NeedyMantis verschafft Angreifern nach dem Eindringen eine modulare Backdoor

Microsoft beschreibt NeedyMantis: modulare Backdoor via DLL-Sideloading für persistente Kontrolle nach Kompromittierung, C2 via HTTPS und WebSocket.

NeedyMantis verschafft Angreifern nach dem Eindringen eine modulare Backdoor
APT

Illustration mit KI erzeugt

Malware zur Ausweitung eines bereits bestehenden Zugriffs

Microsoft hat eine Malwarefamilie namens NeedyMantis ausführlich beschrieben. Angreifer nutzen sie, um nach einem anderweitig erlangten Zugriff die Kontrolle über Systeme zu behalten. Das Unternehmen hat die Malware bei gezielten Angriffen beobachtet, die mindestens bis in den Oktober 2025 zurückreichen.

Zu den betroffenen Organisationen zählen Telekommunikationsanbieter, Universitäten, gemeinnützige Organisationen im Gesundheitswesen, zwischenstaatliche Einrichtungen und Regierungsauftragnehmer. Microsoft hat nur eine begrenzte Zahl von Opfern identifiziert. Das deutet auf einen gezielten Einsatz statt einer breit gestreuten, opportunistischen Verteilung hin.

NeedyMantis ist kein Exploit für den Erstzugriff. Bei den untersuchten Vorfällen befanden sich die Angreifer bereits im Netzwerk des Opfers, bevor sie die Malware platzierten und ausführten. Die Methode für den Erstzugriff kann sich daher von Angriff zu Angriff unterscheiden. Microsoft hat keine einzelne Technik identifiziert, die für alle Infektionen verantwortlich ist.

NeedyMantis ist weder eine CVE noch ein CVSS-Score zugeordnet. Es wurde keine anfällige Softwareversion identifiziert, da es sich um ein Malware-Tool handelt, das nach einer Kompromittierung eingesetzt wird, und nicht um eine offengelegte Produktlücke.

Nach dem Start richtet NeedyMantis einen verschlüsselten Kommunikationskanal ein und ermöglicht es den Angreifern, Module hinzuzufügen oder zu entfernen. Welche Aufgaben diese zusätzlichen Komponenten erfüllen, konnte Microsoft bislang nicht feststellen. Die vollständigen operativen Fähigkeiten der Malware sind daher unbekannt.

Eine Kette aus drei Dateien nutzt die DLL-Suchreihenfolge aus

Das von Microsoft untersuchte NeedyMantis-Paket besteht aus drei Elementen:

  1. Einer legitimen ausführbaren Datei.
  2. Einer schädlichen DLL, deren Name dem einer von dieser Datei erwarteten Bibliothek ähnelt.
  3. Einem verschlüsselten Archiv mit der nächsten Stufe.

Beim Start des vertrauenswürdigen Programms lädt dieses die vom Angreifer kontrollierte Bibliothek über DLL-Sideloading. Bei dieser Technik wird ausgenutzt, wie eine Anwendung nach benötigten DLLs sucht. So kann Schadcode im Kontext eines ansonsten legitimen Prozesses ausgeführt werden.

Die DLL der ersten Stufe entpackt Inhalte aus dem verschlüsselten Archiv und startet sie. Diese Stufe entschlüsselt anschließend die Hauptkomponente von NeedyMantis, die die Kommunikation mit der Command-and-Control-Infrastruktur übernimmt.

Die Angreifer haben das Paket mit legitimen Programmen wie Poedit, curl, Vim und TightVNC kombiniert. Schädliche Bibliotheken gaben sich außerdem als DLLs aus, die mit Microsoft Office, Broadcom, Intel und NVIDIA verknüpft sind.

Im genauer untersuchten Sample ersetzten die Angreifer WinSparkle.dll, die Update-Komponente von Poedit. Bei der Untersuchung von Vorfällen ist dieser Dateiname mit Vorsicht zu bewerten, da eine legitime Poedit-Installation am selben Speicherort ebenfalls eine echte Datei enthalten kann.

