caricare al programma legittimo una DLL malevola con lo stesso nome. La DLL estrae il componente successivo e apre un canale HTTPS che passa a WebSocket, così l’operatore può caricare o scaricare moduli e far uscire dati senza legarsi al solo installer iniziale.
Per chi distribuisce software tramite installazioni firmate o share interne, il punto non è solo l’ingresso iniziale. Questa catena mostra che un canale di fiducia può diventare il vettore per un accesso post-compromissione stabile, e che pulire il primo pacchetto non basta a escludere una presenza ancora attiva.
1 fonte che coprono questa storia
Hackers Use NeedyMantis to Maintain Long-Term Access in Breached Networks
NeedyMantis maintains long-term access in targeted intrusions, using DLL sideloading and HTTPS-to-WebSocket command-and-control.
Part of the PlainSec briefing for 2026-09-28