Hackers utilizaram uma família de malware chamada NeedyMantis para manter acesso de longo prazo a redes que já haviam invadido, segundo análise técnica da Microsoft.
O malware foi identificado em um pequeno número de invasões direcionadas contra operadoras de telecomunicações, universidades, organizações sem fins lucrativos da área médica, organismos intergovernamentais e contratadas governamentais. Seu uso remonta a pelo menos outubro de 2025.
A Microsoft encontrou o NeedyMantis ao dar seguimento a indicadores da investigação da Kaspersky sobre o ataque à cadeia de suprimentos do DAEMON Tools. Naquele ataque, instaladores oficiais e assinados do programa de imagem de disco DAEMON Tools Lite carregavam código malicioso desde 8 de abril de 2026. O desenvolvedor os substituiu por uma versão limpa em 5 de maio.
A Microsoft rastreia a atividade vinculada àquele ataque como Storm-3069. Segundo a empresa, o Storm-3069 é um dos grupos que utilizam o NeedyMantis, embora ela não tenha visto o próprio malware ser disseminado por meio de um ataque à cadeia de suprimentos. Profissionais de defesa podem verificar suas redes usando os hashes de arquivo, domínios, caminhos de arquivo e consultas de caça que a Microsoft publicou e listou abaixo.
Como o NeedyMantis é executado
Nos casos analisados pela Microsoft, o NeedyMantis chegou como um pacote com três partes: uma cópia de um programa legítimo, uma DLL (Dynamic Link Library, biblioteca de vínculo dinâmico) maliciosa nomeada como um arquivo que esse programa carrega e um arquivo compactado criptografado com o mesmo nome da DLL. Quando o programa é iniciado, ele carrega a DLL maliciosa. Essa técnica é chamada de sideloading de DLL (carregamento lateral de biblioteca).
Os programas legítimos utilizados dessa forma incluem a ferramenta de tradução Poedit, o utilitário de transferência de dados curl, o editor de texto Vim e a ferramenta de acesso remoto TightVNC. O malware também se fez passar por arquivos de DLL da Microsoft Office, Broadcom, Intel e NVIDIA.
Na amostra analisada em detalhes pela Microsoft, o arquivo malicioso substituiu o WinSparkle.dll, o componente de atualização utilizado pelo Poedit.
Em uma invasão, um operador que já estava dentro da rede utilizou o kit de ferramentas Impacket para copiar o pacote a partir de um compartilhamento de rede e executá-lo em uma máquina alvo. A forma como os atacantes obtêm acesso inicial à rede pode variar de uma invasão para outra.
Uma vez carregada, a DLL descompacta o próximo estágio a partir do arquivo criptografado e o executa. Esse estágio decodifica o componente principal do malware. O componente principal se conecta a um servidor de C2 (command-and-control, comando e controle) via HTTPS (Hypertext Transfer Protocol Secure, protocolo seguro de transferência de hipertexto) e, em seguida, muda para uma conexão WebSocket.
Por meio dessa conexão, os operadores podem carregar e descarregar módulos adicionais e enviar dados a eles. A Microsoft não confirmou o que esses módulos fazem.
Uma versão mais antiga, vista em outubro de 2025, incluía um módulo de persistência que utiliza serviços do Windows. A Microsoft não descreveu como a versão mais recente analisada se mantém em uma máquina.
Quem está por trás disso
Storm-3069 é um nome temporário. A Microsoft atribui nomes "Storm" a grupos novos ou em desenvolvimento até que tenha confiança sobre quem está por trás deles ou de onde eles vêm.
A Microsoft também viu o NeedyMantis fora da atividade do Storm-3069 na campanha do DAEMON Tools e afirma que mais de um grupo pode estar utilizando o malware. A empresa não determinou se toda a atividade vem de um único agente, nem explicou o que liga o Storm-3069 ao NeedyMantis.
