微软在一份技术分析中表示,黑客利用名为 NeedyMantis 的恶意软件家族,在已经入侵的网络中维持长期访问权限。
研究人员在少量针对电信机构、大学、医疗领域非营利组织、政府间组织和政府承包商的定向入侵中发现了这款恶意软件。其使用时间至少可追溯至 2025 年 10 月。
微软在跟进卡巴斯基针对 DAEMON Tools 供应链攻击调查所披露的指标时,发现了 NeedyMantis。在那起攻击中,自 2026 年 4 月 8 日起,磁盘映像软件 DAEMON Tools Lite 的官方签名安装程序中被植入了恶意代码。开发者于 5 月 5 日将这些安装程序替换为不含恶意代码的版本。
微软将与那起攻击相关的活动命名为 Storm-3069 并持续跟踪。微软表示,Storm-3069 是使用 NeedyMantis 的组织之一,但尚未观察到 NeedyMantis 本身通过供应链攻击传播。防守方可以利用微软公布的文件哈希值、域名、文件路径和威胁搜寻查询来排查网络,相关信息见下文。
NeedyMantis 如何运行
在微软分析的案例中,NeedyMantis 以包含三个部分的文件包形式进入系统:一份合法程序、一份以该程序会加载的文件名称命名的恶意 DLL,以及一份与该 DLL 同名的加密归档文件。程序启动时会加载这份恶意 DLL。这种技术被称为 DLL 侧加载(DLL sideloading)。
被利用的合法程序包括 Poedit 翻译工具、curl、Vim 文本编辑器和 TightVNC 远程访问工具。这款恶意软件还曾伪装成 Microsoft Office、Broadcom、Intel 和 NVIDIA 的 DLL 文件。
在微软详细分析的样本中,恶意文件替换了 WinSparkle.dll,这是 Poedit 使用的更新组件。
在一次入侵中,已经进入网络的攻击者使用 Impacket 工具包,从网络共享位置复制了上述文件包,并在目标计算机上运行。不同入侵事件中,攻击者最初进入网络的方式可能有所不同。
恶意 DLL 被加载后,会从加密归档文件中解包并运行下一阶段的程序。该阶段程序随后解码恶意软件的主组件。主组件通过 HTTPS 连接到命令与控制(C2)服务器,然后切换为 WebSocket 连接。
通过这条连接,攻击者可以加载或卸载额外模块,并向这些模块发送数据。微软尚未确认这些模块的具体功能。
2025 年 10 月发现的一个旧版本包含利用 Windows 服务实现持久化的模块。对于此次分析的较新版本,微软并未说明它如何在计算机上维持驻留。
幕后攻击者是谁
Storm-3069 是一个临时名称。对于新发现或仍在研判中的攻击组织,微软会使用以“Storm”开头的名称,直到能够较有把握地判断其幕后主体或来源。
除了 Storm-3069 在 DAEMON Tools 攻击行动中的活动,微软还在其他活动中发现了 NeedyMantis,并表示可能有不止一个组织在使用这款恶意软件。微软尚未确定所有相关活动是否出自同一个威胁行为者,也没有解释将 Storm-3069 与 NeedyMantis 联系起来的依据。
根据微软的评估,Storm-3069 的活动似乎源自中国,但微软尚未将该组织与中国的国家级威胁行为者建立关联。微软表示,截至目前观察到的所有 NeedyMantis 活动,都符合其认定与中国有关联的组织的活动模式。例如,攻击目标的选择与中国的利益相符,而且该恶意软件仅被用于针对少数经过挑选的组织。
卡巴斯基在 5 月披露 DAEMON Tools 攻击时,曾在恶意软件中发现中文文本,但并未将其归因于某个特定组织。
谷歌威胁情报团队(Google Threat Intelligence Group)将 DAEMON Tools 攻击行动背后的威胁行为者命名为 UNC6863 并持续跟踪。6 月,Mandiant 将 UNC6863 描述为“疑似与中国有关联的威胁行为者”,称其利用 DAEMON Tools 遭入侵的机会部署恶意软件。目前尚不清楚 UNC6863 与 Storm-3069 是否属于同一个组织。
如何排查 NeedyMantis
微软公布了以下入侵指标(IoC)。
文件哈希值
一级加载器 WinSparkle.dll,首次发现于 2026 年 5 月 21 日。
SHA-256:
e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e
名为 WinSparkle 的加密归档文件,首次发现于 2026 年 5 月 23 日。
SHA-256:
9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef
旧版本中名为 libcurl 的加密归档文件,首次发现于 2025 年 10 月 3 日。
SHA-256:
c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77
网络指标
- 域名:
corp.tripswithengine[.]com,用于 C2 服务器,端口为443。 - 用户代理(User-Agent):
firefox/21.0,硬编码在恶意软件的通信 DLL 中。
恶意 DLL 使用的部分文件路径
%ProgramFiles%\Poedit\WinSparkle.dll
%ProgramData%\USOShared\libcurl.dll
%ProgramData%\VIM\vim64.dll
%ProgramData%\TightVNC\VIM\vim64.dll
%ProgramData%\office\dbghelp.dll
%ProgramData%\broadcom\dbghelp.dll
%ProgramData%\Intel\jli.dll
%ProgramFiles%\modifiable\nvml.dll
%ProgramData%\ics\nvml.dll
检测与处置注意事项
Microsoft Defender Antivirus 将这款恶意软件检测为 TrojanDropper:Win64/NeedyMantis 和 Behavior:Win64/NeedyMantis。微软还公布了威胁搜寻查询,可在 Defender XDR 中检索上述文件路径,并在 Defender XDR 和 Microsoft Sentinel 中检索该 C2 域名及用户代理。
这些查询的回溯范围都只有七天。微软没有说明 NeedyMantis 是否仍在被使用,而其标注了时间的文件,首次发现时间分别位于 2025 年 10 月和 2026 年 5 月。如果不修改查询就直接运行,将无法查到上述月份的相关事件。
仅命中 Poedit 文件路径,并不能证明系统已经感染。 WinSparkle.dll 也是 Poedit 的正常组件,因此,应将该位置发现的文件与已公布的哈希值进行比对。
微软建议启用多项 Defender 设置,包括云提供的保护、首次发现即阻止、EDR 阻止模式、网络保护、自动攻击中断,以及两条攻击面减少规则。微软还建议检查出站流量中是否存在连接到该 C2 域名的行为;这一步不依赖 Defender。
微软尚未观察到 NeedyMantis 通过遭篡改的 DAEMON Tools 安装程序进入系统。针对这些安装程序,开发者建议:凡是在受影响期间下载或安装过免费版 DAEMON Tools Lite 12.5.1 的用户,都应卸载该软件、执行完整的系统扫描,并从官方网站下载 12.6 版本。









