Segurança Cibernética

Hackers usam NeedyMantis para manter acesso de longo prazo em redes invadidas

Hackers utilizaram uma família de malware chamada NeedyMantis para manter acesso de longo prazo em redes já comprometidas, segundo análise técnica da Microsoft. O malware foi identificado em invasões direcionadas contra operadoras de telecomunicações, universidades, ONGs da área médica, organismos intergovernamentais e contratadas governamentais. Seu uso remonta a pelo menos outubro de 2025.


Swati Khandelwal Terça - 29 de Setembro de 2026 às 01:42
The Hacker News

Hackers utilizaram uma família de malware chamada NeedyMantis para manter acesso de longo prazo a redes que já haviam invadido, segundo análise técnica da Microsoft.

O malware foi identificado em um pequeno número de invasões direcionadas contra operadoras de telecomunicações, universidades, organizações sem fins lucrativos da área médica, organismos intergovernamentais e contratadas governamentais. Seu uso remonta a pelo menos outubro de 2025.

A Microsoft encontrou o NeedyMantis ao dar seguimento a indicadores da investigação da Kaspersky sobre o ataque à cadeia de suprimentos do DAEMON Tools. Naquele ataque, instaladores oficiais e assinados do programa de imagem de disco DAEMON Tools Lite carregavam código malicioso desde 8 de abril de 2026. O desenvolvedor os substituiu por uma versão limpa em 5 de maio.

A Microsoft rastreia a atividade vinculada àquele ataque como Storm-3069. Segundo a empresa, o Storm-3069 é um dos grupos que utilizam o NeedyMantis, embora ela não tenha visto o próprio malware ser disseminado por meio de um ataque à cadeia de suprimentos. Profissionais de defesa podem verificar suas redes usando os hashes de arquivo, domínios, caminhos de arquivo e consultas de caça que a Microsoft publicou e listou abaixo.

Como o NeedyMantis é executado

Nos casos analisados pela Microsoft, o NeedyMantis chegou como um pacote com três partes: uma cópia de um programa legítimo, uma DLL (Dynamic Link Library, biblioteca de vínculo dinâmico) maliciosa nomeada como um arquivo que esse programa carrega e um arquivo compactado criptografado com o mesmo nome da DLL. Quando o programa é iniciado, ele carrega a DLL maliciosa. Essa técnica é chamada de sideloading de DLL (carregamento lateral de biblioteca).

Os programas legítimos utilizados dessa forma incluem a ferramenta de tradução Poedit, o utilitário de transferência de dados curl, o editor de texto Vim e a ferramenta de acesso remoto TightVNC. O malware também se fez passar por arquivos de DLL da Microsoft Office, Broadcom, Intel e NVIDIA.

Na amostra analisada em detalhes pela Microsoft, o arquivo malicioso substituiu o WinSparkle.dll, o componente de atualização utilizado pelo Poedit.

Em uma invasão, um operador que já estava dentro da rede utilizou o kit de ferramentas Impacket para copiar o pacote a partir de um compartilhamento de rede e executá-lo em uma máquina alvo. A forma como os atacantes obtêm acesso inicial à rede pode variar de uma invasão para outra.

Uma vez carregada, a DLL descompacta o próximo estágio a partir do arquivo criptografado e o executa. Esse estágio decodifica o componente principal do malware. O componente principal se conecta a um servidor de C2 (command-and-control, comando e controle) via HTTPS (Hypertext Transfer Protocol Secure, protocolo seguro de transferência de hipertexto) e, em seguida, muda para uma conexão WebSocket.

Por meio dessa conexão, os operadores podem carregar e descarregar módulos adicionais e enviar dados a eles. A Microsoft não confirmou o que esses módulos fazem.

Uma versão mais antiga, vista em outubro de 2025, incluía um módulo de persistência que utiliza serviços do Windows. A Microsoft não descreveu como a versão mais recente analisada se mantém em uma máquina.

Quem está por trás disso

Storm-3069 é um nome temporário. A Microsoft atribui nomes "Storm" a grupos novos ou em desenvolvimento até que tenha confiança sobre quem está por trás deles ou de onde eles vêm.

