Em 28 de setembro de 2026, a Microsoft Threat Intelligence publicou uma análise técnica do NeedyMantis, malware modular observado em um número limitado de operações direcionadas. A Microsoft relata atividade desde pelo menos outubro de 2025 e descreve o malware como uma ferramenta implantada, em geral, depois que invasores já obtiveram acesso a uma rede.

O que é NeedyMantis e quando é implantado

NeedyMantis é uma família modular de malware pós-comprometimento: costuma entrar em cena depois da invasão inicial, para manter o acesso e apoiar outras operações. A Microsoft relata que organizações de telecomunicações, universidades, organizações médicas sem fins lucrativos, organizações intergovernamentais e empresas contratadas pelo governo foram afetadas.

A análise situa a atividade em pelo menos outubro de 2025. Um arquivo associado a uma versão mais antiga, chamado libcurl, teve como primeira data registrada 3 de outubro de 2025. A Microsoft também lista amostras WinSparkle.dll e WinSparkle observadas, respectivamente, em 21 e 23 de maio de 2026.

A cadeia de carregamento e as comunicações C2

Microsoft detalha o malware NeedyMantis pós-invasão

Na amostra analisada, o NeedyMantis foi implantado depois que o operador já havia obtido acesso. O primeiro carregador extrai outro carregador de um arquivo personalizado; essa segunda etapa decodifica o componente principal do malware. O componente então se comunica com um servidor de comando e controle (C2), que recebe comandos e envia instruções ao malware.

O arquivo é criptografado e compactado. A análise descreve decodificação por XOR e uso da função RtlDecompressBuffer. O segundo carregador, chamado encryptbase64.ps1, contém código de máquina x64, apesar da extensão .ps1.

O componente principal da amostra analisada aceita comandos para carregar e descarregar módulos e encaminhar dados a eles. As capacidades dos módulos baixados permanecem sem confirmação na análise da Microsoft.

A imitação do WinSparkle e um caso observado

Na amostra examinada, uma DLL maliciosa se passava pelo componente de atualização WinSparkle associado ao Poedit. Ela era carregada por DLL sideloading: uma técnica que aproveita o carregamento de uma biblioteca por um programa legítimo para executar uma DLL maliciosa no lugar esperado.

A Microsoft também relaciona embalagens observadas a softwares legítimos como curl, Vim e TightVNC, além de componentes associados ao Microsoft Office, Broadcom, Intel e NVIDIA. Esses nomes descrevem as imitações e associações observadas, não uma configuração única para toda amostra.

Em um incidente relatado, um operador que já estava dentro da rede usou o Impacket para copiar de um compartilhamento de rede um programa legítimo, uma DLL maliciosa e um arquivo compactado, e executá-los em outro dispositivo. A Microsoft diz que os métodos de acesso inicial podem variar.

O que a Microsoft diz sobre Storm-3069

A Microsoft aponta o Storm-3069 como um dos usuários observados do NeedyMantis. Também diz que parte da atividade observada se alinha a operações que associa a atores baseados na China. A Microsoft não atribuiu o Storm-3069 a um ator estatal chinês nem determinou se um ou vários operadores usam o malware.

Indicadores e recomendações de defesa

Para a amostra analisada, a Microsoft lista o endereço C2 corp.tripswithengine[.]com, a porta 443 e o caminho /library/zip/. O componente de comunicação usava o agente de usuário firefox/21.0; o protocolo binário analisado tinha um cabeçalho de 44 bytes, incluindo uma chave XOR de 16 bytes.

Os hashes SHA-256 publicados para os arquivos analisados são:

  • Carregador WinSparkle.dll: e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e — primeira e última observação registradas em 21 de maio de 2026.
  • Arquivo WinSparkle: 9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef — primeira e última observação registradas em 23 de maio de 2026.
  • Arquivo antigo libcurl: c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77 — primeira e última observação registradas em 3 de outubro de 2025.

A Microsoft lista as detecções TrojanDropper:Win64/NeedyMantis e Behavior:Win64/NeedyMantis. Também recomenda monitorar conexões de saída para o endereço C2 e habilitar proteções como proteção fornecida pela nuvem, bloqueio imediato de ameaças, EDR em modo de bloqueio, proteção de rede e interrupção automática de ataques. A empresa ainda recomenda considerar regras de redução da superfície de ataque para scripts e arquivos executáveis potencialmente ofuscados.

As consultas de busca de ameaças publicadas para Microsoft Defender XDR e Microsoft Sentinel usam uma janela móvel de sete dias. Executadas sem alterações, elas não alcançam as datas mais antigas dos indicadores listados.