De NeedyMantis malware staat in de schijnwerpers na een diepgaande analyse van Microsoft. Het gaat om een modulaire post-compromise toolset die, zoals de onderzoekers beschrijven, vaak wordt ingezet nadat een aanvaller al toegang tot een netwerk heeft. Met die instap in beeld krijgen we niet alleen hoe de techniek werkt, maar vooral waarom deze malware zo effectief kan zijn: ze helpt bij langdurige aanwezigheid en het ondersteunen van vervolgacties.
NeedyMantis werd ontdekt in het kader van doorlopende analyse van indicatoren die samenhangen met de Daemon Tools supply chain-aanval van mei 2026. In die campagne werden duizenden systemen geraakt via misleide varianten van Daemon Tools die via een officiële website circuleerden. Op een beperkte set apparaten installeerden aanvallers vervolgens een backdoor.
Waar NeedyMantis malware op is gericht
Volgens Microsoft is NeedyMantis niet bedoeld als “éénmalige” payload. De malware wordt doorgaans pas gestart nadat een dreigingsactor al een positie binnen het doel heeft opgebouwd. Dat patroon maakt duidelijk dat het om persistentie en operationele ondersteuning gaat: het helpt de aanvaller om controle te behouden en om vervolgactiviteiten te kunnen uitvoeren.
De inzet is niet beperkt tot één incident. Microsoft geeft aan dat de malware al minstens sinds oktober 2025 gebruikt werd. Daarbij wijst de analyse erop dat mogelijk ook andere actoren met een oorsprong in China betrokken konden zijn.
Koppeling met de Daemon Tools aanval
NeedyMantis kwam naar voren tijdens follow-on onderzoek van IoC’s (indicatoren) rond Daemon Tools. De oorspronkelijke supply chain-aanval leverde geïnfecteerde iteraties op, waardoor veel computers besmet konden raken. Daarna volgde een fase waarin op ongeveer een dozijn systemen een backdoor werd geplaatst.
In de nieuw gepubliceerde rapportage zet Microsoft de bredere impact uiteen. Benadrukt wordt dat organisaties uit meerdere sectoren getroffen werden, waaronder overheid, wetenschap, productie en retail. Plaatselijk ging het onder meer om doelen in Belarus, Rusland en Thailand.
Niet één doelwit, maar gerichte aanvallen
Microsoft beschrijft NeedyMantis als iets dat uitsluitend bij gerichte aanvallen wordt gebruikt. Daardoor lijkt het niet op generieke malware die breed “massaal” verspreid wordt. In plaats daarvan gaat het om een aanpak waarbij een aanvaller de tijd neemt om onderdelen te installeren en de mogelijkheden van het systeem uit te breiden.
Modulaire architectuur en slimme versleutelingslaag
Een van de belangrijkste inzichten uit de analyse is de modulaire bouw van NeedyMantis malware. Microsoft ziet meerdere loaders, aangepaste versleutelde archieven en uitvoerbare bestandsformaten. Daarnaast zijn er componenten geschreven in C++ en x64 shellcode.
De modulaire structuur lijkt ontworpen om detectie te ontwijken en om mogelijkheden gaandeweg uit te breiden. In de praktijk betekent dat: de ene fase maakt de volgende mogelijk, en tijdens de command & control-periode kan de aanvaller onderdelen laden of juist uitzetten.
De aanvalsketen: van legitiem ogende bestanden naar de hoofdcomponent
Microsoft schetst de infectieketen als volgt. De basis start met een first-stage loader. Die loader wordt “meegeladen” in een bestandspakket samen met ogenschijnlijk legitieme software. Vervolgens wordt de loader uitgevoerd via DLL sideloading, een techniek waarbij een schadelijke DLL wordt misbruikt om uitvoering af te dwingen.
Daarna komt een second-stage loader in beeld. Deze fase haalt ingebedde data eruit, decodeert en comprimeert die inhoud. Wat overblijft is een verkleinde vorm van een PE-bestand, gemodelleerd als een DLL die is opgezet in een eigen, aangepast uitvoerbaar bestandsformaat.
Wat zit er in het pakket?
Het bestandsarchief bevat volgens Microsoft meerdere legitieme software- en systeemcomponenten, een tweede-stage loader, de configuratie van NeedyMantis en een communicatie-DLL gebaseerd op WebSockets. Daarnaast zijn er stukjes shellcode die dienen om module-DLL’s te laden en exports op te halen.
