Microsoft Threat Intelligence ha avvertito che un attore di minaccia con base in Cina, tracciato come NeedyMantis, ha preso di mira organizzazioni in diversi settori. Secondo la copertura del rapporto, il gruppo si basa su malware costruito per l'accesso persistente alla rete da parte del malware NeedyMantis, il che significa che l'obiettivo non è un rapido colpo e fuga, ma una lunga permanenza all'interno dell'ambiente della vittima.
Il riepilogo pubblico è scarno di dettagli tecnici, quindi questo post si attiene a quanto è stato riportato e spiega perché il pattern è importante per le persone i cui dati si trovano all'interno delle organizzazioni prese di mira.
Cosa dice Microsoft che stia facendo NeedyMantis
Microsoft Threat Intelligence descrive NeedyMantis come un attore di minaccia proveniente dalla Cina. L'azienda afferma che il gruppo ha preso di mira organizzazioni in diversi settori, non in un unico settore. Il malware associato al gruppo è descritto come capace di consentire un accesso persistente alle reti delle vittime.
Accesso persistente è una frase chiave. Significa che un intruso stabilisce un punto d'appoggio che sopravvive a riavvii, cambi di password o normali operazioni di pulizia, così può tornare quando vuole. Il materiale di origine non elenca vittime specifiche, capacità del malware, date o indicatori tecnici, e noi non li congettureremo. Le organizzazioni che desiderano quei dettagli dovrebbero consultare direttamente l'avviso di Microsoft.
Perché l'accesso persistente è importante per i dati personali
Un attaccante che può restare tranquillamente all'interno di una rete ha il tempo dalla sua parte. Invece di prendere tutto ciò che è disponibile il primo giorno, può osservare come funzionano i sistemi, trovare dove risiedono i registri sensibili e raccogliere informazioni gradualmente. Quel tipo di accesso può essere difficile da individuare perché potrebbe non attivare i sintomi evidenti che le persone associano al ransomware o alla defacement.
Per gli individui, il rischio è indiretto. Potresti non installare mai nulla di sospetto o cliccare su un link dannoso, eppure le tue informazioni possono comunque essere esposte perché un datore di lavoro, un fornitore di servizi o un'istituzione con cui hai a che fare è stato compromesso. Registrazioni come dati di contatto, informazioni sull'account o dati occupazionali sono il tipo di materiale che le organizzazioni detengono abitualmente, e un intruso a lungo termine può essere in posizione per raggiungerli.
Niente nel rapporto dice che i dati personali siano stati rubati in questa campagna. Il punto è strutturale: quando attori sostenuti da uno Stato si insediano nelle reti, i dati all'interno di quelle reti diventano raggiungibili.
Quali settori mettono a rischio le informazioni dei consumatori
Microsoft afferma che NeedyMantis ha colpito una serie di settori, il che suggerisce che nessuna categoria può essere ignorata. In termini generali, qualsiasi organizzazione che conserva informazioni su clienti, pazienti, dipendenti o membri è una potenziale fonte di dati personali. Pensate alle aziende e alle istituzioni con cui la maggior parte delle persone interagisce regolarmente: datori di lavoro, fornitori di servizi, studi professionali e fornitori che si connettono a organizzazioni più grandi.
Poiché la fonte non nomina i settori colpiti, sarebbe inaccurato indicare settori specifici come obiettivi confermati. Una conclusione pratica è semplicemente presumere che le organizzazioni che detengono le tue informazioni siano potenziali obiettivi, e pianificare di conseguenza.
Cosa significa per te
Non puoi mettere in sicurezza la rete di qualcun altro, ma puoi ridurre quanto una violazione altrove ti danneggia. Ecco cosa è realistico:
- Usa password uniche e un gestore di password. Se un'organizzazione viene compromessa, le credenziali riutilizzate permettono agli attaccanti di provarle altrove.
- Attiva l'autenticazione a più fattori per email, banking e account di lavoro, idealmente con un'app di autenticazione o una chiave di sicurezza invece che via SMS.
- Condividi meno. Fornisci alle organizzazioni solo i dati personali di cui hanno veramente bisogno, poiché i dati che non vengono mai raccolti non possono essere rubati.
