Microsoft Threat Intelligence beschreef op 28 september 2026 NeedyMantis als modulaire malware die doorgaans wordt ingezet nadat een aanvaller al toegang heeft tot een netwerk. De analyse meldt dat de activiteit teruggaat tot ten minste oktober 2025 en is waargenomen in een beperkt aantal gerichte operaties.

NeedyMantis wordt ingezet na toegang

NeedyMantis is zogeheten post-compromisemalware: volgens Microsoft zetten aanvallers het doorgaans in nadat ze al toegang tot een omgeving hebben verkregen. De malware helpt die toegang te behouden en verdere activiteiten te ondersteunen. Microsoft noemt waargenomen organisaties in de telecomsector, het hoger onderwijs, medische non-profits, intergouvernementele organisaties en de overheid als opdrachtgever van bedrijven.

De laadketen en C2-communicatie

Microsoft ontleedt de werking van NeedyMantis-malware

In de geanalyseerde sample haalt een eerste loader een tweede fase uit een aangepast archief. De tweede loader bevat x64-shellcode, ondanks de bestandsextensie .ps1, en decodeert het hoofdonderdeel van de malware. Dat onderdeel communiceert met een command-and-controlserver (C2-server), verwerkt gedownloade modules en kan opdrachten geven om modules te laden, te ontladen en gegevens door te sturen. De functies van die modules zijn niet bevestigd.

Microsoft beschrijft voor deze sample een eerste HTTPS-verzoek, gevolgd door WebSockets. De infographic vat die volgorde en de laadfasen samen; de details horen bij de geanalyseerde sample.

De WinSparkle-vermomming en een waargenomen inzet

In de onderzochte sample deed een kwaadaardige DLL zich voor als de WinSparkle-updatecomponent van Poedit. DLL-sideloading betekent dat een programma een kwaadaardige DLL laadt onder het mom van een verwachte component. Microsoft noemt ook andere legitieme software die met waargenomen verpakkingen in verband is gebracht, waaronder curl, Vim en TightVNC. Daarnaast rapporteert Microsoft vermomde DLL-componenten die verband hielden met Microsoft Office, Broadcom, Intel en NVIDIA.

In één beschreven incident gebruikte een aanvaller die al toegang had tot het netwerk Impacket om een legitiem programma, een kwaadaardige DLL en een archief van een netwerklocatie naar een doelapparaat te kopiëren en daar uit te voeren. Microsoft beschrijft dit als één waargenomen inzet; de aanvankelijke toegang tot een netwerk kan per operatie verschillen.

Het aangepaste archiefformaat in de geanalyseerde sample was versleuteld en gecomprimeerd. Microsoft beschrijft XOR-decodering en de Windows-functie RtlDecompressBuffer bij het uitpakken. Het onderzochte WinSparkle-archief bevatte 11 onderdelen. Een ouder libcurl-archief telde er vier, waaronder een module die persistentie via Windows-services gebruikte.

Wat Microsoft meldt over Storm-3069

Microsoft verbindt een deel van de waargenomen activiteit met Storm-3069, de aanduiding voor activiteit die samenhangt met het incident rond de toeleveringsketen van DAEMON Tools. De analyse van NeedyMantis kwam voort uit vervolgonderzoek naar bij dat incident behorende indicatoren. Microsoft zegt niet te hebben waargenomen dat NeedyMantis zelf via een supply-chaincompromis werd verspreid.

Microsoft zegt dat de waargenomen activiteit overeenkomt met activiteit die het in verband brengt met dreigingsactoren uit China. Het heeft Storm-3069 niet toegeschreven aan een Chinese statelijke actor en heeft niet vastgesteld of één of meerdere operators NeedyMantis gebruiken.

Indicatoren en verdedigingsadvies

Microsoft publiceerde indicatoren voor de onderzochte samples, waaronder deze SHA-256-hashes:

  • e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e — de WinSparkle.dll-loader; eerste en laatste waarneming op 21 mei 2026.
  • 9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef — het WinSparkle-archief; eerste en laatste waarneming op 23 mei 2026.
  • c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77 — het oudere libcurl-archief; eerste en laatste waarneming op 3 oktober 2025.

Andere netwerkindicatoren voor de geanalyseerde sample zijn de C2-hostnaam corp.tripswithengine[.]com en de vaste user-agent firefox/21.0. Microsoft noemt de Defender-detecties TrojanDropper:Win64/NeedyMantis en Behavior:Win64/NeedyMantis.

Microsoft adviseert beveiligingsteams uitgaand verkeer naar de genoemde C2-hostnaam te monitoren. Ook noemt het cloudgeleverde bescherming, block at first sight, EDR in blokkeermodus, netwerkbeveiliging, automatische verstoring van aanvallen en regels voor het beperken van het aanvalsoppervlak rond mogelijk verhulde scripts en uitvoerbare bestanden.

De huntingqueries voor Microsoft Defender XDR en Microsoft Sentinel zoeken in een voortschrijdend venster van zeven dagen. De daarin gebruikte periode omvat dus zeven dagen, niet de volledige tijd sinds de oudste indicator uit oktober 2025.