A Microsoft também viu o NeedyMantis fora da atividade do Storm-3069 na campanha do DAEMON Tools e afirma que mais de um grupo pode estar utilizando o malware. A empresa não determinou se toda a atividade vem de um único agente, nem explicou o que liga o Storm-3069 ao NeedyMantis.

A atividade do Storm-3069 parece se originar na China, segundo a avaliação da Microsoft, mas a empresa não vinculou o grupo a um agente estatal chinês. Toda a atividade do NeedyMantis observada pela Microsoft até o momento se encaixa no padrão de grupos que ela associa à China. Exemplos incluem alvos alinhados aos interesses chineses e o uso do malware contra apenas algumas organizações selecionadas.

Quando a Kaspersky divulgou o ataque ao DAEMON Tools em maio, encontrou texto em chinês no malware, mas não o atribuiu a nenhum grupo específico.

O Google Threat Intelligence Group rastreia o agente por trás da campanha do DAEMON Tools como UNC6863. Em junho, a Mandiant descreveu o UNC6863 como "um suposto agente com vínculo chinês" que utilizou o comprometimento do DAEMON Tools para distribuir malware. Não está claro se o UNC6863 e o Storm-3069 pertencem ao mesmo grupo.

Como verificar a presença do NeedyMantis

A Microsoft publicou estes indicadores de comprometimento:

  • SHA-256 (algoritmo de hash seguro de 256 bits): e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e (carregador de primeiro estágio WinSparkle.dll, visto pela primeira vez em 21 de maio de 2026)
  • SHA-256: 9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef (arquivo compactado criptografado chamado WinSparkle, visto pela primeira vez em 23 de maio de 2026)
  • SHA-256: c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77 (arquivo compactado criptografado chamado libcurl, versão mais antiga, visto pela primeira vez em 3 de outubro de 2025)
  • Domínio: corp.tripswithengine[.]com (servidor de C2, porta 443)
  • User agent (identificador de navegador): firefox/21.0 (codificado na DLL de comunicações do malware)

Estes são alguns dos caminhos de arquivo utilizados pelas DLLs maliciosas:

  • %ProgramFiles%\Poedit\WinSparkle.dll
  • %ProgramData%\USOShared\libcurl.dll
  • %ProgramData%\VIM\vim64.dll
  • %ProgramData%\TightVNC\VIM\vim64.dll
  • %ProgramData%\office\dbghelp.dll
  • %ProgramData%\broadcom\dbghelp.dll
  • %ProgramData%\Intel\jli.dll
  • %ProgramFiles%\modifiable\nvml.dll
  • %ProgramData%\ics\nvml.dll

O Microsoft Defender Antivirus detecta o malware como TrojanDropper:Win64/NeedyMantis e Behavior:Win64/NeedyMantis. A Microsoft também publicou consultas de caça que procuram esses caminhos no Defender XDR (Extended Detection and Response, detecção e resposta estendida) e pelo domínio de C2 e user agent tanto no Defender XDR quanto no Microsoft Sentinel.

Cada consulta olha apenas os últimos sete dias. A Microsoft não disse se o NeedyMantis ainda está em uso, e os arquivos datados foram vistos pela primeira vez em outubro de 2025 e maio de 2026. Se executadas sem alterações, as consultas não encontrariam eventos desses meses.

Uma detecção apenas no caminho do Poedit não prova uma infecção. O WinSparkle.dll também é um componente legítimo do Poedit, portanto, compare qualquer arquivo encontrado nesse local com o hash publicado.

A Microsoft recomenda diversas configurações do Defender: proteção entregue na nuvem, bloqueio à primeira vista, EDR (Endpoint Detection and Response, detecção e resposta de endpoint) em modo de bloqueio, proteção de rede, interrupção automática de ataques e duas regras de redução de superfície de ataque. Também aconselha verificar o tráfego de saída em busca de conexões com o domínio de C2, uma etapa que não exige o Defender.

A Microsoft não viu o NeedyMantis chegar por meio dos instaladores adulterados do DAEMON Tools. Para esses instaladores, o desenvolvedor orientou que qualquer pessoa que tenha baixado ou instalado o DAEMON Tools Lite 12.5.1 gratuito durante o período afetado deve desinstalá-lo, executar uma varredura completa do sistema e baixar a versão 12.6 no site oficial.

segurança cibernética malware Microsoft