NeedyMantis tauchte in den von Microsoft untersuchten Fällen als Paket aus drei Bestandteilen auf: einer Kopie eines legitimen Programms, einer schädlichen DLL, die nach einer von diesem Programm geladenen Datei benannt ist, sowie einem verschlüsselten Archiv mit demselben Namen wie die DLL. Startet das Programm, lädt es die manipulierte Bibliothek — eine Technik, die als DLL-Sideloading bekannt ist.

Als Wirtsprogramme dienten unter anderem das Übersetzungswerkzeug Poedit, curl, der Texteditor Vim und das Fernwartungswerkzeug TightVNC. Zudem gab sich die Malware als DLL-Datei von Microsoft Office, Broadcom, Intel und NVIDIA aus. In dem Beispiel, das Microsoft im Detail analysierte, ersetzte die schädliche Datei WinSparkle.dll, die Update-Komponente von Poedit.

Bei einem Einbruch nutzte ein bereits im Netzwerk befindlicher Angreifer das Impacket-Toolkit, um das Paket von einer Netzwerkfreigabe zu kopieren und auf einem Zielrechner auszuführen. Wie sich Angreifer zunächst Zugang verschaffen, unterscheidet sich laut Microsoft von Fall zu Fall.

Anzeige

Ist die DLL geladen, entpackt sie die nächste Stufe aus dem verschlüsselten Archiv und führt sie aus; diese entschlüsselt die Hauptkomponente. Diese verbindet sich über HTTPS mit einem Command-and-Control-Server und wechselt anschließend auf eine WebSocket-Verbindung. Darüber können die Betreiber zusätzliche Module laden, entladen und mit Daten versorgen. Was diese Module tun, hat Microsoft nicht bestätigt. Eine ältere, im Oktober 2025 gesehene Version enthielt ein Persistenzmodul auf Basis von Windows-Diensten; zur neueren Fassung machte Microsoft dazu keine Angaben.

Storm-3069 ist eine vorläufige Bezeichnung: Microsoft vergibt “Storm”-Namen an neue oder noch nicht eingeordnete Gruppen. NeedyMantis sah das Unternehmen auch außerhalb der DAEMON-Tools-Kampagne; möglicherweise nutzt mehr als eine Gruppe die Malware. Ob alle Aktivitäten auf einen einzigen Akteur zurückgehen, ist ebenso offen wie die Frage, was Storm-3069 konkret mit NeedyMantis verbindet.

Nach Einschätzung von Microsoft stammt die Aktivität von Storm-3069 aus China, eine Zuordnung zu einem chinesischen staatlichen Akteur nimmt das Unternehmen jedoch nicht vor. Sämtliche bisher beobachtete NeedyMantis-Aktivität passe zum Muster von Gruppen, die Microsoft China zuordnet — etwa Ziele, die chinesischen Interessen entsprechen, und der Einsatz gegen nur wenige ausgewählte Organisationen. Kaspersky fand bei der Offenlegung des DAEMON-Tools-Angriffs im Mai chinesischsprachigen Text in der Malware, ordnete ihn aber keiner Gruppe zu. Die Google Threat Intelligence Group führt den Akteur hinter der Kampagne als UNC6863; Mandiant beschrieb ihn im Juni als “mutmaßlichen Akteur mit China-Bezug”, der die DAEMON-Tools-Kompromittierung zur Verbreitung von Malware nutzte. Ob UNC6863 und Storm-3069 dieselbe Gruppe sind, ist unklar.

Microsoft Defender Antivirus erkennt die Schadsoftware als TrojanDropper:Win64/NeedyMantis und Behavior:Win64/NeedyMantis. Veröffentlichte Suchabfragen für Defender XDR und Microsoft Sentinel prüfen Dateipfade, C2-Domain und User-Agent — allerdings jeweils nur rückblickend über sieben Tage. Da die datierten Dateien erstmals im Oktober 2025 und im Mai 2026 gesehen wurden, fänden die Abfragen unverändert ausgeführt keine Ereignisse aus diesen Monaten. Ein Treffer auf dem Poedit-Pfad allein belegt keine Infektion, da WinSparkle.dll regulär zu Poedit gehört; Microsoft rät zum Abgleich mit dem veröffentlichten Hash.

Empfohlen werden zudem cloudbasierter Schutz, “Block at First Sight”, EDR im Blockiermodus, Netzwerkschutz, automatische Angriffsunterbrechung und zwei Regeln zur Angriffsflächenreduzierung sowie die Prüfung ausgehenden Datenverkehrs auf Verbindungen zur C2-Domain. Wer DAEMON Tools Lite 12.5.1 im betroffenen Zeitraum installiert hat, soll es laut Entwickler deinstallieren, einen vollständigen Systemscan durchführen und Version 12.6 von der offiziellen Website laden.