Direct naar de inhoud
Cybersecurity

NeedyMantis: langdurige toegang na datalek

NeedyMantis langdurige toegang

In gecompromitteerde omgevingen willen aanvallers vaak niet alleen snel schade aanrichten, maar vooral langdurig kunnen blijven. Microsoft beschrijft daarom een malwarefamilie die precies dat doel dient: NeedyMantis langdurige toegang tot netwerken.

In gerichte incidenten bij onder meer telecomorganisaties, universiteiten, medische non-profits, intergouvernementele organisaties en overheidsgerelateerde partijen opdoken, helpt NeedyMantis om na de initiële inbraak weer terug te keren. In dit artikel lees je hoe de malware werkt, welke sporen Microsoft publiceerde en hoe je zelf gericht kunt controleren.

Wat Microsoft zegt over NeedyMantis langdurige toegang

Volgens Microsoft is NeedyMantis gebruikt om langetermijntoegang te behouden in omgevingen die eerder al waren binnengehaald door aanvallers. De inzet werd gezien in een beperkt aantal doelgerichte aanvallen, terwijl de oorsprong van de activiteit volgens Microsoft minstens teruggaat tot oktober 2025.

Microsoft kwam de malware tegen in het kader van vervolgonderzoek naar aanwijzingen uit een supply-chain incident rond DAEMON Tools. Daarbij werden ondertekende installatiebestanden gemanipuleerd zodat er tijdens de distributie van het programma schadelijke code kon worden meegeleverd.

Storm-3069 en de koppeling met DAEMON Tools

Microsoft volgt de activiteit rondom de DAEMON Tools-campagne als Storm-3069. Het bedrijf stelt dat deze groep NeedyMantis gebruikt, maar benadrukt ook dat de malware niet is aangetroffen als iets dat via de supply-chain route zelf is verspreid.

De DAEMON Tools-aanval werd in mei openbaar gemaakt door Kaspersky. Microsoft meldt dat de ontwikkelaar het aangetaste pakket heeft vervangen door een schone versie. Microsoft zegt bovendien dat het de NeedyMantis-activiteit in verband brengt met groepen waarvan het de herkomst in verband brengt met China, zonder dit te herleiden tot een concreet nationaal staatsverband.

Zo wordt NeedyMantis geactiveerd: DLL sideloading

In de gevallen die Microsoft onderzocht, arriveert NeedyMantis als een set onderdelen. De opbouw is daarbij opvallend: er zit een kopie van een legitiem programma in de bundel, een kwaadaardige DLL die wordt genoemd naar een bestand dat het legitieme programma laadt, en daarnaast een versleuteld archief met dezelfde naam als die DLL.

Het legitieme programma wordt uitgevoerd. Vervolgens laadt het doelprogramma de kwaadaardige DLL in plaats van de normale variant. Microsoft noemt dit mechanisme DLL sideloading.

Voorbeelden van legitieme programma’s die misbruikt worden

Microsoft noemt meerdere legitieme applicaties die op deze manier zijn ingezet. Denk aan tools zoals de Poedit-vertalingstoepassing, curl, de Vim-editor en TightVNC voor remote access.

Daarnaast kan NeedyMantis ook “verpakt” lijken als DLL’s die lijken op bestanden uit bekende software-omgevingen. Microsoft noemt daarbij onder meer verwijzingen die passen bij Office-, Broadcom-, Intel- en NVIDIA-achtige DLL-namen.

In een door Microsoft nader bekeken voorbeeld verving de malware een update-component die Poedit gebruikt: de betreffende DLL werd vervangen door een gemanipuleerde versie.

Van eerste uitvoering naar C2: HTTPS en WebSocket

Zodra de kwaadaardige DLL geladen is, pakt de malware de volgende fase uit uit het versleutelde archief. Vervolgens decodeert die fase de kerncomponent van de malware.

Daarna legt de malware verbinding met een command-and-control (C2) server via HTTPS. Op dat moment schakelt de communicatie over naar een WebSocketverbinding.

Via die verbinding kunnen operators extra modules laden of juist weer verwijderen en data doorgeven aan de malware. Microsoft heeft niet bevestigd wat de gedownloade modules precies doen, maar het patroon wijst op een modulair ontwerp dat zich kan aanpassen aan wat de aanvaller wil bereiken.

Persistence: oudere versie, nieuwere onduidelijkheid

Microsoft beschrijft dat er in een oudere variant (die in oktober 2025 is gezien) een persistence-mechanisme aanwezig was dat gebruikmaakte van Windows services.

Voor de nieuwere versies die Microsoft analyseerde, blijft het mechanisme om opnieuw te starten na een herstart onduidelijk. Met andere woorden: verdedigers kunnen de aanwezigheid van persistence niet één-op-één afleiden op basis van eerdere observaties.

Hoe Microsoft controleadviezen aanbiedt: indicatoren en hunting queries

Om NeedyMantis langdurige toegang te kunnen detecteren, deelt Microsoft indicatoren van compromittering. Die omvatten onder andere hashes, domeinen, bestandslocaties en hunting queries.

Let op: de gepubliceerde hunting queries lijken volgens Microsoft een beperkte tijdspanne te hanteren (terugkijken over zeven dagen). Als de malware ongewijzigd zou zijn uitgevoerd, zouden deze queries gebeurtenissen uit eerdere maanden mogelijk niet meer tonen.

Gepubliceerde hashes en C2-domein

  • SHA-256: e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e (eerste-stadium loader, WinSparkle.dll; voor het eerst gezien mei 21, 2026)
  • SHA-256: 9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef (versleuteld archief met naam WinSparkle; voor het eerst gezien mei 23, 2026)
  • SHA-256: c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77 (versleuteld archief met naam libcurl, oudere versie; voor het eerst gezien oktober 3, 2025)

Daarnaast noemt Microsoft een C2-domein: corp.tripswithengine[.]com (poort 443). Ook wordt een user agent genoemd die hardcoded in de communicatiedll zit: firefox/21.0.

Bestandslocaties die je kunt nalopen

Microsoft noemt meerdere padlocaties die de kwaadaardige DLL’s kunnen gebruiken. Voorbeelden die je kunt vergelijken in je eigen omgeving:

  • %ProgramFiles%\Poedit\WinSparkle.dll
  • %ProgramData%\USOShared\libcurl.dll
  • %ProgramData%\VIM\vim64.dll
  • %ProgramData%\TightVNC\VIM\vim64.dll
  • %ProgramData%\office\dbghelp.dll
  • %ProgramData%\broadcom\dbghelp.dll
  • %ProgramData%\Intel\jli.dll
  • %ProgramFiles%\modifiable\nvml.dll
  • %ProgramData%\ics\nvml.dll

Detectie in Microsoft Defender: hoe Microsoft het adresseert

Voor wie Microsoft tooling gebruikt, is het relevante voordeel dat Defender de malware herkent. Microsoft geeft aan dat Microsoft Defender Antivirus NeedyMantis detecteert als TrojanDropper:Win64/NeedyMantis en als Behavior:Win64/NeedyMantis.

Daarnaast zijn er volgens Microsoft hunting queries beschikbaar die zoeken naar genoemde paden in Defender XDR, én die tegelijk letten op het C2-domein en de user agent in zowel Defender XDR als Microsoft Sentinel.

Praktische Defender-instellingen die Microsoft aanbeveelt

Microsoft adviseert meerdere instellingen in Defender, waaronder:

  • cloud-delivered protection
  • block at first sight
  • EDR in block mode
  • network protection
  • automatic attack disruption
  • twee attack surface reduction (ASR) regels

Ook raadt Microsoft aan om uitgaand netwerkverkeer te controleren op verbindingen naar het C2-domein. Dat zou volgens het bedrijf ook mogelijk moeten zijn zonder Defender te gebruiken.

Belangrijke valkuil: niet elk “Poedit-pad” betekent besmetting

Een hit op alleen het Poedit-pad is volgens Microsoft geen sluitend bewijs. De DLL WinSparkle.dll kan namelijk ook een normale component zijn binnen Poedit.

Daarom adviseert Microsoft om eventuele aangetroffen bestanden in dat pad te vergelijken met de gepubliceerde hashes. Zo voorkom je dat je tijd verliest aan false positives.

Wat te doen als je NeedyMantis-sporen vindt

Als je in jouw omgeving indicatoren ziet die passen bij NeedyMantis, behandel het dan als een mogelijke compromittering en niet enkel als een losse waarschuwing. Werk daarbij gefaseerd:

  • Valideer hashes van de relevante bestanden en check de overeenkomsten met de gepubliceerde SHA-256’s.
  • Controleer uitgaand verkeer richting het C2-domein (op basis van de gedeelde indicatoren).
  • Voer gerichte hunting uit binnen je bestaande tooling voor de paden en user agent.
  • Bekijk ook de bredere context: aanvallen verschillen in hoe ze binnenkomen, dus richt je niet alleen op de laatste stap.

Microsoft vermeldt bovendien dat het NeedyMantis niet heeft gezien als onderdeel van de gemanipuleerde DAEMON Tools installers zelf. Wel adviseert Microsoft voor getroffen DAEMON Tools-versies om de getroffen installer te verwijderen, een volledige systeemsinterne scan te draaien en vervolgens de schone versie van de officiële site te installeren.

Waarom dit type malware lastig is

NeedyMantis laat zien hoe aanvallers “lange adem” combineren met een flexibele techniek. De inzet van DLL sideloading maakt de eerste stap relatief stealthy, terwijl de combinatie van HTTPS en WebSocket communicatie het mogelijk maakt om op afstand modules te bedienen.

Daarbij is het belangrijk om te beseffen dat de persistence en exacte invulling van modules per versie kan verschillen. Daardoor moet detectie altijd steunen op de concrete indicatoren (hashes, domeinen, paden) in plaats van alleen op algemeen gedrag.

Conclusie

NeedyMantis langdurige toegang toont hoe aanvallers na een inbraak proberen hun toegang te bestendigen met een modulair systeem en duidelijke command-and-control communicatie. Microsoft publiceerde hiervoor bruikbare indicatoren, waaronder hashes, een C2-domein, bestandslocaties en herkenning in Microsoft Defender.

Door gericht te controleren op die sporen, false positives uit te sluiten met hashvergelijking en uitgaand verkeer te analyseren, verklein je de kans dat een aanvaller opnieuw kan terugkomen nadat de initiële aanval voorbij is.

Meer achtergrond over het herkennen van aanvallerstappen en het beperken van impact lees je ook in Focus: stateful SOC en AI in incidentafhandeling en over hoe je risico’s rond toegang en monitoring structureel aanpakt in Zero Trust voor AI-agents: start met zichtbaarheid.

Bron: https://thehackernews.com/2026/09/hackers-use-needymantis-to-maintain.html