Cybersicherheit

Microsoft enthüllt NeedyMantis: Ein bösartiges Software-Framework zur Aufrechterhaltung des Zugangs in Zielnetzwerken

Microsoft Threat Intelligence hat NeedyMantis enthüllt, ein modulares bösartiges Software-Framework, das nach der Kompromittierung der Zielumgebung zur Aufrechterhaltung des Zugangs und zur Durchführung nachfolgender Operationen eingesetzt wird. Microsoft beobachtete dessen Einsatz in begrenzten Operationen gegen Telekommunikationsanbieter, Universitäten sowie medizinische und staatliche Organisationen. Dabei gibt es Hinweise auf eine Verbindung zu Akteuren, die aus China operieren, ohne die Aktivität einer bestimmten staatlichen Stelle zuzuschreiben.

2026-09-28
4 Min. Lesezeit
4 Aufrufe
certi.news Editorial Team
Microsoft enthüllt NeedyMantis: Ein bösartiges Software-Framework zur Aufrechterhaltung des Zugangs in Zielnetzwerken

Microsoft Threat Intelligence hat eine neue Malware-Familie enthüllt, die das Unternehmen NeedyMantis genannt hat und die als modulares Framework für die Phase nach einer Kompromittierung dient. Anstatt für den erstmaligen Netzwerkzugang verwendet zu werden, wird sie üblicherweise eingesetzt, nachdem der Angreifer bereits Fuß in der Umgebung gefasst hat, um den Zugang über längere Zeit aufrechtzuerhalten und nachfolgende Operationen zu unterstützen.

Die Aktivität von NeedyMantis reicht Microsoft zufolge mindestens bis Oktober 2025 zurück. Das Unternehmen entdeckte die Familie bei der Analyse von Indikatoren, die mit der Kompromittierung der Lieferkette von DAEMON Tools verbunden waren, über die Kaspersky zuvor berichtet hatte. Microsoft betont jedoch, keine Verbreitung von NeedyMantis selbst über eine Lieferkettenkompromittierung beobachtet zu haben. Außerdem brachte Microsoft die beobachtete Aktivität mit Akteuren in Verbindung, die aus China operieren, ohne zu behaupten, dass alle Fälle auf denselben Betreiber oder eine chinesische Regierungsstelle zurückgehen.

Begrenztes Targeting und selektive Verbreitung

NeedyMantis trat bei Angriffen auf Telekommunikationsorganisationen, Universitäten, gemeinnützige medizinische Organisationen, internationale Regierungsorganisationen und Regierungsauftragnehmer auf. Microsoft ist der Ansicht, dass das Muster der Opfer und die geringe Zahl beobachteter Bereitstellungen auf eine selektive Nutzung und nicht auf eine groß angelegte Kampagne hindeuten.

Microsoft beobachtete mindestens einen Betreiber, der die Familie verwendet: Storm-3069, die Bezeichnung des Unternehmens für eine mit der Kompromittierung von DAEMON Tools verbundene Aktivität. Das Unternehmen fand jedoch auch zusätzliche Aktivitäten, sodass die Möglichkeit offenbleibt, dass NeedyMantis von mehr als einem Betreiber genutzt wird.

Wie funktioniert NeedyMantis?

Die Familie besteht aus in C++ geschriebenen Komponenten und x64-Shellcode. Üblicherweise beginnt sie mit einem initialen Loader und einem speziell erstellten Dateiarchiv. Der Loader tarnt sich als DLL, die von einem legitimen Programm benötigt wird, und wird anschließend mittels DLL-Sideloading ausgeführt. Microsoft beobachtete die Verwendung von Namen, die mit Programmen wie Poedit, curl, Vim und TightVNC verbunden sind, sowie von Namen, die Komponenten von Microsoft Office, Broadcom, Intel und NVIDIA imitieren.

Der Loader extrahiert die zweite Phase aus einem verschlüsselten und komprimierten Archiv, das eine eigene Struktur verwendet. Das Archiv enthält neben legitimen Komponenten auch bösartige Dateien, die für das Laden der Hauptkomponente sowie für die Speicherung von Konfigurationen und Verbindungen zuständig sind. In einer analysierten Probe lud eine Datei namens encryptbase64.ps1 x64-Code, anstatt ein herkömmliches PowerShell-Skript zu sein, und entpackte anschließend eine ausführbare Komponente in einem eigenen, von PE abgeleiteten Format.

Die Hauptkomponente verwendet einen auf HTTPS und anschließend WebSockets basierenden Command-and-Control-Kanal (C2) und übermittelt Informationen wie den Gerätenamen, den Benutzer, laufende Prozesse und die in dem Ordner ProgramFiles vorhandenen Programme. Außerdem unterstützt sie Befehle zum Laden und Entfernen zusätzlicher Module sowie zur Weiterleitung von Daten an diese Module. Dadurch ist das Framework erweiterbar, wobei seine detaillierten Fähigkeiten noch nicht abschließend geklärt sind.

Warum ist diese Nachricht wichtig?

Die Bedeutung von NeedyMantis liegt in der Kombination aus Tarnung innerhalb legitimer Programme, verschlüsselten Archiven, mehreren Ladestufen und erweiterbaren Komponenten. Diese Struktur beweist für sich genommen nicht, dass jede Probe über bestimmte Spionagefähigkeiten verfügt, erschwert jedoch die Erkennung und Analyse der Aktivität, insbesondere wenn die Bereitstellung nach einer bereits erfolgten Kompromittierung stattfindet. Da die Familie außerdem auf DLL-Sideloading setzt, reicht die Überwachung von Dateinamen allein möglicherweise nicht aus. Stattdessen sollten der Pfad des legitimen Programms, das Prozessverhalten und externe Verbindungen miteinander verknüpft werden.

Hinweise zur Erkennung und Eindämmung

Microsoft empfiehlt, ausgehende Verbindungen zur Domain corp.tripswithengine[.]com zu überwachen und nach dem User-Agent Firefox/21.0 zu suchen, der mit einer der Verbindungskomponenten verbunden ist. Außerdem veröffentlichte das Unternehmen Advanced-Hunting-Abfragen für Microsoft Defender XDR und Microsoft Sentinel, um mit der Familie verbundene DLL-Namen und Pfade zu erkennen.

Zu den Empfehlungen gehören die Aktivierung des cloudbasierten Schutzes und der Funktion „Block at First Sight“, der Betrieb von EDR im Blockierungsmodus sowie die Aktivierung von Network Protection und Automatic Attack Disruption. Hinzu kommen Attack-Surface-Reduction-Regeln, um nicht vertrauenswürdige ausführbare Dateien und die Ausführung getarnter Skripte zu verhindern. Microsoft stellt außerdem Kompromittierungsindikatoren, Erkennungen und Bedrohungsberichte zu NeedyMantis, Storm-3069 und Impacket bereit.

Nachrichtenquelle
Microsoft Security Blog
Originalquelle öffnen ↗
c
Autor

certi.news Editorial Team

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen