Il 28 settembre 2026 Microsoft ha pubblicato l'analisi di NeedyMantis, una famiglia di malware che i suoi ricercatori descrivono come uno strumento post-compromissione: non serve a entrare in una rete, ma a restarci. Secondo Microsoft è stato osservato in un numero limitato di intrusioni, almeno da ottobre 2025, contro organizzazioni di telecomunicazioni, università, enti medici non profit, organizzazioni intergovernative e fornitori della pubblica amministrazione statunitense. L'attività è coerente con attori che operano dalla Cina, ma Microsoft non formula un'attribuzione definitiva e usa la designazione provvisoria Storm-3069.
Non è una notizia da titolo urlato: nessuna CVE, nessuna patch da installare entro domani. È però un buon caso di studio su come lavorano gli avversari più pazienti, e su quali difese contano davvero.
I fatti: come funziona NeedyMantis
L'infezione avviene per DLL sideloading: l'attaccante deposita sul sistema tre elementi, un programma legittimo e firmato, una libreria DLL malevola con il nome che quel programma si aspetta di caricare, e un archivio cifrato. Quando il programma parte, Windows carica la DLL malevola al posto di quella autentica. Per l'utente e per molti strumenti di controllo, il processo in esecuzione è un software noto.
Microsoft ha osservato l'abuso di applicazioni molto comuni: Poedit (con una falsa WinSparkle.dll), curl (con una falsa libcurl.dll), Vim, TightVNC, 7-Zip e alcune utilità Sysinternals. Le DLL false si fanno passare per componenti di Microsoft Office, Broadcom, Intel e NVIDIA. La scelta non è casuale: sono nomi che un amministratore vede ogni giorno e che difficilmente attirano attenzione in un elenco di processi.
La catena, secondo l'analisi, procede in quattro passaggi:
- una prima DLL caricata per sideloading, che decifra l'archivio con una routine personalizzata (XOR e decompressione con
RtlDecompressBuffer); - un secondo stadio, uno script che ha estensione
.ps1ma contiene in realtà shellcode x64; - un componente principale che gestisce le comunicazioni e i moduli;
- un canale di comando e controllo che parte in HTTPS e passa a WebSocket, con un protocollo binario cifrato in RC4 e comandi per caricare e scaricare moduli.
Il beacon iniziale è una richiesta HTTPS GET che trasporta dati di sistema compressi e codificati in Base64 nell'intestazione Set-Cookie. Il dominio di comando e controllo indicato è corp.tripswithengine[.]com sulla porta 443, e il traffico usa uno user agent anacronistico, Firefox/21.0. Il modulo rilevato da Microsoft Defender è TrojanDropper:Win64/NeedyMantis.
Cosa non sappiamo
È importante distinguere ciò che è confermato da ciò che non lo è. Microsoft non ha chiarito quali funzioni svolgano concretamente i moduli caricati in seguito, e la ricerca non descrive un meccanismo di persistenza ulteriore rispetto alla natura modulare del framework. Non sappiamo quanti siano gli ambienti colpiti né quale sia stata la via di ingresso nei singoli casi.
C'è poi un collegamento che va maneggiato con prudenza. NeedyMantis è emerso durante le indagini sulla compromissione della supply chain di DAEMON Tools, i cui installer trojanizzati sono stati distribuiti da aprile 2026 (la vicenda era stata resa pubblica da Kaspersky). Microsoft precisa però di non aver osservato NeedyMantis distribuito tramite quella supply chain: l'accesso via software compromesso è solo una delle strade con cui un attore potrebbe arrivare al punto in cui il malware viene installato. Chi ha installato DAEMON Tools nel periodo interessato dovrebbe comunque verificare di essere alla versione 12.6.0.2445 o successiva, come indicato dalle fonti.
Cosa significa per le aziende italiane
La lettura più comoda sarebbe: i bersagli sono telecom e università americane, non ci riguarda. Non è una buona lettura, per tre ragioni.
