Hackers hebben gebruik gemaakt van een malwarefamilie genaamd NeedyMantis om op lange termijn toegang te behouden tot netwerken die ze al hadden gehackt, zei Microsoft in een technische analyse.
De malware is aangetroffen bij een klein aantal gerichte inbraken bij telecommunicatieorganisaties, universiteiten, medische non-profitorganisaties, intergouvernementele organisaties en overheidscontractanten. Het gebruik ervan gaat terug tot minstens oktober 2025.
Microsoft vond NeedyMantis tijdens het opvolgen van indicatoren uit Kaspersky’s onderzoek naar de supply chain-aanval op DAEMON Tools. Bij die aanval droegen officiële, ondertekende installatieprogramma’s voor het DAEMON Tools Lite-schijfkopieprogramma vanaf 8 april 2026 kwaadaardige code. De ontwikkelaar verving ze op 5 mei door een schone versie.
Microsoft volgt de activiteit die verband houdt met die aanval als Storm-3069. Er staat dat Storm-3069 een groep is die NeedyMantis gebruikt, hoewel ze de malware zelf niet hebben verspreid via een supply chain-aanval. Verdedigers kunnen hun netwerken controleren met behulp van de bestandshashes, domeinen, bestandspaden en jachtquery’s die Microsoft heeft gepubliceerd en hieronder vermeld.
Hoe NeedyMantis werkt
In de gevallen die Microsoft onderzocht, kwam NeedyMantis aan als een bundel van drie delen: een kopie van een legitiem programma, een kwaadaardige DLL genoemd naar een bestand dat het programma laadt, en een gecodeerd archief met dezelfde naam als de DLL. Wanneer het programma start, laadt het de kwaadaardige DLL. Dit wordt DLL-sideloading genoemd.
De legitieme programma’s die op deze manier worden gebruikt, zijn onder meer de Poedit-vertaaltool, curl, de Vim-teksteditor en de TightVNC-tool voor externe toegang. De malware heeft zich ook voorgedaan als DLL-bestanden van Microsoft Office, Broadcom, Intel en NVIDIA.
In het voorbeeld dat Microsoft in detail heeft geanalyseerd, verving het kwaadaardige bestand WinSparkle.dll, het updateonderdeel dat Poedit gebruikt.
Bij één inbraak gebruikte een operator die zich al binnen het netwerk bevond de Impacket-toolkit om de bundel van een netwerkshare te kopiëren en op een doelmachine uit te voeren. Hoe aanvallers in eerste instantie toegang krijgen tot een netwerk, kan per inbraak verschillen.
Eenmaal geladen, pakt de DLL de volgende fase uit het gecodeerde archief en voert deze uit. In die fase wordt het hoofdbestanddeel van de malware gedecodeerd. Het hoofdonderdeel maakt via HTTPS verbinding met een command-and-control-server (C2) en schakelt vervolgens over naar een WebSocket-verbinding.
Via die verbinding kunnen operators extra modules laden en lossen en er gegevens naar sturen. Microsoft heeft niet bevestigd wat deze modules doen.
Een oudere versie, gezien in oktober 2025, bevatte een persistentiemodule die gebruikmaakt van Windows-services. Microsoft heeft niet beschreven hoe de nieuwere versie die het heeft geanalyseerd op een machine blijft staan.
Wie zit er achter
Storm-3069 is een tijdelijke naam. Microsoft geeft ‘Storm’-namen aan nieuwe of zich ontwikkelende groepen totdat het zeker weet wie er achter hen zit of waar ze vandaan komen.
Microsoft heeft NeedyMantis ook gezien buiten de activiteiten van Storm-3069 in de DAEMON Tools-campagne, en zegt dat meer dan één groep de malware mogelijk gebruikt. Er is niet vastgesteld of alle activiteit afkomstig is van één enkele actor, noch is uitgelegd wat Storm-3069 met NeedyMantis verbindt.
De activiteit van Storm-3069 lijkt afkomstig te zijn uit China, meent Microsoft, maar het bedrijf heeft de groep niet gebonden aan een Chinese natiestatelijke actor. Alle NeedyMantis-activiteiten die Microsoft tot nu toe heeft gezien, passen in het patroon van groepen die het met China verbindt. Voorbeelden zijn onder meer doelwitten die aansluiten bij Chinese belangen en het gebruik van de malware tegen slechts een paar geselecteerde organisaties.
Toen Kaspersky in mei de DAEMON Tools-aanval bekendmaakte, vond het Chineestalige tekst in de malware, maar schreef het deze niet toe aan een bepaalde groep.
Google Threat Intelligence Group volgt de acteur achter de DAEMON Tools-campagne als UNC6863. In juni beschreef Mandiant UNC6863 als “een vermoedelijke Chinese nexus-acteur” die het DAEMON Tools-compromis gebruikte om malware te implementeren. Het is onduidelijk of UNC6863 en Storm-3069 tot dezelfde groep behoren.
Hoe te controleren op NeedyMantis
Microsoft heeft deze indicatoren van compromis gepubliceerd:
- SHA-256: e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e (eerste fase lader WinSparkle.dll, voor het eerst gezien op 21 mei 2026)
- SHA-256: 9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef (gecodeerd archief genaamd WinSparkle, voor het eerst gezien op 23 mei 2026)
- SHA-256: c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77 (gecodeerd archief genaamd libcurl, oudere versie, voor het eerst gezien op 3 oktober 2025)
- Domein: corp.tripswithengine(.)com (C2-server, poort 443)
- Gebruikersagent: firefox/21.0 (hard gecodeerd in de communicatie-DLL van de malware)
Dit zijn enkele van de bestandspaden die door de kwaadaardige DLL’s worden gebruikt:
- %ProgramFiles%PoeditWinSparkle.dll
- %ProgramData%USOSsharedlibcurl.dll
- %ProgramData%VIMvim64.dll
- %ProgramData%TightVNCVIMvim64.dll
- %ProgramData%officedbghelp.dll
- %ProgramData%broadcomdbghelp.dll
- %ProgramData%Inteljli.dll
- %ProgramFiles%wijzigbaarnvml.dll
- %ProgramData%icsnvml.dll
Microsoft Defender Antivirus detecteert de malware als TrojanDropper:Win64/NeedyMantis en Behavior:Win64/NeedyMantis. Microsoft heeft ook jachtquery’s gepubliceerd die naar deze paden zoeken in Defender XDR, en naar het C2-domein en de gebruikersagent in zowel Defender XDR als Microsoft Sentinel.
Elke zoekopdracht kijkt slechts zeven dagen terug. Microsoft heeft niet gezegd of NeedyMantis nog steeds in gebruik is, en de gedateerde bestanden werden voor het eerst gezien in oktober 2025 en mei 2026. Als de zoekopdrachten ongewijzigd zouden worden uitgevoerd, zouden ze geen gebeurtenissen uit die maanden vinden.
Een treffer op het Poedit-pad alleen bewijst geen infectie. WinSparkle.dll is ook een normaal onderdeel van Poedit, dus vergelijk elk gevonden bestand met de gepubliceerde hash.
Microsoft raadt verschillende Defender-instellingen aan: door de cloud geleverde bescherming, blokkeren op het eerste gezicht, EDR in blokmodus, netwerkbescherming, automatische aanvalsverstoring en twee regels voor het verminderen van het aanvalsoppervlak. Het adviseert ook om uitgaand verkeer te controleren op verbindingen met het C2-domein, een stap waarvoor Defender niet nodig is.
Microsoft heeft NeedyMantis niet zien arriveren via de gemanipuleerde DAEMON Tools-installatieprogramma’s. Voor deze installatieprogramma’s heeft de ontwikkelaar geadviseerd dat iedereen die de gratis DAEMON Tools Lite 12.5.1 tijdens de getroffen periode heeft gedownload of geïnstalleerd, deze moet verwijderen, een volledige systeemscan moet uitvoeren en versie 12.6 moet downloaden van de officiële website.