LONDON (IT BOLTWISE) – Microsoft beschreibt eine Malware-Familie namens NeedyMantis, die in bereits kompromittierten Netzwerken für langfristigen Zugriff weiterarbeitet. In ausgewählten Angriffen tauchte sie u. a. bei Telekommunikationsanbietern, Universitäten und medizinischen Non-Profits auf. Technisch kommt NeedyMantis als gebündeltes Setup aus einem legitimen Tool, einer bösartigen DLL und einem verschlüsselten Archiv. Danach baut sie über HTTPS eine Verbindung zum Command-and-Control-Server auf und wechselt für Befehle auf WebSockets.

NeedyMantis: Malware für langfristigen Zugriff nutzt DLL-Sideloading und C2 über HTTPS
NeedyMantis: Malware für langfristigen Zugriff nutzt DLL-Sideloading und C2 über HTTPS (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

NeedyMantis ist keine klassische Erstzugriffs-Malware, sondern eher ein Werkzeug für das Durchhalten nach dem Einbruch. Microsoft ordnet den Einsatz einer kleinen Zahl gezielter Intrusionen zu und betont dabei vor allem den Zweck: Systeme, in die Angreifer bereits eingedrungen sind, sollen langfristig weiter kontrollierbar bleiben. Auffällig ist auch der Zeitrahmen. Microsoft verortet die Nutzung der Malware mindestens ab Oktober 2025 und bringt sie im Rahmen einer weiteren Untersuchung in Verbindung mit nachgelagerten Aktivitäten eines Supply-Chain-Vorfalls, der im April 2026 durch manipulierte, digital signierte Installationspakete auffiel. Damit rückt weniger die Frage „Wie kam es rein?“ in den Vordergrund, sondern stärker „Wie wird die Kontrolle nachträglich stabilisiert?“

Technisch setzt NeedyMantis auf ein Vorgehen, das in der Verteidigerpraxis gut bekannt ist, aber weiterhin effektiv bleibt: DLL-Sideloading. In den von Microsoft analysierten Fällen traf die Schadsoftware als Bundle aus drei Bestandteilen ein. Ein Kopie eines legitimen Programms dient dabei als Köder und als Startpunkt. Eine bösartige DLL trägt dabei denselben Namen wie eine Datei, die das legitime Programm beim Start lädt. Zusätzlich existiert ein verschlüsseltes Archiv mit identischem Namensmuster. Startet der Köder, lädt er die manipulierte DLL, die wiederum die nächste Stufe aus dem verschlüsselten Archiv entpackt und anschließend ausführt. Entscheidend für die Erkennung ist, dass die bösartige DLL dabei nicht „irgendeine“ Datei ist, sondern sehr gezielt in eine konkrete erwartete Lade-Logik eingebettet wird.

Beim verwendeten legitimen Programm nennt Microsoft mehrere Beispiele: Poedit als Übersetzungstool, curl, den Vim-Editor sowie TightVNC für den Remote-Zugriff. Außerdem beschreibt Microsoft, dass die Malware sich in manchen Fällen auch als DLL-Dateien aus dem Umfeld großer Software-Ökosysteme tarnt – darunter Microsoft Office, Broadcom, Intel und NVIDIA. In der detailliert betrachteten Probe ersetzte die Angreiferkomponente eine DLL namens WinSparkle.dll, die in der Poedit-Kette als Update-Komponente genutzt wird. In einem der Intrusionsfälle lief die Vorbereitung besonders pragmatisch: Ein bereits im Zielumfeld aktiver Operator setzte das Impacket-Toolkit ein, um das Bundle von einem Netzwerkshare zu kopieren und auf einer Zielmaschine auszuführen. Das zeigt, dass die Anfangsstrategie von Fall zu Fall variieren kann, NeedyMantis aber als wiederverwendbares „Bauteil“ in bestehende Zugriffswege eingebaut wird.

Nach dem Laden entpackt die DLL die nächste Stufe, und diese decodiert den eigentlichen Hauptbestandteil. Von dort aus erfolgt die Kommunikation: Die Hauptkomponente stellt eine Verbindung zu einem Command-and-Control-Server über HTTPS her und wechselt danach für die weitere Steuerung auf WebSocket-Kommunikation. Über diese WebSocket-Verbindung können Operatoren laut Microsoft zusätzliche Module dynamisch laden oder entladen und Daten an diese Module senden. Wichtig ist dabei, dass Microsoft nicht bestätigt, welche Funktionen diese Module konkret erfüllen. Klar ist aber, dass diese modulare Architektur die Schadsoftware flexibel macht und Updates ohne kompletten Austausch der Basis-Komponente ermöglicht. Microsoft erwähnt zudem eine ältere Version, die 2025 mit einem Persistenzmodul arbeitete, das Windows Services nutzt. Wie die neuere Version sich dauerhaft auf den Systemen hält, bleibt in der Analyse offen.

Für die Einordnung in die Angriffslandschaft verwendet Microsoft die Bezeichnung „Storm-3069“ als temporären Namen für eine Gruppe. Solche Storm-Codes vergibt Microsoft in der Regel dann, wenn eine Zuordnung noch nicht belastbar genug ist, um die Akteure sicher hinter dem Label zu verorten. Microsoft sagt, Storm-3069 nutze NeedyMantis, habe aber gesehen, dass das Malware-Konstrukt nicht zwingend über die gleiche Supply-Chain-Route wie der DAEMON-Tools-Vorfall in die Netze gelangt. Die Zuordnung bleibt damit vorsichtig: Microsoft habe NeedyMantis nicht selbst als Bestandteil der Supply-Chain-Kompromittierung beobachtet, die Aktivitäten aber als zusammenhängend im Zeit- und Untersuchungsrahmen nachverfolgt. Microsoft bewertet außerdem, dass die Aktivitäten von Storm-3069 ihren Ursprung in China haben. Eine Verknüpfung des Labels mit einem konkreten chinesischen Staatsschauspieler stellt Microsoft jedoch nicht her.

Für die Verteidigung liefert Microsoft konkrete Indikatoren, die den Unterschied zwischen „Verdacht“ und „gezielter Suche“ ausmachen können. Genannt werden Hashes und Artefakte aus verschiedenen Stufen. Zu den Beispielwerten zählt etwa ein SHA-256-Hash für den ersten-stage Loader WinSparkle.dll (erstmals gesehen am 21. Mai 2026) sowie weitere Hashes für ein verschlüsseltes Archiv, das u. a. als WinSparkle bezeichnet wird (erstmals gesehen am 23. Mai 2026). Für eine ältere Variante führt Microsoft außerdem einen Hash für ein verschlüsseltes Archiv namens libcurl an (erstmals gesehen am 3. Oktober 2025). Als C2-Domain nennt Microsoft corp.tripswithengine[.]com auf Port 443. Der User Agent ist hartcodiert auf „firefox/21.0“ in der Kommunikations-DLL – ein Detail, das bei der Suche nach ungewöhnlichen Mustern im Proxy- oder DNS-/Netzwerkumfeld hilfreich sein kann. Daneben veröffentlicht Microsoft eine Reihe typischer Dateipfade, unter anderem im Umfeld von Poedit und curl sowie für Vim- und TightVNC-Komponenten. Wichtig bleibt: Ein Treffer allein auf den Poedit-Pfad beweist keine Infektion, weil WinSparkle.dll dort grundsätzlich Bestandteil der Poedit-Installation sein kann. Entscheidend ist der Abgleich mit den veröffentlichten Hashes.

Microsoft empfiehlt zudem konkrete Such- und Abwehrschritte rund um Microsoft Defender, Defender XDR und Microsoft Sentinel. Die veröffentlichten Hunting Queries prüfen jeweils nur einen Zeitraum von sieben Tagen; damit würden unveränderte Abfragen nicht ohne Anpassung Ereignisse aus Monaten wie Oktober 2025 oder Mai 2026 erfassen. Microsoft weist außerdem darauf hin, dass ein vollständiger Einstieg über die manipulierten DAEMON-Tools-Installer in den beobachteten Fällen nicht bestätigt wurde. Für betroffene Nutzer nennt Microsoft aber eine klare Handlungsempfehlung: Wer im betreffenden Zeitraum die kostenlose DAEMON-Tools-Lite-Version 12.5.1 installiert oder heruntergeladen hat, soll deinstallieren, einen vollständigen Systemscan durchführen und dann auf Version 12.6 vom offiziellen Download-Portal wechseln. Für die Live-Erkennung nennt Microsoft außerdem Detektion durch Defender Antivirus mit den Labels „TrojanDropper: Win64/NeedyMantis“ sowie „Behavior: Win64/NeedyMantis“ und empfiehlt Defender-Settings wie Cloud-delivered protection, Block at first sight sowie EDR in Block mode. Ebenso wichtig ist der Netzwerkfokus: Microsoft rät, ausgehende Verbindungen zur C2-Domain zu prüfen, ein Schritt, der nicht zwingend Defender als einzigen Hebel voraussetzt.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - NeedyMantis: Malware für langfristigen Zugriff nutzt DLL-Sideloading und C2 über HTTPS - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "NeedyMantis: Malware für langfristigen Zugriff nutzt DLL-Sideloading und C2 über HTTPS".
Stichwörter AI Artificial Intelligence C2-domain Command-and-control Cyberangriff Cybersecurity Defender Xdr Dll-sideloading Hacker Https Hunting Queries IT-Sicherheit KI Künstliche Intelligenz Malware Microsoft Defender Microsoft Sentinel Needy-mantis Netzwerksicherheit Storm-3069 Telekommunikation Websocket
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

Wie Russlands Krieg in Nordossetien den Alltag und die Wirtschaft prägt


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "NeedyMantis: Malware für langfristigen Zugriff nutzt DLL-Sideloading und C2 über HTTPS" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "NeedyMantis: Malware für langfristigen Zugriff nutzt DLL-Sideloading und C2 über HTTPS" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »NeedyMantis: Malware für langfristigen Zugriff nutzt DLL-Sideloading und C2 über HTTPS« bei Google Deutschland suchen, bei Bing oder Google News!


    1.319 Leser gerade online auf IT BOLTWISE
    KI-Jobs