LONDON (IT BOLTWISE) – Microsoft beschreibt eine Malware-Familie namens NeedyMantis, die in bereits kompromittierten Netzwerken für langfristigen Zugriff weiterarbeitet. In ausgewählten Angriffen tauchte sie u. a. bei Telekommunikationsanbietern, Universitäten und medizinischen Non-Profits auf. Technisch kommt NeedyMantis als gebündeltes Setup aus einem legitimen Tool, einer bösartigen DLL und einem verschlüsselten Archiv. Danach baut sie über HTTPS eine Verbindung zum Command-and-Control-Server auf und wechselt für Befehle auf WebSockets.

NeedyMantis ist keine klassische Erstzugriffs-Malware, sondern eher ein Werkzeug für das Durchhalten nach dem Einbruch. Microsoft ordnet den Einsatz einer kleinen Zahl gezielter Intrusionen zu und betont dabei vor allem den Zweck: Systeme, in die Angreifer bereits eingedrungen sind, sollen langfristig weiter kontrollierbar bleiben. Auffällig ist auch der Zeitrahmen. Microsoft verortet die Nutzung der Malware mindestens ab Oktober 2025 und bringt sie im Rahmen einer weiteren Untersuchung in Verbindung mit nachgelagerten Aktivitäten eines Supply-Chain-Vorfalls, der im April 2026 durch manipulierte, digital signierte Installationspakete auffiel. Damit rückt weniger die Frage „Wie kam es rein?“ in den Vordergrund, sondern stärker „Wie wird die Kontrolle nachträglich stabilisiert?“
Technisch setzt NeedyMantis auf ein Vorgehen, das in der Verteidigerpraxis gut bekannt ist, aber weiterhin effektiv bleibt: DLL-Sideloading. In den von Microsoft analysierten Fällen traf die Schadsoftware als Bundle aus drei Bestandteilen ein. Ein Kopie eines legitimen Programms dient dabei als Köder und als Startpunkt. Eine bösartige DLL trägt dabei denselben Namen wie eine Datei, die das legitime Programm beim Start lädt. Zusätzlich existiert ein verschlüsseltes Archiv mit identischem Namensmuster. Startet der Köder, lädt er die manipulierte DLL, die wiederum die nächste Stufe aus dem verschlüsselten Archiv entpackt und anschließend ausführt. Entscheidend für die Erkennung ist, dass die bösartige DLL dabei nicht „irgendeine“ Datei ist, sondern sehr gezielt in eine konkrete erwartete Lade-Logik eingebettet wird.
Beim verwendeten legitimen Programm nennt Microsoft mehrere Beispiele: Poedit als Übersetzungstool, curl, den Vim-Editor sowie TightVNC für den Remote-Zugriff. Außerdem beschreibt Microsoft, dass die Malware sich in manchen Fällen auch als DLL-Dateien aus dem Umfeld großer Software-Ökosysteme tarnt – darunter Microsoft Office, Broadcom, Intel und NVIDIA. In der detailliert betrachteten Probe ersetzte die Angreiferkomponente eine DLL namens WinSparkle.dll, die in der Poedit-Kette als Update-Komponente genutzt wird. In einem der Intrusionsfälle lief die Vorbereitung besonders pragmatisch: Ein bereits im Zielumfeld aktiver Operator setzte das Impacket-Toolkit ein, um das Bundle von einem Netzwerkshare zu kopieren und auf einer Zielmaschine auszuführen. Das zeigt, dass die Anfangsstrategie von Fall zu Fall variieren kann, NeedyMantis aber als wiederverwendbares „Bauteil“ in bestehende Zugriffswege eingebaut wird.
Nach dem Laden entpackt die DLL die nächste Stufe, und diese decodiert den eigentlichen Hauptbestandteil. Von dort aus erfolgt die Kommunikation: Die Hauptkomponente stellt eine Verbindung zu einem Command-and-Control-Server über HTTPS her und wechselt danach für die weitere Steuerung auf WebSocket-Kommunikation. Über diese WebSocket-Verbindung können Operatoren laut Microsoft zusätzliche Module dynamisch laden oder entladen und Daten an diese Module senden. Wichtig ist dabei, dass Microsoft nicht bestätigt, welche Funktionen diese Module konkret erfüllen. Klar ist aber, dass diese modulare Architektur die Schadsoftware flexibel macht und Updates ohne kompletten Austausch der Basis-Komponente ermöglicht. Microsoft erwähnt zudem eine ältere Version, die 2025 mit einem Persistenzmodul arbeitete, das Windows Services nutzt. Wie die neuere Version sich dauerhaft auf den Systemen hält, bleibt in der Analyse offen.
