Microsoft detalla NeedyMantis, el malware que mantiene el acceso tras la brecha
Microsoft publica el análisis técnico de NeedyMantis, un malware de acceso persistente usado contra telecomunicaciones, universidades y contratistas desde octubre de 2025.

Microsoft ha publicado un análisis técnico de NeedyMantis, una familia de malware que los atacantes usan para mantener el acceso a largo plazo en redes que ya habían comprometido antes. Los casos detectados son pocos y muy seleccionados: operadores de telecomunicaciones, universidades, organizaciones sanitarias sin ánimo de lucro, organismos intergubernamentales y contratistas de defensa. El rastro se remonta al menos a octubre de 2025.
Microsoft encontró el malware revisando los indicadores de la investigación de Kaspersky sobre el ataque a la cadena de suministro de DAEMON Tools, donde los instaladores firmados de DAEMON Tools Lite llevaban código malicioso desde el 8 de abril de 2026 y el desarrollador los sustituyó por una versión limpia el 5 de mayo. La actividad ligada a ese ataque se sigue como Storm-3069.
Cómo entra y cómo se queda
NeedyMantis llega en un paquete de tres piezas: un programa legítimo, una DLL maliciosa con el nombre de un archivo que ese programa carga, y un archivo cifrado con el mismo nombre que la DLL. El programa arranca, carga la DLL y ahí empieza el secuestro. Es DLL sideloading de manual. Entre los programas legítimos usados están Poedit, curl, Vim y TightVNC; también ha suplantado DLLs de Microsoft Office, Broadcom, Intel y NVIDIA. En la muestra que Microsoft analizó en detalle, la DLL maliciosa reemplazaba WinSparkle.dll, el componente de actualización de Poedit. En una de las intrusiones, un operador que ya estaba dentro usó el toolkit Impacket para copiar el paquete desde un recurso compartido y ejecutarlo en la máquina objetivo.
Una vez cargada, la DLL descomprime la siguiente etapa desde el archivo cifrado. Esa etapa decodifica el componente principal, que abre una conexión HTTPS con el servidor C2 y luego pasa a WebSocket. Por ahí los operadores cargan y descargan módulos adicionales. Microsoft no ha confirmado qué hacen esos módulos. Una versión antigua, de octubre de 2025, incluía un módulo de persistencia basado en servicios de Windows; de la versión nueva no describe cómo se queda en la máquina.
Quién está detrás
Storm-3069 es un nombre temporal. Microsoft usa la etiqueta Storm para grupos nuevos o en desarrollo hasta que tiene claro quién hay detrás. La compañía cree que la actividad se origina en China, aunque no la ata a un actor estatal concreto. Todos los casos que ha visto encajan con el patrón que suele vincular a grupos chinos: objetivos alineados con intereses del país y uso contra muy pocas organizaciones seleccionadas. Kaspersky encontró texto en chino en el malware del ataque a DAEMON Tools, pero no lo atribuyó. Google Threat Intelligence Group sigue al actor como UNC6863, y Mandiant lo describió en junio como un actor sospechoso de tener nexos con China. No está claro si UNC6863 y Storm-3069 son el mismo grupo.
Qué mirar
Microsoft ha publicado hashes SHA-256, el dominio del C2 (corp.tripswithengine[.]com, puerto 443), un user agent hardcodeado (firefox/21.0) y rutas de archivo. Una advertencia importante: las consultas de caza que acompañan al informe solo miran siete días atrás, así que si se ejecutan sin cambios no verán eventos de octubre de 2025 o mayo de 2026. Defender detecta el malware como TrojanDropper:Win64/NeedyMantis y Behavior:Win64/NeedyMantis. Un acierto en la ruta de Poedit no prueba infección por sí solo: WinSparkle.dll es parte normal del programa, así que hay que compararlo con el hash publicado.
Microsoft no ha visto NeedyMantis llegar a través de los instaladores manipulados de DAEMON Tools; el vínculo es que dio con la familia siguiendo los indicadores de Kaspersky. La compañía tampoco ha dicho si el malware sigue en uso, y las fechas de los archivos apuntan a octubre de 2025 y mayo de 2026. Con varios grupos usando el mismo paquete, la pregunta abierta es cuánto de lo visto responde a un solo actor.