- Attenzione al phishing successivo. I dettagli rubati spesso alimentano messaggi convincenti che fanno riferimento ad account o datori di lavoro reali.
- Mantieni aggiornati i dispositivi così i tuoi sistemi non sono un facile secondo punto di ingresso.
Aiuta anche essere chiari sui limiti degli strumenti per i consumatori. Una VPN crittografa il traffico tra il tuo dispositivo e il server VPN, il che è utile su reti non attendibili. Non protegge i dati che un'organizzazione conserva sui propri server, e non può fermare un intruso che è già all'interno della rete di un'azienda.
Un esempio parallelo: attori legati a Stati e reti quotidiane
Gli attori legati a Stati che prendono di mira utenti comuni non sono una novità. Microsoft ha precedentemente richiamato l'attenzione sull'attività russa su reti pubbliche, e la nostra copertura di come Microsoft ha collegato gli attacchi malware al Wi-Fi degli hotel alla Russia's APT29 mostra come i viaggiatori possano diventare obiettivi. Abbiamo anche riportato l'avvertimento di Microsoft sugli hacker russi sulle reti Wi-Fi degli hotel, che coinvolgeva credenziali Microsoft 365 rubate e malware inviato ai PC Windows. Un ulteriore avviso riguardava l'attacco Wi-Fi falso Storm-2945 ai viaggiatori.
Quei casi mostrano dove un tunnel crittografato può aiutare: su Wi-Fi condiviso o non attendibile, rende più difficile per gli altri sulla rete spiare il tuo traffico. Mostrano anche dove non basta. Se inserisci le credenziali su una pagina di login falsa ma convincente o installi malware, la crittografia in transito non ti salverà.
Punti chiave
L'avvertimento su NeedyMantis è un promemoria che l'accesso persistente è la vera minaccia: silenzioso, paziente e difficile da rilevare. Rafforza ciò che controlli. Usa password forti e uniche, abilita l'autenticazione a più fattori, sii cauto sulle reti pubbliche e usa una connessione crittografata quando non puoi fidarti del Wi-Fi. Combina queste abitudini con lo scetticismo verso messaggi inaspettati, e sarai in una posizione molto migliore se un'organizzazione che detiene i tuoi dati dovesse mai essere compromessa.




 e come [hacker nordcoreani si sono rivolti all'IA per cyberattacchi più intelligenti](/en/north-korean-hackers-turn-to-ai-for-smarter-cyberattacks). GTG-1002 e PromptSpy aggiungono altri due punti dati.
## Come PromptSpy si adatta a ciò che c'è sul tuo schermo
La maggior parte del malware mobile si rompe quando l'interfaccia cambia. Un pulsante si sposta, un menu viene rinominato, un produttore di telefoni usa un layout diverso, e un attacco scriptato fallisce. L'IA consapevole dello schermo cambia questa equazione.
In base al resoconto, PromptSpy usa l'IA per interpretare il contenuto dello schermo e poi decidere come procedere. In termini pratici, questo significa che il malware non ha bisogno di sapere in anticipo esattamente come appare il tuo dispositivo. Può guardare ciò che viene visualizzato e capire il passo successivo, proprio come farebbe una persona.
Questo è importante per alcune ragioni:
- **Meno limiti specifici del dispositivo.** Un attacco che si adatta può funzionare su telefoni diversi, versioni di Android e layout di app.
- **Corrispondenza di pattern più difficile.** I difensori spesso si affidano al riconoscimento di comportamenti ripetuti e prevedibili. Il comportamento adattivo può variare da dispositivo a dispositivo.
- **Abuso della fiducia.** Gli attacchi che reagiscono a ciò che vedi possono mimetizzarsi con normali elementi dell'interfaccia, ed è per questo che il tema dell'abuso della fiducia digitale attraversa tutta questa storia.
Vale la pena essere chiari su ciò che non sappiamo. Il materiale di partenza è breve e non possiamo confermare quanto ampiamente PromptSpy si sia diffuso o quante persone siano colpite. Trattalo come un segnale precoce di dove stanno andando gli attacchi, piuttosto che come prova di un'epidemia di massa.