Ein dokumentierter Angreifer nutzte das Impacket-Toolkit, um das Paket aus drei Dateien von einer Netzwerkfreigabe zu kopieren und auf einem Zielcomputer auszuführen. Das belegt eine laterale Verteilung nach der Kompromittierung, erklärt aber nicht, wie die Angreifer erstmals in die Umgebung eindrangen.

HTTPS- und WebSocket-Verbindungen ermöglichen modularen Betrieb

Nach der Entschlüsselung verbindet sich die Hauptkomponente von NeedyMantis über HTTPS mit ihrem Command-and-Control-Server. Anschließend wechselt die Sitzung zu einer WebSocket-Verbindung oder wird auf diese umgestellt. Dadurch entsteht ein dauerhafter bidirektionaler Kanal zwischen dem kompromittierten Host und dem Angreifer.

Über diese Verbindung können Angreifer Module laden und entladen sowie Daten an diese Komponenten weiterleiten. Dank dieses Aufbaus können sie die Funktionen ändern, ohne die zentrale Malwarekomponente zu ersetzen.

Der Zweck der beobachteten Module ist weiterhin unklar. Die verfügbaren Analysen belegen nicht, ob sie dem Diebstahl von Zugangsdaten, der Netzwerkerkundung, der Datensammlung, lateralen Bewegungen oder anderen Aktivitäten nach einer Kompromittierung dienen.

Eine am 3. Oktober 2025 beobachtete Version von NeedyMantis enthielt ein Persistenzmodul, das Windows-Dienste registrierte. Die Persistenzmethode der neueren untersuchten Version wurde nicht offengelegt.

Die Kommunikations-DLL der Malware verwendet den fest codierten User-Agent-String firefox/21.0. Dieser Wert kann zusammen mit der Zieldomain und dem WebSocket-Verhalten dabei helfen, verdächtige Sitzungen von normalem Browserverkehr zu unterscheiden.

Untersuchung zu DAEMON Tools deckte weitere Zusammenhänge auf

Microsoft stieß bei der Untersuchung von Indikatoren im Zusammenhang mit der Kompromittierung offizieller DAEMON Tools Lite-Installationsprogramme auf NeedyMantis. Berichten zufolge war ab dem 8. April 2026 schädlicher Code in signierten Installationsprogrammen enthalten. Der Entwickler ersetzte diese Dateien am 5. Mai 2026 durch eine saubere Version.

Microsoft verfolgt die mit dieser Kampagne verbundenen Aktivitäten unter der Bezeichnung Storm-3069. NeedyMantis wurde jedoch nicht über die kompromittierten DAEMON Tools-Installationsprogramme verbreitet – zumindest hat Microsoft dies nicht beobachtet.

Diese Unterscheidung ist wichtig: Storm-3069 ist eine bekannte Gruppe, die NeedyMantis einsetzt. Microsoft hat die Malware jedoch auch außerhalb der Aktivitäten dieser Gruppe im Zusammenhang mit dem DAEMON-Tools-Vorfall gefunden. Daher könnten mehrere Gruppen Zugriff auf dieselbe Malwarefamilie haben.

Microsoft verwendet Bezeichnungen mit dem Präfix „Storm“ vorläufig, solange Identität oder Herkunft eines Angreifers ungeklärt sind. Das Unternehmen geht davon aus, dass die Aktivitäten von Storm-3069 ihren Ursprung in China haben könnten, hat die Gruppe aber nicht der chinesischen Regierung zugeschrieben.

Auch die umfassenderen Aktivitäten mit NeedyMantis weisen Microsoft zufolge Merkmale auf, die zu China-verbundenen Gruppen passen. Grundlage dafür sind die geringe Zahl der Ziele und deren Auswahl im Einklang mit chinesischen Interessen. Daraus lässt sich jedoch nicht ableiten, dass hinter jedem Einsatz von NeedyMantis derselbe Angreifer steckt.

Kaspersky fand chinesischsprachigen Text in Malware, die mit dem DAEMON-Tools-Vorfall in Verbindung steht, nannte aber keine bestimmte Gruppe. Die Google Threat Intelligence Group verfolgt den Angreifer hinter der Kampagne unter der Bezeichnung UNC6863. Mandiant stuft UNC6863 als mutmaßlichen Akteur mit Verbindungen zu China ein. Ob UNC6863 und Storm-3069 dieselbe Organisation sind, ist weiterhin unklar.