A atividade do Storm-3069 parece se originar na China, segundo a avaliação da Microsoft, mas a empresa não vinculou o grupo a um agente estatal chinês. Toda a atividade do NeedyMantis observada pela Microsoft até o momento se encaixa no padrão de grupos que ela associa à China. Exemplos incluem alvos alinhados aos interesses chineses e o uso do malware contra apenas algumas organizações selecionadas.
Quando a Kaspersky divulgou o ataque ao DAEMON Tools em maio, encontrou texto em chinês no malware, mas não o atribuiu a nenhum grupo específico.
O Google Threat Intelligence Group rastreia o agente por trás da campanha do DAEMON Tools como UNC6863. Em junho, a Mandiant descreveu o UNC6863 como "um suposto agente com vínculo chinês" que utilizou o comprometimento do DAEMON Tools para distribuir malware. Não está claro se o UNC6863 e o Storm-3069 pertencem ao mesmo grupo.
Como verificar a presença do NeedyMantis
A Microsoft publicou estes indicadores de comprometimento:
- SHA-256 (algoritmo de hash seguro de 256 bits): e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e (carregador de primeiro estágio WinSparkle.dll, visto pela primeira vez em 21 de maio de 2026)
- SHA-256: 9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef (arquivo compactado criptografado chamado WinSparkle, visto pela primeira vez em 23 de maio de 2026)
- SHA-256: c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77 (arquivo compactado criptografado chamado libcurl, versão mais antiga, visto pela primeira vez em 3 de outubro de 2025)
- Domínio: corp.tripswithengine[.]com (servidor de C2, porta 443)
- User agent (identificador de navegador): firefox/21.0 (codificado na DLL de comunicações do malware)
Estes são alguns dos caminhos de arquivo utilizados pelas DLLs maliciosas:
- %ProgramFiles%\Poedit\WinSparkle.dll
- %ProgramData%\USOShared\libcurl.dll
- %ProgramData%\VIM\vim64.dll
- %ProgramData%\TightVNC\VIM\vim64.dll
- %ProgramData%\office\dbghelp.dll
- %ProgramData%\broadcom\dbghelp.dll
- %ProgramData%\Intel\jli.dll
- %ProgramFiles%\modifiable\nvml.dll
- %ProgramData%\ics\nvml.dll
O Microsoft Defender Antivirus detecta o malware como TrojanDropper:Win64/NeedyMantis e Behavior:Win64/NeedyMantis. A Microsoft também publicou consultas de caça que procuram esses caminhos no Defender XDR (Extended Detection and Response, detecção e resposta estendida) e pelo domínio de C2 e user agent tanto no Defender XDR quanto no Microsoft Sentinel.
Cada consulta olha apenas os últimos sete dias. A Microsoft não disse se o NeedyMantis ainda está em uso, e os arquivos datados foram vistos pela primeira vez em outubro de 2025 e maio de 2026. Se executadas sem alterações, as consultas não encontrariam eventos desses meses.
Uma detecção apenas no caminho do Poedit não prova uma infecção. O WinSparkle.dll também é um componente legítimo do Poedit, portanto, compare qualquer arquivo encontrado nesse local com o hash publicado.
A Microsoft recomenda diversas configurações do Defender: proteção entregue na nuvem, bloqueio à primeira vista, EDR (Endpoint Detection and Response, detecção e resposta de endpoint) em modo de bloqueio, proteção de rede, interrupção automática de ataques e duas regras de redução de superfície de ataque. Também aconselha verificar o tráfego de saída em busca de conexões com o domínio de C2, uma etapa que não exige o Defender.
A Microsoft não viu o NeedyMantis chegar por meio dos instaladores adulterados do DAEMON Tools. Para esses instaladores, o desenvolvedor orientou que qualquer pessoa que tenha baixado ou instalado o DAEMON Tools Lite 12.5.1 gratuito durante o período afetado deve desinstalá-lo, executar uma varredura completa do sistema e baixar a versão 12.6 no site oficial.