28 września 2026 r. Microsoft Threat Intelligence opublikował analizę NeedyMantis, modularnego malware wykorzystywanego po uzyskaniu dostępu do środowiska organizacji. Według Microsoftu aktywność związana z tą rodziną była obserwowana co najmniej od października 2025 r.; analizowana próbka korzystała z kilku etapów ładowania i komunikacji C2, która przechodziła z HTTPS na WebSockets.
Czym jest NeedyMantis i kiedy jest używany
Microsoft opisuje NeedyMantis jako malware po uzyskaniu dostępu, czyli narzędzie wdrażane zwykle wtedy, gdy atakujący ma już dostęp do środowiska ofiary. Microsoft odnotował jego użycie w ograniczonej liczbie ukierunkowanych operacji. Wśród sektorów, w których zaobserwowano organizacje dotknięte tymi działaniami, wymienia telekomunikację, szkolnictwo wyższe, medyczne organizacje non profit, organizacje międzyrządowe oraz firmy realizujące kontrakty dla administracji.
Daty z analizy pokazują, że aktywność sięga co najmniej października 2025 r. Microsoft podał 3 października 2025 r. jako datę pierwszego i ostatniego zaobserwowania starszego archiwum libcurl. To data dotycząca tego wskaźnika, nie konkretnego włamania.
Łańcuch ładowania i komunikacja C2
W analizowanej próbce pierwszy moduł ładujący wyodrębniał z archiwum kolejną część, a drugi dekodował główny komponent malware. Komunikacja C2, czyli połączenie z serwerem sterującym, rozpoczynała się od żądania HTTPS, po którym następowało połączenie WebSockets.
Microsoft opisał własny, szyfrowany i skompresowany format archiwum. Próbka wykorzystywała dekodowanie XOR oraz funkcję RtlDecompressBuffer. W jednym z analizowanych archiwów WinSparkle znajdowało się 11 wpisów. Drugi etap, nazwany encryptbase64.ps1, zawierał kod maszynowy x64; rozszerzenie pliku nie oznaczało, że był to zwykły skrypt PowerShell. Główny komponent miał postać zminimalizowanej reprezentacji DLL/PE.
Komponent obsługiwał polecenia ładowania i wyładowywania modułów oraz przekazywania do nich danych. Microsoft nie potwierdził funkcji samych pobieranych modułów.
Podszywanie się pod WinSparkle i zaobserwowane wdrożenie
W jednej analizowanej próbce złośliwa biblioteka DLL podszywała się pod komponent aktualizacyjny WinSparkle powiązany z programem Poedit. Taki sposób uruchamiania złośliwej biblioteki przez legalny program nazywa się DLL sideloadingiem.
W opisywanym incydencie operator, który znajdował się już w sieci, użył Impacket do skopiowania z udziału sieciowego legalnego programu, złośliwej biblioteki DLL i archiwum, a następnie uruchomił je na urządzeniu docelowym. Microsoft podaje, że początkowy sposób uzyskania dostępu może się różnić. Wśród legalnego oprogramowania powiązanego z zaobserwowanymi pakietami wymienia także curl, Vim i TightVNC; malware podszywało się również pod biblioteki związane z Microsoft Office, Broadcom, Intel i NVIDIA.
Co Microsoft mówi o Storm-3069
Microsoft łączy część zaobserwowanej aktywności NeedyMantis z oznaczeniem Storm-3069, którego używa wobec aktywności powiązanej z atakiem na łańcuch dostaw DAEMON Tools. Wskazuje też, że obserwowana aktywność jest zgodna z działaniami, które wiąże z aktorami z Chin. Nie przypisuje jednak Storm-3069 chińskiemu aktorowi państwowemu ani nie ustalił, czy całe użycie NeedyMantis można przypisać jednemu operatorowi.
Wskaźniki i zalecenia obronne
Microsoft opublikował wskaźniki dla analizowanych próbek oraz zalecenia dla zespołów bezpieczeństwa. Wśród wskaźników są trzy sumy SHA-256:
- e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e — moduł ładujący WinSparkle.dll, odnotowany 21 maja 2026 r.;
- 9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef — archiwum WinSparkle, odnotowane 23 maja 2026 r.;
- c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77 — starsze archiwum libcurl, odnotowane 3 października 2025 r.
Dla analizowanej próbki Microsoft podał także nazwę serwera C2 corp.tripswithengine[.]com oraz ciąg user-agent firefox/21.0. Wśród wykryć Microsoft Defender wymienia TrojanDropper:Win64/NeedyMantis i Behavior:Win64/NeedyMantis.
Microsoft zaleca monitorowanie ruchu wychodzącego do wskazanego serwera, włączenie ochrony dostarczanej z chmury, funkcji block at first sight, ochrony sieci i automatycznego przerywania ataków, a także uruchomienie EDR w trybie blokowania. Zaleca również rozważenie reguł ograniczania powierzchni ataku dotyczących potencjalnie zaciemnionych skryptów i plików wykonywalnych.
Zapytania łowieckie Microsoft Defender XDR i Microsoft Sentinel używają kroczącego okna siedmiu dni. Uruchomione bez zmian nie obejmują więc starszych dat pierwszego wykrycia podanych dla archiwów i modułu ładującego.