- A Microsoft publicou uma análise técnica sobre o NeedyMantis, malware modular identificado após o ataque à cadeia de suprimentos do DAEMON Tools em maio de 2026.
- O framework atua como ferramenta de pós-comprometimento, projetada para garantir acesso de longo prazo em redes previamente invadidas.
- A execução da ameaça abusa da técnica de DLL sideloading por meio de executáveis legítimos de terceiros.
- O componente central gerencia comunicação com o servidor C&C via WebSockets, permitindo o carregamento de novos módulos remotamente.
- O malware foi utilizado em ataques seletivos contra telecomunicações, governos e instituições médicas em países como Bielorrússia, Rússia e Tailândia.
A Microsoft Threat Intelligence publicou uma análise técnica sobre o NeedyMantis, um framework de malware modular empregado por agentes de ameaça, incluindo o grupo rastreado como Storm-3069. Identificado a partir de indicadores de comprometimento (IoCs) ligados ao ataque à cadeia de suprimentos do DAEMON Tools ocorrido em maio de 2026, o NeedyMantis atua como uma ferramenta de pós-comprometimento projetada para manter acesso de longo prazo em redes previamente invadidas.
Segundo a documentação, o malware não é utilizado em campanhas amplas, mas sim implantado de forma seletiva. Entre os alvos observados desde pelo menos outubro de 2025 estão organizações de telecomunicações, universidades, entidades governamentais e instituições médicas sem fins lucrativos em países como Bielorrússia, Rússia e Tailândia. Embora o padrão de alvos se alinhe com os interesses de grupos sediados na China, a Microsoft esclarece que não atribuiu oficialmente o Storm-3069 a um ator de estado-nação chinês.
Dinâmica de execução e DLL sideloading
A implantação do NeedyMantis ocorre apenas após o invasor ter estabelecido um ponto de entrada inicial. A Microsoft relata um incidente no qual operadores utilizaram o kit de ferramentas Impacket em atividade direta (hands-on-keyboard) para copiar o software legítimo, uma DLL maliciosa e o arquivo de carga do malware a partir de um compartilhamento de rede.
A arquitetura do framework combina múltiplos carregadores, arquivos criptografados e um formato executável personalizado. A cadeia de execução inicia-se abusando da técnica de DLL sideloading: executáveis legítimos de terceiros (a exemplo de ferramentas como Vim, curl ou Poedit) são utilizados para carregar a primeira camada do código malicioso. Esse carregador inicial extrai uma segunda camada, que por sua vez decodifica e descomprime o componente principal, estruturado como um arquivo PE minimizado executado sob o formato customizado.
Comunicação e modularidade

Escrito em C++ e utilizando shellcode x64, o componente central do NeedyMantis estabelece comunicação com o servidor de comando e controle (C&C) primariamente por meio de uma conexão WebSockets sobre HTTPS.
A conexão permite o envio de informações do sistema e do usuário, além da gestão remota do próprio malware. Os operadores podem enviar comandos para carregar novos módulos, descarregá-los ou despachar dados para os componentes em execução. A Microsoft pontua, no entanto, que as funcionalidades exatas e o escopo dos módulos secundários carregados remotamente permanecem não confirmados durante a análise.
