Hackers usam o NeedyMantis para manter acesso persistente a redes comprometidas
29 de Setembro de 2026

Hackers usaram uma família de malware chamada NeedyMantis para manter acesso prolongado a redes que já haviam invadido, informou a Microsoft em uma análise técnica.

O malware foi identificado em um pequeno número de invasões direcionadas a empresas de telecomunicações, universidades, organizações médicas sem fins lucrativos, organizações intergovernamentais e prestadores de serviços governamentais. Há registros de seu uso desde, pelo menos, outubro de 2025.

A Microsoft encontrou o NeedyMantis ao investigar indicadores relacionados à análise da Kaspersky sobre o ataque à cadeia de suprimentos do DAEMON Tools. Nesse ataque, instaladores oficiais e assinados do programa de imagem de disco DAEMON Tools Lite distribuíram código malicioso a partir de 08/04/2026. O desenvolvedor substituiu os arquivos por uma versão limpa em 05/05/2026.

A Microsoft monitora a atividade relacionada ao ataque como Storm-3069. Segundo a empresa, esse é um dos grupos que usam o NeedyMantis, embora o malware não tenha sido identificado em uma distribuição por meio de um ataque à cadeia de suprimentos. As equipes de defesa podem verificar suas redes com os hashes de arquivos, domínios, caminhos de arquivos e consultas de investigação publicados pela Microsoft e listados abaixo.

Como o NeedyMantis funciona

Nos casos analisados pela Microsoft, o NeedyMantis chegava em um pacote com três componentes: uma cópia de um programa legítimo, uma DLL maliciosa com o mesmo nome de um arquivo carregado pelo programa e um arquivo compactado criptografado com o mesmo nome da DLL. Quando o programa é iniciado, ele carrega a DLL maliciosa. Essa técnica é chamada de carregamento lateral de DLL.

Entre os programas legítimos usados dessa forma estão a ferramenta de tradução Poedit, o curl, o editor de texto Vim e a ferramenta de acesso remoto TightVNC. O malware também se disfarçou como arquivos DLL associados ao Microsoft Office, à Broadcom, à Intel e à NVIDIA.

Na amostra analisada em detalhes pela Microsoft, o arquivo malicioso substituiu o WinSparkle.dll, componente de atualização usado pelo Poedit.

Em uma das invasões, um operador que já estava dentro da rede usou o conjunto de ferramentas Impacket para copiar o pacote de um compartilhamento de rede e executá-lo em uma máquina-alvo. A forma como os invasores obtêm acesso inicial pode variar de uma invasão para outra.

Depois de carregada, a DLL extrai a etapa seguinte do arquivo compactado criptografado e a executa. Essa etapa decodifica o componente principal do malware. Em seguida, o componente se conecta a um servidor de comando e controle (C2) por HTTPS e muda para uma conexão por WebSocket.

Por meio dessa conexão, os operadores podem carregar e descarregar módulos adicionais, além de enviar dados a eles. A Microsoft ainda não confirmou a finalidade desses módulos.

Uma versão mais antiga, identificada em outubro de 2025, incluía um módulo de persistência que usa serviços do Windows. A Microsoft não detalhou como a versão mais recente analisada permanece em uma máquina.

Quem está por trás do malware

Storm-3069 é um nome temporário. A Microsoft usa nomes iniciados por “Storm” para grupos novos ou em desenvolvimento até ter mais segurança sobre quem está por trás deles ou de onde vêm.

A empresa também encontrou o NeedyMantis em atividades que não fazem parte da campanha do DAEMON Tools atribuída ao Storm-3069. Segundo a Microsoft, mais de um grupo pode estar usando o malware. A empresa ainda não determinou se toda a atividade vem de um único agente nem explicou a relação entre o Storm-3069 e o NeedyMantis.

Na avaliação da Microsoft, a atividade do Storm-3069 parece ter origem na China, mas a empresa não vinculou o grupo a um agente estatal chinês. Até agora, todas as atividades com NeedyMantis identificadas pela Microsoft seguem padrões associados a grupos ligados à China. Entre os indícios estão alvos alinhados a interesses chineses e o uso do malware contra poucas organizações escolhidas.

Quando revelou o ataque ao DAEMON Tools, em maio, a Kaspersky encontrou trechos em chinês no malware, mas não atribuiu a operação a nenhum grupo específico.

O Google Threat Intelligence Group monitora o agente por trás da campanha do DAEMON Tools como UNC6863. Em junho, a Mandiant descreveu o UNC6863 como “um agente suspeito de ter ligações com a China” que usou o comprometimento do DAEMON Tools para instalar malware. Não está claro se UNC6863 e Storm-3069 fazem parte do mesmo grupo.

Como verificar a presença do NeedyMantis

A Microsoft publicou os seguintes indicadores de comprometimento:

- **SHA-256:** e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e. Primeiro carregador, WinSparkle.dll, identificado em 21/05/2026.
- **SHA-256:** 9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef. Arquivo compactado criptografado chamado WinSparkle, identificado em 23/05/2026.
- **SHA-256:** c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77. Arquivo compactado criptografado chamado libcurl, de uma versão mais antiga, identificado em 03/10/2025.
- **Domínio:** corp.tripswithengine[.]com. Servidor C2 na porta 443.
- **Agente de usuário:** firefox/21.0. Valor definido diretamente na DLL de comunicação do malware.

Estes são alguns dos caminhos de arquivo usados pelas DLLs maliciosas:

- `%ProgramFiles%\Poedit\WinSparkle.dll`
- `%ProgramData%\USOShared\libcurl.dll`
- `%ProgramData%\VIM\vim64.dll`
- `%ProgramData%\TightVNC\VIM\vim64.dll`
- `%ProgramData%\office\dbghelp.dll`
- `%ProgramData%\broadcom\dbghelp.dll`
- `%ProgramData%\Intel\jli.dll`
- `%ProgramFiles%\modifiable\nvml.dll`
- `%ProgramData%\ics\nvml.dll`

O Microsoft Defender Antivirus detecta o malware como TrojanDropper:Win64/NeedyMantis e Behavior:Win64/NeedyMantis. A Microsoft também publicou consultas de investigação que procuram esses caminhos no Defender XDR e o domínio C2 e o agente de usuário tanto no Defender XDR quanto no Microsoft Sentinel.

Cada consulta considera apenas os sete dias anteriores. A Microsoft não informou se o NeedyMantis continua em uso. Os arquivos datados pela empresa foram identificados pela primeira vez em outubro de 2025 e maio de 2026. Se forem executadas sem alterações, as consultas não localizarão eventos desses meses.

Encontrar o caminho do Poedit, por si só, não comprova uma infecção. O WinSparkle.dll também é um componente legítimo do Poedit. Por isso, é importante comparar qualquer arquivo encontrado nesse local com o hash publicado.

A Microsoft recomenda ativar várias configurações do Defender: proteção fornecida pela nuvem, bloqueio na primeira detecção, EDR em modo de bloqueio, proteção de rede, interrupção automática de ataques e duas regras de redução da superfície de ataque. A empresa também aconselha verificar o tráfego de saída em busca de conexões com o domínio C2, uma medida que não depende do Defender.

A Microsoft não identificou o NeedyMantis nos instaladores adulterados do DAEMON Tools. Para esses instaladores, o desenvolvedor recomenda que qualquer pessoa que tenha baixado ou instalado a versão gratuita 12.5.1 do DAEMON Tools Lite durante o período afetado a desinstale, execute uma verificação completa do sistema e baixe a versão 12.6 no site oficial.

Publicidade

Um novo caminho a ser seguido

Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...