Hashes, Netzwerkindikatoren und verdächtige Pfade

Microsoft veröffentlichte folgende Dateiindikatoren:

  • e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e
    Loader der ersten Stufe WinSparkle.dll, erstmals am 21. Mai 2026 beobachtet.

  • 9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef
    Verschlüsseltes Archiv namens WinSparkle, erstmals am 23. Mai 2026 beobachtet.

  • c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77
    Älteres verschlüsseltes Archiv namens libcurl, erstmals am 3. Oktober 2025 beobachtet.

Die identifizierte Command-and-Control-Domain lautet:

corp.tripswithengine[.]com

Für die Kommunikation wird Port 443 verwendet. Der fest codierte User-Agent lautet:

firefox/21.0

Als Speicherorte für schädliche DLLs wurden folgende Pfade gemeldet:

%ProgramFiles%\Poedit\WinSparkle.dll
%ProgramData%\USOShared\libcurl.dll
%ProgramData%\VIM\vim64.dll
%ProgramData%\TightVNC\VIM\vim64.dll
%ProgramData%\office\dbghelp.dll
%ProgramData%\broadcom\dbghelp.dll
%ProgramData%\Intel\jli.dll
%ProgramFiles%\modifiable\nvml.dll
%ProgramData%\ics\nvml.dll

Ein Treffer für einen dieser Pfade ist nicht immer eindeutig. Insbesondere kann WinSparkle.dll eine legitime Poedit-Komponente sein. Ermittler sollten daher den SHA-256-Hash berechnen und mit dem bekannten schädlichen Wert vergleichen.

Microsoft Defender Antivirus erkennt die Bedrohung Berichten zufolge als TrojanDropper:Win64/NeedyMantis und Behavior:Win64/NeedyMantis.

Schutzmaßnahmen und Grenzen der Untersuchung

Unternehmen sollten historische DNS-, Proxy-, Firewall- und Endpunkttelemetriedaten nach der C2-Domain, Verbindungen über Port 443 und dem ungewöhnlichen User-Agent firefox/21.0 durchsuchen. Auch die Dateisysteme sollten an den genannten Pfaden untersucht werden. Anschließend sind die Hashes zu prüfen und die Signaturen zu verifizieren.

Microsoft hat Hunting-Abfragen für Defender XDR und Microsoft Sentinel veröffentlicht. In der veröffentlichten Form durchsuchen diese Abfragen nur die jeweils vergangenen sieben Tage. Wer Aktivitäten aus dem Oktober 2025 oder Mai 2026 untersuchen möchte, muss den Zeitraum erweitern, sofern entsprechende Telemetriedaten noch vorliegen.

Zu den empfohlenen Einstellungen für Defender gehören cloudbasierter Schutz, „Block at first sight“, EDR im Blockmodus, Netzwerkschutz und die automatische Unterbrechung von Angriffen. Microsoft empfahl außerdem zwei Regeln zur Reduzierung der Angriffsfläche. Deren Namen und Konfigurationsdetails wurden in den verfügbaren Berichten jedoch nicht genannt.

Im Zusammenhang mit dem separaten Vorfall bei DAEMON Tools wurde allen geraten, die während des betroffenen Zeitraums die kostenlose DAEMON Tools Lite 12.5.1 heruntergeladen oder installiert hatten, das Programm zu deinstallieren, einen vollständigen Systemscan durchzuführen und Version 12.6 von der offiziellen Website zu installieren. Diese Maßnahme betrifft die Kampagne mit dem kompromittierten Installationsprogramm, nicht einen bestätigten Verbreitungsweg für NeedyMantis.

Die zentrale Lücke bei der Untersuchung bleibt bestehen: NeedyMantis belegt, dass Angreifer weiterhin Zugriff haben, verrät aber nicht, wie sie ursprünglich eindrangen. Ein positiver Fund sollte daher umfassendere Maßnahmen zur Reaktion auf Sicherheitsvorfälle auslösen. Dazu gehören die Überprüfung von Zugangsdaten, die Analyse lateraler Bewegungen, die Untersuchung von Netzwerkfreigaben und die Suche nach früheren Aktivitäten der Angreifer.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →