LONDON (IT BOLTWISE) – Microsoft beschreibt eine Kampagne, in der die Malware NeedyMantis in bereits kompromittierten Netzwerken für langfristigen Zugriff sorgt. Der Schadcode nutzt DLL-Sideloading: Ein legitimes Programm lädt eine manipulierte DLL nach, die anschließend eine verschlüsselte nächste Stufe entpackt. Die Kommunikation läuft über HTTPS und wechselt dann zu WebSocket, wodurch Operatoren Module nachladen können. Für die Abwehr nennt Microsoft konkrete Hashes, einen C2-Domain und Hunting-Queries, die jeweils nur über sieben Tage zurückblicken.

NeedyMantis: Malware nutzt DLL-Sideloading für dauerhaften Zugriff
NeedyMantis: Malware nutzt DLL-Sideloading für dauerhaften Zugriff (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

NeedyMantis rückt eine klassische Schwachstelle der Verteidigung in den Fokus: Nicht der erste Eindringling ist das Problem, sondern was nach dem anfänglichen Zugriff passiert. Microsoft ordnet die Malware einer Reihe gezielter Intrusionen zu, bei denen bereits kompromittierte Umgebungen über längere Zeit kontrollierbar bleiben sollen. In den beobachteten Fällen richtete sich der Einsatz unter anderem gegen Telekommunikationsorganisationen, Universitäten, medizinische Non-Profits, zwischenstaatliche Einrichtungen sowie Auftragnehmer für staatliche Stellen. Besonders relevant für Security-Teams ist dabei, dass die Aktivitäten mindestens seit Oktober 2025 nachvollziehbar sind und sich in den im Detail analysierten Ereignissen bis in die Zeit nach dem 8. April 2026 erstrecken.

Technisch betrachtet setzt NeedyMantis auf einen sehr pragmatischen Einstieg über DLL-Sideloading: Eine Nutzeranwendung oder ein Tool, das eigentlich legitime Funktionen erfüllen soll, wird als „starker“ Ausführungsvektor missbraucht. Laut Analyse erreicht der Schadcode das Ziel in einem Bundle aus drei Teilen: einer Kopie eines legitimen Programms, einer bösartigen DLL, die nach dem Dateinamen des erwarteten DLL-Imports benannt ist, und einem verschlüsselten Archiv mit demselben Namen wie diese DLL. Sobald der Startprozess des legitimen Programms erfolgt, lädt Windows die manipulierte DLL aus dem Kontext nach und triggert damit das Entpacken der nächsten Stufe. Als legitime Programme nennt Microsoft unter anderem Poedit, curl, den Vim-Editor sowie TightVNC. Zusätzlich nutzt die Malware Tarnmuster, bei denen DLL-Dateien aus dem Umfeld von Microsoft Office und auch aus der Nähe von Broadcom, Intel und NVIDIA nachgebildet werden.

Die inhaltliche Steuerung der Malware folgt anschließend einem zweistufigen Netzwerkmuster. Nach dem Laden und Entpacken dekodiert die nächste Stufe den Hauptbestandteil des Schadcodes und verbindet sich zunächst zu einem Command-and-Control-Server über HTTPS. Danach wechselt die Kommunikation auf eine WebSocket-Verbindung, über die Operatoren zusätzliche Module nachladen, entladen und Datenaustausch steuern können. Für Defender ist das mehr als nur ein technisches Detail: WebSocket-basierte Steuerkanäle lassen sich im Monitoring zwar meist erkennen, aber sie erfordern saubere Baselines, weil legitime Web-Clients in vielen Umgebungen ebenfalls WebSocket verwenden können. Microsoft bestätigt zudem, dass eine ältere Version bereits im Oktober 2025 einen Persistence-Mechanismus über Windows Services enthielt, allerdings bleibt offen, wie die neuere Variante ihre Verweildauer technisch sicherstellt.

Der Name der Akteurskette ist dabei eher ein Arbeitslabel als eine final gesicherte Attribution. Microsoft führt für die Cluster-Aktivität den temporären Begriff Storm-3069 ein und ordnet NeedyMantis mehreren Gruppen zu, ohne zu bestätigen, dass alles aus einem einzigen Entwicklungskontext stammt. Laut Microsoft lassen sich die beobachteten Ziele und Muster zu Aktivitäten ableiten, die „China-nah“ wirken; zugleich betont Microsoft, dass die Gruppe nicht eindeutig mit einem staatlichen Akteur verknüpft ist. Für die Einordnung lohnt auch der Blick auf den DAEMON-Tools-Zwischenfall, der als Trigger für die Untersuchung diente: In diesem Zusammenhang trugen offizielle, signierte Installer von DAEMON Tools Lite 12.5.1 ab dem 8. April 2026 bösartigen Code. Der Entwickler ersetzte die betroffenen Installer am 5. Mai durch eine bereinigte Version. Microsoft verfolgt die damit verknüpfte Aktivität unter der Bezeichnung Storm-3069 und sagt explizit, dass es keine Hinweise gibt, NeedyMantis direkt über diese Supply-Chain-Infektion verbreitet zu sehen. Google Threat Intelligence Group ordnet den DAEMON-Tools-Angreifer als UNC6863 ein, während Mandiant UNC6863 als „China-nexus“ beschreibt; ob UNC6863 und Storm-3069 dieselbe Einheit darstellen, bleibt jedoch unklar.

Für die praktische Reaktion liefert Microsoft konkrete Indikatoren, die Security-Teams in Detection und Hunting überführen können. Genannt werden unter anderem folgende SHA-256-Hashes: e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e (erstmals gesehen am 21. Mai 2026) sowie 9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef (erstmals gesehen am 23. Mai 2026) und ein älteres Muster c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77 (erstmals gesehen am 3. Oktober 2025). Als C2-Domain nennt Microsoft corp.tripswithengine[.]com auf Port 443; außerdem ist ein hartkodierter User-Agent „firefox/21.0“ Bestandteil der Kommunikation. Bei Dateipfaden nennt Microsoft Pfade wie %ProgramFiles%\Poedit\WinSparkle.dll, %ProgramData%\USOShared\libcurl.dll, %ProgramData%\VIM\vim64.dll, %ProgramData%\office\dbghelp.dll, %ProgramData%\broadcom\dbghelp.dll sowie %ProgramFiles%\modifiable\nvml.dll und %ProgramData%\ics\nvml.dll. Microsoft weist auch auf eine zentrale Fallstrickquelle hin: Ein Treffer auf dem Poedit-Pfad allein beweist keine Infektion, weil WinSparkle.dll zum Poedit-Installationsumfang gehören kann. Deshalb fordert Microsoft zum Vergleich die veröffentlichten Hashes.

Auch die Erkennungskonzeption ist konkret genug, um sie operativ umzusetzen. Microsoft schreibt, dass Microsoft Defender Antivirus NeedyMantis als „TrojanDropper: Win64/NeedyMantis“ sowie „Behavior: Win64/NeedyMantis“ erkennt und dass Microsoft Defender XDR bzw. Microsoft Sentinel über Hunting-Queries nach den genannten Pfaden, der C2-Domain und dem User-Agent suchen. Wichtig: Jede Query blickt nur auf einen Zeitraum von sieben Tagen zurück. Da Microsoft angibt, dass die relevanten Artefakte erstmals im Oktober 2025 und im Mai 2026 beobachtet wurden, würden gleichbleibende Queries ältere Ereignisse nicht mehr zuverlässig finden. Ergänzend empfiehlt Microsoft Schutzkonfigurationen wie cloud-delivered protection, block at first sight und EDR in block mode sowie Netzwerk-Schutzfunktionen und zwei Attack Surface Reduction-Richtlinien. Sicherheitsverantwortliche sollten außerdem ausgehenden Traffic auf Verbindungen zur C2-Domain prüfen, wobei dieser Schritt laut Microsoft ohne Defender-spezifische Logik auskommt. Für die Incident-Response bleibt abschließend entscheidend: Microsoft sieht NeedyMantis nicht als Folge der DAEMON-Tools-Installer selbst, sondern als nachgelagertes Muster in späteren, gezielten Intrusionen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - NeedyMantis: Malware nutzt DLL-Sideloading für dauerhaften Zugriff - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "NeedyMantis: Malware nutzt DLL-Sideloading für dauerhaften Zugriff".
Stichwörter AI Artificial Intelligence Command-and-control Cybersecurity Daemon Tools Dll-sideloading Hacker Hunting Indicator-of-compromise IT-Sicherheit KI Künstliche Intelligenz Malware Microsoft Defender Netzwerksicherheit Storm-3069 Websocket
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

IAM für KI-Agents: So wird aus Rollen eine belastbare Zugriffskontrolle


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "NeedyMantis: Malware nutzt DLL-Sideloading für dauerhaften Zugriff" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "NeedyMantis: Malware nutzt DLL-Sideloading für dauerhaften Zugriff" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »NeedyMantis: Malware nutzt DLL-Sideloading für dauerhaften Zugriff« bei Google Deutschland suchen, bei Bing oder Google News!


    1.407 Leser gerade online auf IT BOLTWISE
    KI-Jobs