Microsoft Threat Intelligence veröffentlichte am 28. September 2026 eine technische Analyse zu NeedyMantis. Die Schadsoftware ist modular aufgebaut und wurde laut Microsoft in einer begrenzten Zahl gezielter Operationen beobachtet. Angreifer setzen sie üblicherweise ein, nachdem sie bereits Zugang zu einer Umgebung erlangt haben; die beobachteten Aktivitäten reichen mindestens bis Oktober 2025 zurück.
NeedyMantis und der Einsatz nach dem Zugriff
Microsoft ordnet NeedyMantis als Schadsoftware ein, die nach einem bereits erfolgten Eindringen zum Einsatz kommt. Betroffen waren laut Microsoft Organisationen aus der Telekommunikation, Hochschulen, medizinische gemeinnützige Organisationen, zwischenstaatliche Organisationen und Auftragnehmer der öffentlichen Verwaltung.
Der Begriff „Post-Compromise“ beschreibt hier den Zeitpunkt des Einsatzes: Der Angreifer hat bereits Zugang und setzt NeedyMantis anschließend ein, um diesen aufrechtzuerhalten und weitere Aktivitäten zu unterstützen.
Die Ladekette und die C2-Kommunikation
In der untersuchten Probe extrahierte ein erster Loader einen zweiten Loader aus einem eigens entwickelten Archiv. Der zweite Loader enthielt x64-Shellcode und dekodierte die Hauptkomponente der Schadsoftware. Diese war als verkleinerte DLL- beziehungsweise PE-Datei umgesetzt.
Die Hauptkomponente kommunizierte mit einem Steuerungsserver, dem sogenannten Command-and-Control-Server (C2), und verarbeitete heruntergeladene Module. Die untersuchte Probe stellte zunächst eine HTTPS-Anfrage her und wechselte anschließend zu WebSockets. Ihre Befehle konnten Module laden, entladen und Daten an sie weiterleiten. Die Fähigkeiten der heruntergeladenen Module sind nicht bestätigt.
Das Archiv der untersuchten Probe war verschlüsselt und komprimiert. Microsoft beschreibt eine XOR-Decodierung und den Einsatz der Windows-Funktion RtlDecompressBuffer beim Entpacken. Diese Abfolge gehört zur analysierten Probe; sie beschreibt nicht automatisch jede Variante von NeedyMantis.
Beobachtete Bereitstellung und technische Merkmale
In einer untersuchten Probe gab sich eine schädliche WinSparkle.dll als Aktualisierungskomponente von Poedit aus. Sie wurde per DLL-Sideloading geladen: Dabei startet ein legitimes Programm eine manipulierte DLL, die sich als erwartete Komponente ausgibt. Microsoft nennt auch curl, Vim und TightVNC im Zusammenhang mit beobachteten Paketen. Zudem tarnte sich die Schadsoftware als DLL-Komponente mit Bezug zu Microsoft Office, Broadcom, Intel und NVIDIA.
Microsoft schildert außerdem einen einzelnen Vorfall, bei dem ein bereits im Netzwerk befindlicher Angreifer Impacket nutzte, um ein legitimes Programm, eine schädliche DLL und ein Archiv von einer Netzwerkfreigabe auf ein Zielgerät zu kopieren und dort auszuführen. Der konkrete Ablauf dieses Vorfalls beschreibt nicht zwangsläufig den Zugang oder die Bereitstellung in anderen Fällen.
Zuordnung: Storm-3069 und China-Bezug
Microsoft bringt einen Teil der beobachteten Aktivitäten mit Storm-3069 in Verbindung. Das Unternehmen ordnet die Aktivitäten Mustern zu, die es mit in China ansässigen Bedrohungsakteuren verbindet. Microsoft hat Storm-3069 keinem chinesischen staatlichen Akteur zugeschrieben und nicht festgestellt, ob eine oder mehrere Gruppen NeedyMantis einsetzen.
Indikatoren und Abwehrmaßnahmen
Microsoft veröffentlichte Dateihashes, einen C2-Hostnamen und Erkennungsnamen für die untersuchten Aktivitäten. Die Hashes kennzeichnen jeweils eine konkrete Datei:
- e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e — SHA-256 der untersuchten WinSparkle.dll-Ladekomponente; erstmals und zuletzt am 21. Mai 2026 erfasst.
- 9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef — SHA-256 des WinSparkle-Archivs; erstmals und zuletzt am 23. Mai 2026 erfasst.
- c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77 — SHA-256 eines älteren libcurl-Archivs; erstmals und zuletzt am 3. Oktober 2025 erfasst.
Als weitere Merkmale nennt Microsoft den C2-Hostnamen corp.tripswithengine[.]com, den fest eingetragenen User-Agent firefox/21.0 und die Erkennungsnamen TrojanDropper:Win64/NeedyMantis sowie Behavior:Win64/NeedyMantis.
Microsoft empfiehlt, ausgehenden Datenverkehr zum genannten C2-Hostnamen zu überwachen und in Microsoft Defender den cloudbasierten Schutz, „Block at first sight“, EDR im Blockmodus, den Netzwerkschutz und die automatische Unterbrechung von Angriffen zu aktivieren. Außerdem empfiehlt das Unternehmen, Regeln zur Reduzierung der Angriffsfläche für potenziell verschleierte Skripte und ausführbare Dateien zu erwägen.
Die von Microsoft veröffentlichten Suchabfragen für Defender XDR und Microsoft Sentinel verwenden ein rollierendes Sieben-Tage-Fenster.