NeedyMantis è una famiglia di malware osservata in operazioni mirate che punta a mantenere accesso a lungo termine in reti già compromesse. Invece di essere il vettore iniziale di intrusione, viene usato nella fase post-compromissione per consolidare la presenza degli attaccanti, con un numero limitato di casi che hanno coinvolto organizzazioni di telecomunicazioni, università, enti medici non profit, organizzazioni intergovernative e appaltatori governativi.
Le tracce di utilizzo risalgono almeno a ottobre 2025, segnalando un investimento nella persistenza e nel controllo remoto discreto.
Il punto tecnico centrale è il ricorso al DLL sideloading, una tecnica comune nelle campagne di cyber attacco avanzate. Nei casi analizzati il payload arriva come un bundle composto da tre elementi:
- Un programma legittimo
- Una DLL malevola con lo stesso nome di una libreria che il programma si aspetta di caricare
- Un archivio cifrato che condivide il nome della DLL
Quando l’eseguibile viene avviato, carica la DLL manipolata e avvia la catena di infezione senza dover sfruttare vulnerabilità evidenti, aumentando le possibilità di eludere controlli basati solo su firme.
Tra i programmi legittimi sfruttati come esca risultano strumenti diffusi come Poedit, curl, Vim e TightVNC. In alcuni scenari il malware si è anche mascherato da DLL associate a software e componenti noti, includendo riferimenti a ecosistemi come Office e driver o librerie di vendor hardware. In un campione specifico la DLL malevola sostituisce WinSparkle.dll, componente di aggiornamento usato da Poedit, scelta che rende la presenza del file meno sospetta in un percorso di installazione atteso.
Dopo il caricamento, la DLL estrae lo stadio successivo dall’archivio cifrato e lo esegue. Questo stadio decodifica il componente principale, che stabilisce una comunicazione con un server di comando e controllo tramite HTTPS e poi passa a una connessione WebSocket. Tale passaggio consente un canale più interattivo e persistente per inviare comandi, caricare e scaricare moduli aggiuntivi e gestire dati in modo dinamico. Le funzionalità esatte dei moduli possono variare, ma l’architettura modulare indica flessibilità operativa e adattamento al contesto della rete violata.
Sul fronte difensivo, gli indicatori di compromissione includono hash SHA-256 di componenti, un dominio C2 su porta 443 e un user agent hard-coded. Per la caccia alle minacce è utile controllare percorsi file anomali in ProgramData e ProgramFiles, confrontando in particolare le DLL attese con gli hash noti, dato che la sola presenza di un nome come WinSparkle.dll non prova infezione. Rafforzare le impostazioni di protezione endpoint, abilitare funzioni di blocco avanzato e monitorare traffico in uscita verso domini sospetti resta essenziale per individuare NeedyMantis e interrompere l’accesso prolungato.