Microsoft detalha NeedyMantis, malware de acesso contínuo usado no ataque ao DAEMON Tools

Escrito por
Emanuel Negromonte
Emanuel Negromonte é Jornalista, Mestre em Tecnologia da Informação e atualmente cursa a segunda graduação em Engenharia de Software. Com 14 anos de experiência escrevendo sobre...

Ameaça modular furtiva!

  • A Microsoft publicou uma análise técnica sobre o NeedyMantis, malware modular identificado após o ataque à cadeia de suprimentos do DAEMON Tools em maio de 2026.
  • O framework atua como ferramenta de pós-comprometimento, projetada para garantir acesso de longo prazo em redes previamente invadidas.
  • A execução da ameaça abusa da técnica de DLL sideloading por meio de executáveis legítimos de terceiros.
  • O componente central gerencia comunicação com o servidor C&C via WebSockets, permitindo o carregamento de novos módulos remotamente.
  • O malware foi utilizado em ataques seletivos contra telecomunicações, governos e instituições médicas em países como Bielorrússia, Rússia e Tailândia.

A Microsoft Threat Intelligence publicou uma análise técnica sobre o NeedyMantis, um framework de malware modular empregado por agentes de ameaça, incluindo o grupo rastreado como Storm-3069. Identificado a partir de indicadores de comprometimento (IoCs) ligados ao ataque à cadeia de suprimentos do DAEMON Tools ocorrido em maio de 2026, o NeedyMantis atua como uma ferramenta de pós-comprometimento projetada para manter acesso de longo prazo em redes previamente invadidas.

Segundo a documentação, o malware não é utilizado em campanhas amplas, mas sim implantado de forma seletiva. Entre os alvos observados desde pelo menos outubro de 2025 estão organizações de telecomunicações, universidades, entidades governamentais e instituições médicas sem fins lucrativos em países como Bielorrússia, Rússia e Tailândia. Embora o padrão de alvos se alinhe com os interesses de grupos sediados na China, a Microsoft esclarece que não atribuiu oficialmente o Storm-3069 a um ator de estado-nação chinês.

Dinâmica de execução e DLL sideloading

A implantação do NeedyMantis ocorre apenas após o invasor ter estabelecido um ponto de entrada inicial. A Microsoft relata um incidente no qual operadores utilizaram o kit de ferramentas Impacket em atividade direta (hands-on-keyboard) para copiar o software legítimo, uma DLL maliciosa e o arquivo de carga do malware a partir de um compartilhamento de rede.

A arquitetura do framework combina múltiplos carregadores, arquivos criptografados e um formato executável personalizado. A cadeia de execução inicia-se abusando da técnica de DLL sideloading: executáveis legítimos de terceiros (a exemplo de ferramentas como Vim, curl ou Poedit) são utilizados para carregar a primeira camada do código malicioso. Esse carregador inicial extrai uma segunda camada, que por sua vez decodifica e descomprime o componente principal, estruturado como um arquivo PE minimizado executado sob o formato customizado.

Comunicação e modularidade

qmG0vTS9 needymantis daemon tools microsoft 1
Microsoft detalha NeedyMantis, malware de acesso contínuo usado no ataque ao DAEMON Tools 3

Escrito em C++ e utilizando shellcode x64, o componente central do NeedyMantis estabelece comunicação com o servidor de comando e controle (C&C) primariamente por meio de uma conexão WebSockets sobre HTTPS.

A conexão permite o envio de informações do sistema e do usuário, além da gestão remota do próprio malware. Os operadores podem enviar comandos para carregar novos módulos, descarregá-los ou despachar dados para os componentes em execução. A Microsoft pontua, no entanto, que as funcionalidades exatas e o escopo dos módulos secundários carregados remotamente permanecem não confirmados durante a análise.

Compartilhe este artigo
Emanuel Negromonte é Jornalista, Mestre em Tecnologia da Informação e atualmente cursa a segunda graduação em Engenharia de Software. Com 14 anos de experiência escrevendo sobre GNU/Linux, Software Livre e Código Aberto, dedica-se a descomplicar o universo tecnológico para entusiastas e profissionais. Seu foco é em notícias, tutoriais e análises aprofundadas, promovendo o conhecimento e a liberdade digital no Brasil.