Cloud security resource

Microsoft analisa o malware needymantis usado em ataques direcionados a organizações

5 минут чтения

Microsoft analisa o framework NeedyMantis usado em ataques direcionados

A Microsoft detalhou a estrutura e o funcionamento do NeedyMantis, um framework modular de malware identificado em operações contra organizações de telecomunicações, órgãos governamentais e outros setores. A ferramenta foi associada a ataques conduzidos após a invasão da cadeia de suprimentos do Daemon Tools, software distribuído por meio do site oficial.

O incidente veio à tona em maio de 2026, quando versões adulteradas do programa infectaram milhares de computadores. Em cerca de uma dúzia de casos, os invasores instalaram um backdoor em máquinas de organizações governamentais, científicas, industriais e varejistas localizadas em Belarus, Rússia e Tailândia.

Segundo a análise da Microsoft, o NeedyMantis foi empregado em ataques direcionados a universidades, prestadores de serviços governamentais, empresas de telecomunicações, organizações médicas sem fins lucrativos e entidades intergovernamentais. A ferramenta é usada principalmente para manter o acesso a redes já comprometidas e viabilizar outras ações dos invasores.

A empresa afirma que identificou atividade associada ao framework desde, pelo menos, outubro de 2025. Embora o grupo Storm-3069, relacionado ao ataque contra o Daemon Tools, seja rastreado como baseado na China, a Microsoft não o atribuiu a um governo ou ator estatal chinês. A análise também aponta que outros grupos com base no país podem ter utilizado o malware.

Uma cadeia de infecção em vários estágios

O NeedyMantis tem arquitetura modular e combina carregadores, arquivos criptografados, formatos executáveis próprios, componentes em C++ e shellcode x64. Essa estrutura permite dividir o processo de infecção em etapas e pode dificultar a identificação do malware por ferramentas de segurança.

A cadeia começa com um carregador inicial distribuído junto a arquivos compactados e componentes legítimos. Para iniciar a execução do código malicioso, os operadores recorrem ao *DLL sideloading*: uma técnica que aproveita um programa legítimo para carregar uma biblioteca DLL maliciosa com o mesmo nome ou com um nome esperado pelo aplicativo.

Depois dessa etapa, o primeiro carregador extrai e executa um segundo componente, responsável por ativar o módulo principal. O pacote observado pela Microsoft reunia arquivos legítimos de software e do sistema, o carregador de segundo estágio, a configuração do malware, uma DLL de comunicação baseada em WebSockets e shellcode usado para carregar outros módulos.

Em um dos incidentes analisados, os operadores recorreram ao Impacket para realizar ações manualmente na rede. O conjunto de ferramentas foi usado para copiar o software legítimo, a DLL maliciosa e o arquivo compactado de um compartilhamento de rede para um dispositivo-alvo. A atividade ocorreu depois que os invasores já haviam conseguido acesso ao ambiente.

O carregador de segundo estágio extrai dados incorporados ao arquivo e os decodifica e descompacta. O resultado é uma versão reduzida de um arquivo PE – formato usado por executáveis do Windows – organizada como uma DLL em um formato executável personalizado.

Comunicação com os operadores e módulos adicionais

O componente principal coordena a comunicação de comando e controle, conhecida pela sigla C2. Para isso, utiliza funções que estabelecem e mantêm uma conexão WebSockets, canal pelo qual o dispositivo infectado pode trocar dados com a infraestrutura controlada pelos operadores.

Além de enviar informações sobre o sistema e a conta de usuário, o módulo principal interpreta instruções recebidas do C2. Entre as ações possíveis estão carregar ou remover módulos, encaminhar dados para esses componentes e alterar sinalizadores internos do malware.

A presença de comandos para carregar módulos indica que o NeedyMantis pode ampliar suas capacidades de acordo com os objetivos de cada operação. No entanto, a Microsoft afirma que as funções dos módulos adicionais ainda não foram confirmadas. Por isso, não é possível determinar com precisão quais atividades específicas podem ser realizadas por todas as extensões do framework.

O que a análise significa para as organizações

O caso mostra como uma invasão a um fornecedor de software pode servir de ponto de partida para atingir organizações que utilizam o programa. Mesmo quando a instalação inicial parece legítima, uma atualização ou versão adulterada pode introduzir código malicioso no ambiente corporativo.

Por esse motivo, empresas não devem avaliar a segurança de um arquivo apenas pela aparência do instalador ou pela reputação do aplicativo. É importante monitorar mudanças inesperadas em arquivos, assinaturas digitais, bibliotecas carregadas por programas legítimos e conexões de rede iniciadas por processos que normalmente não se comunicam com a internet.

A combinação de carregadores em várias etapas e componentes com formato personalizado também reforça a necessidade de observar o comportamento dos sistemas, não apenas procurar assinaturas conhecidas de malware. Ferramentas de proteção podem não reconhecer imediatamente um arquivo novo, mas ainda podem identificar atividades incomuns, como a execução de DLLs a partir de diretórios atípicos ou o acesso persistente a servidores externos.

Outro ponto de atenção é o uso de ferramentas administrativas e de segurança em atividades maliciosas. O Impacket, por exemplo, pode ser utilizado em operações legítimas de administração, mas também facilita ações em redes comprometidas. A investigação deve considerar o contexto: quem executou a ferramenta, em qual dispositivo, em que horário e quais arquivos ou sistemas foram acessados.

Para reduzir riscos, organizações podem limitar privilégios administrativos, segmentar redes, revisar o acesso a compartilhamentos e manter inventários atualizados de softwares. Também é recomendável acompanhar a integridade de programas instalados e investigar alterações inesperadas, especialmente após atualizações ou reinstalações.

Quando houver suspeita de comprometimento, a resposta deve incluir a análise de dispositivos afetados, registros de autenticação, conexões de rede e arquivos relacionados à cadeia de execução. Isolar máquinas potencialmente infectadas e preservar evidências pode ajudar a entender a extensão da invasão e impedir que os operadores mantenham acesso ao ambiente.