Alerta de Malware: NeedyMantis Ataca Infraestruturas Críticas com Táticas Pós-Comprometimento
Aprofundamento CEVIU
Aprofundamento
A detecção do NeedyMantis revela um novo malware modular, de alta sofisticação, focado em operações pós-comprometimento por atores de ameaça baseados na China. Esse malware, ativo desde outubro de 2025, utiliza uma série de táticas avançadas, incluindo o carregamento lateral de DLLs falsas para evadir a detecção. Essa técnica de DLL sideloading é uma estratégia conhecida por sua eficácia em ambientes Windows, uma tática que o CEVIU já destacou em junho de 2026, ao reportar sobre o grupo Dropping Elephant e sua campanha que empregava DLL sideloading para contornar defesas.
O NeedyMantis não se limita a essa técnica. Ele usa criptografia RC4 para suas comunicações via WebSockets e emprega user agents específicos, como "firefox/21.0", além de domínios C2 como corp.tripswithengine[.]com. O alvo inclui infraestruturas críticas como telecomunicações, universidades, organizações intergovernamentais e contratados governamentais. A persistência de grupos de ameaça originários da China visando esses setores é um tema recorrente na cobertura do CEVIU, como visto no relatório de junho de 2026 sobre o grupo CL-STA-1062 que atacava governos, ou em julho de 2026, com o UAT-7810 explorando roteadores Ruckus.
Por que isso importa
A emergência do NeedyMantis é um alerta crítico para organizações de todos os portes. Sua capacidade de estabelecer e manter acesso de longo prazo, combinada com táticas de evasão sofisticadas, como formatos de arquivo personalizados e anti-análise, dificulta a detecção e a resposta. O foco em infraestruturas críticas e instituições de pesquisa sinaliza um risco elevado de espionagem cibernética e roubo de propriedade intelectual.
A natureza pós-comprometimento da implantação do NeedyMantis significa que a prevenção inicial é crucial, mas a detecção e resposta a incidentes se tornam ainda mais complexas. Administradores de rede precisam intensificar a monitoria de IOCs específicos e adotar uma postura de segurança proativa para identificar atividades maliciosas antes que causem danos irreversíveis.
Linha do tempo
Atividade do NeedyMantis detectada pela primeira vez em operações de ciberataque.
Pesquisadores de segurança alertam sobre o malware NeedyMantis e suas táticas pós-comprometimento.
Perguntas frequentes
O que é o malware NeedyMantis?
NeedyMantis é uma nova família de malware modular, descoberta em setembro de 2026, que atua em operações pós-comprometimento. Ele é usado por cibercriminosos baseados na China e visa manter acesso persistente e apoiar operações de acompanhamento em ambientes comprometidos.
Como o NeedyMantis infecta os sistemas?
A infecção pelo NeedyMantis geralmente ocorre após o ator de ameaça já ter obtido acesso ao ambiente. Ele emprega o carregamento lateral de DLLs falsas, mascaradas como componentes legítimos como WinSparkle.dll ou libcurl.dll, sendo ativado quando um software legítimo é executado.
Quais setores são os principais alvos do NeedyMantis?
Os principais alvos do NeedyMantis incluem organizações de telecomunicações, universidades, instituições médicas sem fins lucrativos, organizações intergovernamentais e contratados governamentais. Isso sugere uma seleção cuidadosa de vítimas que se alinha com interesses de espionagem cibernética.
Quais são os Indicadores de Compromisso (IOCs) para o NeedyMantis?
Os administradores devem procurar DLLs forjadas, como WinSparkle.dll ou libcurl.dll, em diretórios incomuns do ProgramData. Outros IOCs incluem o user agent 'firefox/21.0' em comunicações de rede e conexões para o domínio corp.tripswithengine[.]com.
Fontes
- microsoft.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 30 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação

