
NeedyMantis-Malware tarnte sich in legitimen Apps, um dauerhaften Zugriff zu behalten
Microsoft entdeckte NeedyMantis, eine Malware, die DLL-Sideloading in Anwendungen wie Poedit nutzt, um in kompromittierten Netzwerken langfristigen Zugriff zu behalten; die Aktivität wird als Storm-3069 verfolgt.
Microsoft hat eine technische Analyse einer Malware-Familie namens NeedyMantis veröffentlicht, die Angreifer nutzen, um langfristigen Zugriff in bereits kompromittierten Netzwerken aufrechtzuerhalten. Die Malware trat in einer kleinen Anzahl gezielter Eindringversuche bei Telekommunikationsunternehmen, Universitäten, medizinischen gemeinnützigen Organisationen, zwischenstaatlichen Einrichtungen und Regierungsauftragnehmern auf, wobei die Aktivitäten mindestens bis Oktober 2025 zurückreichen.
Microsoft entdeckte NeedyMantis, als das Unternehmen Hinweisen aus Kasperskys früherer Untersuchung eines Supply-Chain-Angriffs auf DAEMON Tools nachging. Bei diesem Vorfall enthielten offizielle, digital signierte Installationsprogramme für DAEMON Tools Lite zwischen dem 8. April und dem 5. Mai 2026 Schadcode, bevor der Entwickler sie durch eine saubere Version ersetzte. Microsoft verfolgt die mit dieser Kampagne verbundenen Aktivitäten als Storm-3069, eine Gruppe, die NeedyMantis einsetzt, obwohl die Malware selbst nicht bei einem Supply-Chain-Angriff beobachtet wurde. Das Unternehmen weist darauf hin, dass möglicherweise mehr als eine Gruppe die Malware nutzt, und es ist noch nicht geklärt, ob alle Aktivitäten von einem einzigen Akteur stammen.
Die Funktionsweise von NeedyMantis basiert auf einer Technik namens DLL-Sideloading. In den von Microsoft untersuchten Fällen kam die Malware als Bündel aus drei Elementen: einer Kopie eines legitimen Programms, einer bösartigen Dynamic Link Library (DLL)-Datei, die nach einer normalerweise von diesem Programm geladenen Datei benannt ist, und einem verschlüsselten Archiv mit demselben Namen wie die DLL. Wenn der Benutzer das legitime Programm startet, lädt es unwissentlich die bösartige DLL anstelle der echten. Zu den auf diese Weise missbrauchten legitimen Programmen gehören Poedit, ein Übersetzungswerkzeug; curl, ein Datenübertragungsdienstprogramm; Vim, ein Texteditor; und TightVNC, ein Fernzugriffstool. Die bösartigen DLLs gaben sich als Dateien von Microsoft Office, Broadcom, Intel und NVIDIA-Software aus. In einem detailliert untersuchten Beispiel ersetzten die Angreifer WinSparkle.dll, die von Poedit verwendete Aktualisierungskomponente.
Nach dem Laden entpackt die DLL die nächste Stufe aus dem verschlüsselten Archiv und führt sie aus, die dann die Haupt-Malware-Komponente dekodiert. Dieser Kern verbindet sich über HTTPS mit einem Command-and-Control-Server und wechselt zu einem WebSocket für Echtzeitkommunikation. Über diesen Kanal können die Betreiber zusätzliche Module laden und Daten an sie senden, wobei Microsoft nicht bestätigt hat, was diese Module tun. Eine ältere Version vom Oktober 2025 installierte ein Persistenzmodul über Windows-Dienste, aber die Persistenzmethode der neueren Version wurde nicht beschrieben. Bei einem beobachteten Eindringen nutzte ein bereits im Netzwerk befindlicher Angreifer das Impacket-Toolkit, um das Bündel von einer Netzwerkfreigabe auf eine Zielmaschine zu kopieren, was darauf hindeutet, dass die anfängliche Zugangsmethode variieren kann.
Storm-3069 ist eine temporäre Bezeichnung, die Microsoft neu aufkommenden oder nicht charakterisierten Gruppen zuweist. Das Unternehmen schätzt, dass die Aktivität aus China zu stammen scheint, und verweist auf Ziele, die mit chinesischen Interessen übereinstimmen, sowie auf den Einsatz der Malware gegen nur wenige ausgewählte Organisationen, hat die Gruppe jedoch nicht mit einem chinesischen staatlichen Akteur in Verbindung gebracht. Kaspersky fand zuvor chinesischsprachigen Text in der DAEMON Tools-Malware, schrieb sie aber keiner bestimmten Gruppe zu. Die Google Threat Intelligence Group verfolgt den Akteur hinter der DAEMON Tools-Kampagne als UNC6863, und Mandiant beschrieb UNC6863 als vermuteten China-nahen Akteur. Es bleibt unklar, ob UNC6863 und Storm-3069 dieselbe Gruppe sind.
Verteidiger können NeedyMantis anhand von Indikatoren überprüfen, die Microsoft veröffentlicht hat, darunter SHA-256-Hashes der bösartigen DLL und der verschlüsselten Archive, die Command-and-Control-Domain corp.tripswithengine[.]com und den in der Malware fest codierten User-Agent firefox/21.0. Verdächtige Dateipfade umfassen %ProgramFiles%\Poedit\WinSparkle.dll, %ProgramData%\USOShared\libcurl.dll und mehrere andere unter %ProgramData%, die vorgeben, von Office, Broadcom, Intel, NVIDIA und TightVNC zu stammen. Microsoft Defender Antivirus erkennt die Malware als TrojanDropper:Win64/NeedyMantis und Behavior:Win64/NeedyMantis. Suchabfragen in Defender XDR und Microsoft Sentinel können nach diesen Pfaden, der Domain und dem User-Agent suchen, aber jede Abfrage durchsucht nur die letzten sieben Tage. Da die datierten Samples erstmals im Oktober 2025 und Mai 2026 auftauchten, würden unveränderte Abfragen ältere Aktivitäten übersehen. Ein Treffer allein auf dem Poedit-Pfad ist kein Beweis für eine Infektion, da WinSparkle.dll ein normaler Bestandteil von Poedit ist; jede dort gefundene Datei muss daher mit dem veröffentlichten Hash abgeglichen werden.
Microsoft empfiehlt, cloudbasierten Schutz, „Bei erster Sicht blockieren
So schützen Sie sich
- If you installed DAEMON Tools Lite between April 8 and May 5, 2026, uninstall it immediately, run a full antivirus scan, and download the latest version from the official website.
- Check your computer for any of the listed suspicious file paths, such as %ProgramFiles%\Poedit\WinSparkle.dll, and if found, compare its digital hash with the one Microsoft published.
- Keep your security software always turned on and updated, especially with cloud-based protection enabled.
- Monitor outbound network connections from your devices for any contact with the domain corp.tripswithengine[.]com.
- Be cautious of legitimate programs that suddenly ask for unusual permissions or show pop-ups from components you do not recognize.
Begriffe Erklärt
- DLL (Dynamic Link Library) Eine Datei, die Code und Ressourcen enthält, die mehrere Programme gemeinsam nutzen können und beim Programmstart geladen wird.
- DLL sideloading Ein Trick, bei dem ein Angreifer eine gefälschte Datei mit demselben Namen wie eine vom Programm erwartete legitime Datei platziert, sodass das Programm stattdessen Malware lädt.
- command-and-control (C2) server Ein von Hackern kontrollierter Computer, der Befehle an kompromittierte Geräte sendet und gestohlene Daten empfängt.
- WebSocket Eine Technologie, die eine direkte, dauerhafte Verbindung zwischen einem Programm und einem Server für Echtzeitkommunikation offen hält.
- IOCs (Indicators of Compromise) Hinweise wie Datei-Fingerabdrücke oder verdächtige Domainnamen, die Sicherheitstools zur Erkennung einer Sicherheitsverletzung nutzen.
- persistence mechanism Eine Methode, die Malware verwendet, um sicherzustellen, dass sie auf einem infizierten Rechner auch nach einem Neustart aktiv bleibt.