## Dove una VPN aiuta e dove no
Le VPN saltano fuori in quasi ogni conversazione sulla privacy, quindi vale la pena essere precisi. Una VPN crittografa il tuo traffico tra il tuo dispositivo e il server VPN e nasconde il tuo indirizzo IP dai siti che visiti. Questo è utile su Wi-Fi pubblici e per limitare alcuni tipi di tracciamento.
Ma una VPN non ferma il malware che è già in esecuzione sul tuo telefono. Lo spyware che legge il tuo schermo opera sul dispositivo stesso, dopo che il tuo traffico è stato decrittografato per permetterti di visualizzarlo. Una VPN non può vedere cosa fa un'app con il contenuto dello schermo e non può rimuovere un'app malevola.
Dove una VPN può comunque contribuire è ai margini: proteggere il traffico su reti non fidate e ridurre l'esposizione ad alcune intercettazioni a livello di rete. Considerala come uno strato, non come uno scudo contro minacce adattive e sul dispositivo.
## Difese mobili pratiche contro minacce adattive
Poiché gli attacchi guidati dall'IA rispondono a ciò che c'è sullo schermo, le tue migliori difese si concentrano sul limitare ciò a cui un'app malevola può accedere in primo luogo.
- **Controlla le app installate.** Rimuovi tutto ciò che non usi più o che non riconosci.
- **Esamina i permessi.** Sii particolarmente scettico verso le app che richiedono l'accesso all'accessibilità o la capacità di disegnare sopra altre app. Il comportamento di lettura dello schermo spesso dipende da permessi potenti come questi.
- **Installa app solo da store ufficiali.** Evita il sideloading di file inviati tramite messaggi, link o siti web sconosciuti.
- **Mantieni aggiornato il tuo telefono.** Le patch di sicurezza chiudono le falle su cui gli attaccanti fanno affidamento. La velocità delle campagne moderne è un tema nel nostro report sull'[ordine di patch in 3 giorni della CISA](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order).
- **Usa uno scanner di sicurezza mobile affidabile e mantieni attive le protezioni integrate come Google Play Protect.**
- **Sii cauto con le richieste inaspettate.** Se una schermata ti chiede di approvare qualcosa che non hai avviato tu, fermati e torna indietro.
## Cosa significa per te
Per la maggior parte delle persone, il messaggio da trarre non è il panico ma un piccolo cambiamento di mentalità. Gli attacchi stanno diventando più automatizzati e più adattivi, il che significa che il costo di prendere di mira gli utenti comuni sta calando. Il volume crescente degli attacchi è già visibile altrove, come nel riportato [raddoppio degli attacchi ransomware a luglio 2026](/en/ransomware-attacks-double-globally-in-july-2026).
Non puoi cliccare più velocemente di un agente IA, ma puoi ridurre la superficie con cui deve lavorare. Meno app, permessi più stretti e aggiornamenti tempestivi contano più di qualsiasi singolo strumento. GTG-1002 suggerisce anche che operatori legati a Stati stiano usando l'IA per scalare, quindi giornalisti, attivisti e persone in ruoli sensibili dovrebbero essere particolarmente cauti.
## Punti chiave
Lo spyware Android potenziato dall'IA PromptSpy mostra che il malware ora può leggere uno schermo e adattarsi, mentre GTG-1002 mostrerebbe agenti IA che gestiscono la maggior parte di un'operazione di spionaggio. Nessuna delle due storie significa che il tuo telefono sia compromesso oggi, ma entrambe sono buone ragioni per agire.
1. Controlla le app installate e rimuovi ciò che non ti serve.
2. Verifica i permessi, in particolare l'accessibilità e l'accesso overlay.
3. Attieniti agli app store ufficiali e mantieni aggiornato il tuo dispositivo.
4. Tratta una VPN come uno strato tra diversi, non come una cura miracolosa.
Per un contesto più ampio su come i gruppi legati a Stati stiano adottando questi strumenti, leggi la nostra copertura sugli [attacchi abilitati dall'IA da parte di hacker nordcoreani](/en/north-korean-hackers-turn-to-ai-for-smarter-cyberattacks), poi dedica dieci minuti a esaminare l'elenco delle app e i permessi del tuo telefono oggi stesso.](/api/img?p=articles%2F7660%2Fimage-0.jpg&w=640)