Cibersegurança

A Microsoft revela o NeedyMantis: uma estrutura de software malicioso para manter o acesso em redes visadas

A Microsoft Threat Intelligence revelou o NeedyMantis, uma estrutura de software malicioso modular usada após o comprometimento do ambiente-alvo para manter o acesso e executar operações posteriores. A Microsoft observou seu uso em operações limitadas que afetaram organizações de telecomunicações, universidades e organizações médicas e governamentais, com indicadores que relacionam a atividade a entidades que operam a partir da China, sem atribuí-la a uma entidade governamental específica.

2026-09-28
4 min de leitura
4 visualizações
certi.news Editorial Team
A Microsoft revela o NeedyMantis: uma estrutura de software malicioso para manter o acesso em redes visadas

A Microsoft Threat Intelligence revelou uma nova família de software malicioso que chamou de NeedyMantis, que funciona como uma estrutura modular para a fase pós-comprometimento. Em vez de ser usada para o acesso inicial à rede, ela normalmente é implantada depois que o invasor já estabeleceu uma presença no ambiente, com o objetivo de manter o acesso por longos períodos e apoiar operações posteriores.

A atividade do NeedyMantis remonta, segundo a Microsoft, pelo menos a outubro de 2025. A empresa descobriu a família durante a análise de indicadores relacionados ao comprometimento da cadeia de suprimentos do DAEMON Tools, abordado anteriormente pela Kaspersky, mas afirma que não observou a distribuição do próprio NeedyMantis por meio de um comprometimento da cadeia de suprimentos. A Microsoft também relacionou a atividade observada a entidades que operam a partir da China, sem afirmar que todos os casos sejam atribuíveis ao mesmo operador ou a uma entidade governamental chinesa.

Alvo limitado e distribuição seletiva

O NeedyMantis apareceu em comprometimentos que afetaram instituições de telecomunicações, universidades, organizações médicas sem fins lucrativos, organizações governamentais internacionais e prestadores de serviços governamentais. A Microsoft avalia que o padrão das vítimas e o pequeno número de casos de implantação observados indicam um uso seletivo, e não uma campanha de grande escala.

A Microsoft observou pelo menos um operador usando a família, o Storm-3069, nome usado pela empresa para uma atividade relacionada ao comprometimento do DAEMON Tools. No entanto, também encontrou atividade adicional, deixando em aberto a possibilidade de o NeedyMantis ser usado por mais de um operador.

Como funciona o NeedyMantis?

A família é composta por componentes escritos em C++ e shellcode x64, e normalmente começa com um carregador inicial acompanhado de um arquivo compactado personalizado. O carregador se disfarça como uma DLL exigida por um programa legítimo e é então executado por meio da técnica de DLL sideloading. A Microsoft observou o uso de nomes associados a programas como Poedit, curl, Vim e TightVNC, além de nomes que imitam componentes do Microsoft Office, Broadcom, Intel e NVIDIA.

O carregador extrai o segundo estágio de um arquivo compactado e criptografado usando uma estrutura personalizada. O arquivo inclui componentes legítimos junto com arquivos maliciosos responsáveis por carregar o componente principal e armazenar as configurações e as comunicações. Em uma amostra analisada, um arquivo chamado encryptbase64.ps1 carregava código x64 em vez de ser um script PowerShell tradicional e, em seguida, descompactava um componente executável em um formato personalizado derivado de PE.

O componente principal usa um canal de comando e controle C2 baseado primeiro em HTTPS e depois em WebSockets, enviando informações como o nome do dispositivo, o usuário, os processos e os programas presentes na pasta ProgramFiles. Ele também oferece suporte a comandos para carregar módulos adicionais, removê-los e encaminhar dados para eles, conferindo à estrutura uma capacidade de extensão cujos recursos detalhados ainda não foram totalmente determinados.

Por que esta notícia é importante?

A importância do NeedyMantis está na combinação de disfarce dentro de programas legítimos, arquivos criptografados, múltiplos estágios de carregamento e componentes expansíveis. Essa estrutura, por si só, não comprova a existência de capacidades específicas de espionagem em todas as amostras, mas torna mais difícil detectar e analisar a atividade, especialmente quando a implantação ocorre após um comprometimento já estabelecido. Além disso, a dependência da família de DLL sideloading significa que monitorar apenas os nomes dos arquivos pode não ser suficiente; é necessário associá-los ao caminho do programa legítimo, ao comportamento do processo e às comunicações externas.

Orientações de detecção e mitigação

A Microsoft recomendou monitorar as comunicações de saída para o domínio corp.tripswithengine[.]com e procurar o agente de usuário Firefox/21.0 associado a um dos componentes de comunicação. A empresa também publicou consultas do Advanced Hunting para o Microsoft Defender XDR e o Microsoft Sentinel, destinadas a detectar nomes de DLL e caminhos associados à família.

As recomendações incluem ativar a proteção na nuvem e o recurso de bloqueio na primeira ocorrência, executar o EDR no modo de bloqueio e habilitar o Network Protection e o Automatic Attack Disruption, além de regras de Attack Surface Reduction para impedir arquivos executáveis não confiáveis e a execução de scripts disfarçados. A Microsoft também disponibiliza indicadores de comprometimento, detecções e relatórios de ameaças relacionados ao NeedyMantis, ao Storm-3069 e ao Impacket.

Fonte da notícia
Microsoft Security Blog
Abrir fonte original ↗
c
Autor

certi.news Editorial Team

Na mesma categoria

Você também pode gostar

Ver todas as notícias