Für die Einordnung in die Angriffslandschaft verwendet Microsoft die Bezeichnung „Storm-3069“ als temporären Namen für eine Gruppe. Solche Storm-Codes vergibt Microsoft in der Regel dann, wenn eine Zuordnung noch nicht belastbar genug ist, um die Akteure sicher hinter dem Label zu verorten. Microsoft sagt, Storm-3069 nutze NeedyMantis, habe aber gesehen, dass das Malware-Konstrukt nicht zwingend über die gleiche Supply-Chain-Route wie der DAEMON-Tools-Vorfall in die Netze gelangt. Die Zuordnung bleibt damit vorsichtig: Microsoft habe NeedyMantis nicht selbst als Bestandteil der Supply-Chain-Kompromittierung beobachtet, die Aktivitäten aber als zusammenhängend im Zeit- und Untersuchungsrahmen nachverfolgt. Microsoft bewertet außerdem, dass die Aktivitäten von Storm-3069 ihren Ursprung in China haben. Eine Verknüpfung des Labels mit einem konkreten chinesischen Staatsschauspieler stellt Microsoft jedoch nicht her.
Für die Verteidigung liefert Microsoft konkrete Indikatoren, die den Unterschied zwischen „Verdacht“ und „gezielter Suche“ ausmachen können. Genannt werden Hashes und Artefakte aus verschiedenen Stufen. Zu den Beispielwerten zählt etwa ein SHA-256-Hash für den ersten-stage Loader WinSparkle.dll (erstmals gesehen am 21. Mai 2026) sowie weitere Hashes für ein verschlüsseltes Archiv, das u. a. als WinSparkle bezeichnet wird (erstmals gesehen am 23. Mai 2026). Für eine ältere Variante führt Microsoft außerdem einen Hash für ein verschlüsseltes Archiv namens libcurl an (erstmals gesehen am 3. Oktober 2025). Als C2-Domain nennt Microsoft corp.tripswithengine[.]com auf Port 443. Der User Agent ist hartcodiert auf „firefox/21.0“ in der Kommunikations-DLL – ein Detail, das bei der Suche nach ungewöhnlichen Mustern im Proxy- oder DNS-/Netzwerkumfeld hilfreich sein kann. Daneben veröffentlicht Microsoft eine Reihe typischer Dateipfade, unter anderem im Umfeld von Poedit und curl sowie für Vim- und TightVNC-Komponenten. Wichtig bleibt: Ein Treffer allein auf den Poedit-Pfad beweist keine Infektion, weil WinSparkle.dll dort grundsätzlich Bestandteil der Poedit-Installation sein kann. Entscheidend ist der Abgleich mit den veröffentlichten Hashes.
Microsoft empfiehlt zudem konkrete Such- und Abwehrschritte rund um Microsoft Defender, Defender XDR und Microsoft Sentinel. Die veröffentlichten Hunting Queries prüfen jeweils nur einen Zeitraum von sieben Tagen; damit würden unveränderte Abfragen nicht ohne Anpassung Ereignisse aus Monaten wie Oktober 2025 oder Mai 2026 erfassen. Microsoft weist außerdem darauf hin, dass ein vollständiger Einstieg über die manipulierten DAEMON-Tools-Installer in den beobachteten Fällen nicht bestätigt wurde. Für betroffene Nutzer nennt Microsoft aber eine klare Handlungsempfehlung: Wer im betreffenden Zeitraum die kostenlose DAEMON-Tools-Lite-Version 12.5.1 installiert oder heruntergeladen hat, soll deinstallieren, einen vollständigen Systemscan durchführen und dann auf Version 12.6 vom offiziellen Download-Portal wechseln. Für die Live-Erkennung nennt Microsoft außerdem Detektion durch Defender Antivirus mit den Labels „TrojanDropper: Win64/NeedyMantis“ sowie „Behavior: Win64/NeedyMantis“ und empfiehlt Defender-Settings wie Cloud-delivered protection, Block at first sight sowie EDR in Block mode. Ebenso wichtig ist der Netzwerkfokus: Microsoft rät, ausgehende Verbindungen zur C2-Domain zu prüfen, ein Schritt, der nicht zwingend Defender als einzigen Hebel voraussetzt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "NeedyMantis: Malware für langfristigen Zugriff nutzt DLL-Sideloading und C2 über HTTPS" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "NeedyMantis: Malware für langfristigen Zugriff nutzt DLL-Sideloading und C2 über HTTPS" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »NeedyMantis: Malware für langfristigen Zugriff nutzt DLL-Sideloading und C2 über HTTPS« bei Google Deutschland suchen, bei Bing oder Google News!