La prima è settoriale. Telecomunicazioni, università e centri di ricerca, fornitori della pubblica amministrazione sono esattamente i soggetti che la normativa europea ha collocato nel perimetro NIS2, e in Italia tra i più esposti: gli atenei hanno reti aperte per natura, con migliaia di dispositivi non gestiti e una cultura dell'amministrazione decentralizzata. Un attore che cerca accesso di lungo periodo trova in questi ambienti condizioni favorevoli, indipendentemente dal Paese.
La seconda è tecnica. NeedyMantis non sfrutta una falla specifica: sfrutta il modo in cui Windows cerca le librerie e la fiducia che riponiamo nei binari firmati. Questo significa che nessun aggiornamento lo elimina, e che l'unica difesa è la capacità di osservare comportamenti anomali. Un'azienda con un antivirus tradizionale, senza EDR, non vedrà nulla di strano: un processo curl.exe legittimo che apre una connessione HTTPS.
La terza riguarda le PMI, che è dove il ragionamento diventa scomodo. Molte non hanno un SOC né un servizio gestito di rilevamento, e la loro difesa si ferma al perimetro e all'antivirus. Contro un framework pensato per restare invisibile per mesi, questo equivale a non avere difese dopo il primo accesso. Il messaggio pratico è che l'investimento con il miglior rapporto costo-beneficio non è un altro strumento di prevenzione, ma la capacità di rilevare: telemetria degli endpoint, log del traffico in uscita, qualcuno che li guardi.
Il quadro normativo
Per i soggetti NIS2, un accesso non autorizzato persistente è, nella maggior parte dei casi, un incidente significativo: implica l'obbligo di pre-notifica al CSIRT Italia entro 24 ore dalla conoscenza, notifica entro 72 ore e relazione finale entro un mese. Il punto critico, con un malware come questo, è il momento della conoscenza: se il rilevamento arriva mesi dopo, la difficoltà non è rispettare i termini ma dimostrare di aver adottato misure adeguate per accorgersene. Le misure di gestione del rischio richieste dall'art. 21 della direttiva includono esplicitamente la gestione degli incidenti e il rilevamento.
Se nella rete compromessa transitano dati personali, entra in gioco anche il GDPR: una presenza persistente di terzi non autorizzati è una potenziale violazione della riservatezza da valutare ai fini dell'art. 33, con notifica al Garante entro 72 ore quando è probabile un rischio per gli interessati.
Cosa fare subito
- Cercare il dominio di comando e controllo
corp.tripswithengine[.]comnei log di proxy, DNS e firewall, e le connessioni verso porta 443 con user agentFirefox/21.0. - Cercare DLL fuori posto: una
WinSparkle.dllin una cartella di Poedit, unalibcurl.dllaccanto a uncurl.execopiato in percorsi anomali, e in generale librerie con nomi di produttori (Broadcom, Intel, NVIDIA) in cartelle utente o temporanee. Gli hash SHA-256 pubblicati da Microsoft sono nel suo bollettino. - Attivare EDR in modalità block, protezione fornita dal cloud, network protection e attack surface reduction su Microsoft Defender, come raccomandato dal produttore; le regole ASR contro script offuscati ed eseguibili a bassa diffusione sono le più pertinenti.
- Monitorare l'uso di Impacket, che Microsoft indica come attività tipica successiva alla compromissione.
- Verificare DAEMON Tools: se è installato, aggiornarlo alla 12.6.0.2445 o superiore e valutare se serva davvero su postazioni aziendali.
- Limitare dove possono girare i binari: con AppLocker o WDAC si può impedire l'esecuzione di software da cartelle scrivibili dagli utenti, rendendo molto più difficile il sideloading.
- Rivedere il traffico in uscita: una postazione che parla WebSocket verso un dominio mai visto è un'anomalia rilevabile, se qualcuno ha configurato l'allarme.