Microsoft Threat Intelligence ha documentado una familia de malware posterior al compromiso denominada NeedyMantis que los atacantes han utilizado para conservar acceso prolongado dentro de organizaciones seleccionadas. La actividad ha afectado a un pequeño número de proveedores de telecomunicaciones, universidades, organizaciones médicas sin ánimo de lucro, organismos intergubernamentales y contratistas gubernamentales.
El malware permite actividades modulares posteriores
Microsoft afirma que NeedyMantis se observa al menos desde 2023 y se despliega después de que un atacante ya haya obtenido acceso. Sus componentes pueden recopilar información del sistema, ejecutar comandos y mantener comunicaciones que respaldan objetivos posteriores. Esa función convierte al malware en una herramienta de persistencia y acceso operativo, en lugar del vector de intrusión inicial.
Los objetivos reportados abarcan sectores con datos valiosos de comunicaciones, investigación y políticas. Por tanto, los defensores deben investigar cómo se produjo el compromiso inicial y, al mismo tiempo, buscar los artefactos del malware, las credenciales relacionadas y el movimiento lateral en el entorno.
La eliminación exige más que borrar una carga maliciosa
Los equipos de respuesta a incidentes deben delimitar las identidades, tareas programadas, servicios y rutas de administración remota afectados, y después rotar las credenciales desde un sistema cuya integridad esté confirmada. La telemetría histórica de terminales y redes puede ayudar a establecer el tiempo de permanencia e identificar sistemas que ya no muestran un implante activo. SectechMedia sigue las medidas de defensa relacionadas en su cobertura de ciberseguridad.

Deja una respuesta