Eingesetzt wird NeedyMantis laut Microsoft seit mindestens Oktober 2025, wahrscheinlich von mehreren in China ansässigen Akteuren. Die Verwendung beschränkt sich auf gezielte Angriffe – ein breiter Einsatz wurde nicht beobachtet.
Architektonisch besteht das Framework aus mehreren Ladeprogrammen, eigens verschlüsselten Dateiarchiven und einem eigenen ausführbaren Dateiformat sowie modularen Komponenten in C++ und x64-Shellcode. Diese Bauweise soll die Erkennung erschweren und zugleich erlauben, den Funktionsumfang nachträglich zu erweitern.
Die Infektionskette beginnt mit einem Erststufen-Loader und einem Dateiarchiv, die gemeinsam mit legitimer Software ausgeliefert werden. Über DLL-Sideloading wird der Loader ausgeführt, der wiederum einen Zweitstufen-Loader entpackt und startet, um die Hauptkomponente der Schadsoftware zu laden.
Das Archiv enthält neben mehreren legitimen Software- und Systembestandteilen den Zweitstufen-Loader, die Konfiguration der Schadsoftware, eine auf WebSockets basierende Kommunikations-DLL sowie Shellcode zum Laden von Modul-DLLs und zum Auflösen von Exporten. Der Zweitstufen-Loader extrahiert eingebettete Daten, dekodiert und dekomprimiert sie; das Ergebnis ist eine verkleinerte PE-Datei in Form einer DLL im hauseigenen ausführbaren Format.
In einem beobachteten Vorfall griffen die Angreifer bei manueller Tastaturaktivität auf das Impacket-Toolkit zurück. „Ein Operator nutzte Impacket, um die legitime Software, die bösartige DLL und das Dateiarchiv von einer Netzwerkfreigabe auf ein Zielgerät zu kopieren und dort auszuführen. Diese Aktivität fand statt, nachdem der Akteur bereits Zugang zur Umgebung erlangt hatte“, so Microsoft.
Die Hauptkomponente steuert die Kommunikation mit der Befehls- und Kontrollinfrastruktur über zehn Funktionen, die eine WebSockets-Verbindung aufbauen und aufrechterhalten. Sie übermittelt System- und Nutzerinformationen an den Server und kann je nach empfangenem Befehl Module laden oder entladen, Daten an Module weiterreichen und Kennzeichen deaktivieren.
Welche Fähigkeiten diese Nachladekomponenten konkret mitbringen, ist offen: „Die Befehle der Hauptkomponente zum Laden, Entladen und Weiterreichen von Daten zeigen, dass NeedyMantis seine Funktionalität durch zusätzliche Module erweitern kann, doch die Fähigkeiten dieser Module bleiben unbestätigt“, hält Microsoft fest.
