NeedyMantis: Microsoft entdeckt modulare Schadsoftware für verdeckten Zugriff
Veröffentlicht am: 28.09.2026 um 23:12 Uhr | Redaktion boerse-global.de
Die Sicherheitsexperten von Microsoft Threat Intelligence haben ein neues, modular aufgebautes Schadsoftware-Framework namens NeedyMantis identifiziert.
Wie aus einem Bericht vom 28. September 2026 hervorgeht, handelt es sich dabei um eine sogenannte Post-Compromise-Malware. Diese ist speziell darauf ausgelegt, einen dauerhaften und verdeckten Zugriff innerhalb von IT-Infrastrukturen aufrechtzuerhalten, in die Angreifer bereits zu einem früheren Zeitpunkt eingedrungen sind.
Strategische Ziele und Ursprung der Kampagne
Den Analysen zufolge ist das Framework NeedyMantis bereits seit mindestens Oktober 2025 aktiv. Die Liste der ins Visier genommenen Ziele deutet auf ein Interesse an sensiblen Daten und kritischen Infrastrukturen hin.
Zu den Betroffenen gehören laut den Sicherheitsexperten Telekommunikationsanbieter, Universitäten sowie medizinische Non-Profit-Organisationen. Darüber hinaus wurden Aktivitäten gegen zwischenstaatliche Organisationen und Unternehmen beobachtet, die als Auftragnehmer für Regierungsstellen fungieren.
Die Entdeckung von NeedyMantis gelang den Experten durch die Untersuchung von Indikatoren, die mit einer Kompromittierung der Lieferkette der Software DAEMON Tools in Verbindung stehen.
Microsoft trackt den hinter diesen Aktivitäten stehenden Akteur unter der Bezeichnung Storm-3069. Auch andere Sicherheitsunternehmen wie Kaspersky befassten sich mit diesem Umfeld und identifizierten Schadcode in den Binärdateien von DAEMON Tools Lite. Microsoft bewertet Storm-3069 als eine in China ansässige Gruppe, verzichtet in dem Bericht jedoch auf eine formale Zuordnung zu staatlichen Stellen.
Angriffe auf professionelle Software-Lieferketten zeigen, wie gezielt Kriminelle heute Sicherheitslücken in Unternehmen ausnutzen. Ein kostenloses E-Book enthüllt, wie Sie solche Schwachstellen schließen und Ihre IT-Sicherheit proaktiv stärken, um neue gesetzliche Anforderungen zu erfüllen. Gratis-E-Book für Unternehmer jetzt herunterladen
Infektionswege und Tarnmechanismen
Ein wesentliches Ergebnis der Untersuchung betrifft den Verbreitungsmechanismus von NeedyMantis. Microsoft Threat Intelligence betonte, dass das Framework selbst nicht über die kompromittierte Lieferkette von DAEMON Tools verbreitet wird.
Stattdessen nutzt die Infektionskette eine Technik namens DLL-Sideloading. Dabei werden legitime Programme missbraucht, um den Schadcode auszuführen. Zu den betroffenen Anwendungen gehören weit verbreitete Werkzeuge wie die Übersetzungshilfe Poedit, das Netzwerk-Tool curl, der Texteditor Vim sowie die Software TightVNC.
Um innerhalb der infizierten Netzwerke unentdeckt zu bleiben, greifen die Hintermänner auf umfangreiche Tarnungsmaßnahmen zurück. Der Schadcode wird dabei so maskiert, dass er als legitime Software namhafter Hersteller erscheint. Beobachtet wurden unter anderem Tarnungen als Komponenten von Microsoft Office sowie Treiber- oder Systemdateien von Broadcom, Intel und NVIDIA.
Da Cyberangreifer immer häufiger auf psychologische Manipulation und technische Tarnung setzen, ist eine fundierte Prävention für Organisationen unerlässlich. Experten erklären in diesem kostenlosen Anti-Phishing-Paket, wie Sie Ihr Unternehmen in vier Schritten wirksam vor modernen Bedrohungen absichern. Kostenloses Anti-Phishing-Paket sichern
Technische Merkmale und Abwehrmaßnahmen
Die Steuerung der infizierten Systeme erfolgt über eine Command-and-Control-Infrastruktur (C2). Als zentrale Adresse wurde in dem Bericht die Domain corp.tripswithengine[.]com identifiziert. Die Kommunikation wird dabei über den verschlüsselten Port 443 abgewickelt und nutzt den spezifischen URI-Pfad /library/zip/.
Zur Absicherung betroffener Systeme wurden die Erkennungsmechanismen der Sicherheitssoftware angepasst. Der Microsoft Defender stuft das Framework und dessen Aktivitäten unter den Bezeichnungen TrojanDropper:Win64/NeedyMantis sowie Behavior:Win64/NeedyMantis als Bedrohung ein.
Durch den modularen Aufbau des Frameworks sind die Angreifer theoretisch in der Lage, die Funktionalität der Malware je nach Anforderung des infiltrierten Netzwerks flexibel zu erweitern, was die Bedeutung einer frühzeitigen Erkennung unterstreicht.