In één waargenomen incident gebruikte de aanvaller bovendien het Impacket-toolkit. Daarbij kopieerde de operator legitieme software, een schadelijke DLL en het bestandspakket vanaf een netwerkshare naar een doelapparaat en voerde dat vervolgens uit. Dit gebeurde pas nadat de dreigingsactor al toegang tot de omgeving had.
Command & control via WebSockets
De hoofdcomponent van NeedyMantis malware stuurt communicatie aan met het command & control (C&C)-netwerk. Microsoft beschrijft hiervoor tien functies die bedoeld zijn om een WebSockets-verbinding te initiëren en te onderhouden.
Daarnaast verstuurt de malware informatie over het systeem en de gebruiker naar de C&C. Op basis van ontvangen commando’s kan de malware modules laden of juist unload’en. Ook kan ze data naar die modules doorsturen en specifieke “flags” uitschakelen, waarmee de aanvaller dynamisch de werking kan sturen.
Microsoft merkt op dat de load/unload- en data-dispatch commando’s aantonen dat NeedyMantis uitbreidbaar is via aanvullende modules, maar dat de mogelijkheden van die modules niet volledig bevestigd konden worden op basis van de waarnemingen in het onderzoek.
Waarom dit type malware lastig detecteerbaar is
NeedyMantis malware combineert meerdere factoren die de impact vergroten. Ten eerste is er de modulaire opbouw: functies kunnen verspreid zitten over loaders en componenten. Ten tweede gebruikt de keten technieken zoals DLL sideloading en aangepaste bestandsformaten, waardoor het aanleverproces complexer wordt voor verdedigers.
Daar komt bij dat de timing van de inzet niet “automatisch” lijkt. Microsoft beschrijft dat de malware doorgaans pas wordt gebruikt nadat de aanvaller al toegang heeft. Dat maakt het lastig om uitsluitend op perimeter-signalen te vertrouwen; defenders hebben eerder behoefte aan gedragsindicatoren binnen het netwerk.
Praktische lessen voor teams
Je hoeft de exacte malware niet te hebben geïnstalleerd om lessen eruit te halen. Op basis van de beschreven aanvalsketen zijn er een paar duidelijke aandachtspunten voor security teams.
- Beperk post-compromise schade: ga uit van een scenario waarin een aanvaller al binnen is en controleer of je detectie en respons daarop is ingericht.
- Let op verdachte bestands- en uitvoeringsketens: houd rekening met DLL sideloading, archieven met extra componenten en staged loaders.
- Monitor interne communicatiepatronen: WebSockets-achtige communicatie en ongebruikelijke C&C-achtige patronen kunnen een signaal zijn, zeker als ze koppelen aan de aanwezigheid van onbekende modules.
- Check supply chain blootstelling: de relatie met Daemon Tools laat zien dat vertrouwde softwarepaden toch kunnen worden misbruikt.
Wil je aanvullend inzicht in incidenten rond langdurige toegang en supply chain-activiteiten? Dan kan ook dit artikel je helpen: NeedyMantis: langdurige toegang na datalek.
Wie zat er achter de aanval volgens Microsoft?
Microsoft koppelt de Daemon Tools aanval aan de dreigingsactor Storm-3069. In het rapport staat dat die groep niet is toegeschreven aan een specifieke Chinese nation-state actor. Verder benadrukt Microsoft dat NeedyMantis minstens sinds oktober 2025 actief was en mogelijk door meerdere actoren is gebruikt.
Voor organisaties betekent dit vooral dat je je voorbereiding niet moet baseren op één enkele actor of één specifieke tool. De kern zit in de aanvalsstructuur: toegang opbouwen, daarna persistentie en modulair gedrag inzetten.
Conclusie
De analyse van Microsoft maakt duidelijk dat NeedyMantis malware vooral gevaarlijk is door wat er na de eerste toegang gebeurt. De modulaire keten—met loaders, aangepaste archieven, DLL sideloading en WebSockets-gebaseerde C&C—ondersteunt het onderhouden van controle en het uitvoeren van vervolgactiviteiten.
Wie zich goed wil voorbereiden op dit soort dreigingen, moet daarom niet alleen naar bekende exploits kijken, maar vooral naar signalen die wijzen op post-compromise gedrag. Combineer dat met aandacht voor supply chain risico’s, en je versterkt je kans om tijdig in te grijpen.
Bron: https://www.securityweek.com/daemon-tools-hackers-needymantis-malware-dissected-by-microsoft/
