NeedyMantis представляет собой семейство вредоносных программ для длительного сохранения доступа к уже скомпрометированным сетям, следует из технического анализа Microsoft. Первые известные эпизоды относятся как минимум к октябрю 2025 года, причём заражений пока немного и жертв выбирают точечно. Среди них телекоммуникационные компании, университеты, медицинские некоммерческие организации, межправительственные структуры и государственные подрядчики. Подбор целей совпадает с интересами Китая и напоминает операции групп, которые Microsoft связывает с этой страной. Часть активности получила временное обозначение Storm-3069, однако Microsoft не приписывает её конкретной китайской государственной структуре и допускает, что NeedyMantis пользуются несколько групп.

Хронология начинается 3 октября 2025 года, когда впервые обнаружили старый зашифрованный архив libcurl. В той версии NeedyMantis имелся модуль закрепления через службы Windows. Отдельная история началась 8 апреля 2026 года: официальный установщик программы для работы с образами дисков DAEMON Tools Lite, снабжённый действительной цифровой подписью, стал содержать вредоносный код. Разработчик заменил заражённые установщики чистой версией 5 мая, а Kaspersky сообщил об инциденте публично в мае 2026 года. Первый загрузчик NeedyMantis WinSparkle.dll заметили 21 мая, зашифрованный архив WinSparkle — 23 мая. Эти цепочки нельзя смешивать: Microsoft связывает кампанию DAEMON Tools со Storm-3069, но не наблюдала распространения самого NeedyMantis через скомпрометированные установщики. Вредонос встречался и за пределами этой кампании.
NeedyMantis обычно появляется после первоначального проникновения, способ которого в разных атаках может отличаться. В одном расследованном случае оператор, уже находившийся внутри сети жертвы, применил набор Impacket: скопировал комплект NeedyMantis с общей сетевой папки и запустил его на выбранном компьютере. Комплект состоял из легальной программы, вредоносной DLL с именем файла, который эта программа штатно загружает, и зашифрованного архива, названного так же, как DLL. При запуске доверенная программа сама подхватывала подменённую библиотеку. Этот приём известен как DLL sideloading, или боковая загрузка DLL.
Для запуска злоумышленники использовали Poedit, curl, текстовый редактор Vim и программу удалённого доступа TightVNC. В других вариантах подделывались библиотеки, связанные с Microsoft Office, Broadcom, Intel и NVIDIA. Подробно Microsoft разобрала подмену WinSparkle.dll, штатного компонента обновления Poedit. Само наличие файла %ProgramFiles%\Poedit\WinSparkle.dll ничего не доказывает: легальная библиотека действительно должна находиться в каталоге Poedit. Проверять нужно SHA-256, а не одно лишь имя или путь.
Загруженная вредоносная DLL извлекает следующий компонент из зашифрованного архива. Тот декодирует основную часть NeedyMantis, после чего программа обращается к серверу управления, C2, по HTTPS и переводит соединение в режим WebSocket. Через этот канал оператор может загружать дополнительные модули, выгружать их и передавать им данные. Назначение этих модулей Microsoft пока не установила. Не раскрыт и способ закрепления новой исследованной версии: подтверждён только механизм через службы Windows в образце октября 2025 года.
Связь NeedyMantis со Storm-3069 пока описана неполно. Microsoft присваивает названия с префиксом Storm новым или ещё формирующимся группировкам, пока не накоплено достаточно данных об операторах, их происхождении и совпадении с уже известными субъектами. Компания не сообщила, какие именно технические либо оперативные признаки связывают Storm-3069 с NeedyMantis. По её оценке, активность Storm-3069 исходит из Китая, а все исследованные случаи использования NeedyMantis похожи на операции связанных с Китаем групп: немного жертв, тщательный выбор организаций и цели, отвечающие китайским интересам. При этом единого оператора за всеми атаками может не быть.
В мае 2026 года Kaspersky обнаружил в коде вредоноса из кампании DAEMON Tools китайский текст, но не стал приписывать атаку определённой группе. Google Threat Intelligence Group отслеживает стоящего за этой кампанией субъекта под именем UNC6863. В июне 2026 года Mandiant назвала UNC6863 «предположительно связанным с Китаем субъектом» и сообщила, что тот применял заражённые установщики DAEMON Tools для доставки вредоносных программ. Совпадают ли UNC6863 и Storm-3069, неизвестно.
Microsoft опубликовала три SHA-256. Загрузчик первой стадии WinSparkle.dll, впервые замеченный 21 мая 2026 года: e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e. Зашифрованный архив WinSparkle от 23 мая 2026 года: 9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef. Старый зашифрованный архив libcurl, впервые обнаруженный 3 октября 2025 года: c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77. C2-домен имеет вид corp.tripswithengine[.]com и использует порт 443. В коммуникационной DLL жёстко задан пользовательский агент firefox/21.0.
Вредоносные DLL находили по следующим адресам: %ProgramFiles%\Poedit\WinSparkle.dll; %ProgramData%\USOShared\libcurl.dll; %ProgramData%\VIM\vim64.dll; %ProgramData%\TightVNC\VIM\vim64.dll; %ProgramData%\office\dbghelp.dll; %ProgramData%\broadcom\dbghelp.dll; %ProgramData%\Intel\jli.dll; %ProgramFiles%\modifiable\nvml.dll; %ProgramData%\ics\nvml.dll. Названия маскируются под библиотеки Poedit, curl, Vim, Microsoft Office, Broadcom, Intel и NVIDIA. Microsoft Defender Antivirus распознаёт угрозу как TrojanDropper:Win64/NeedyMantis и Behavior:Win64/NeedyMantis.
Запросы Microsoft для поиска следов охватывают перечисленные пути в Microsoft Defender XDR, домен C2 в Microsoft Defender XDR и Microsoft Sentinel, а также агент firefox/21.0 в обеих системах. Есть неприятная деталь: опубликованные запросы просматривают лишь предыдущие семь дней. Если не расширить временной диапазон, события октября 2025-го и мая 2026-го в результаты не попадут. Найденный по пути %ProgramFiles%\Poedit\WinSparkle.dll файл следует сопоставить с вредоносным хешем e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e, иначе штатный компонент Poedit легко принять за заражение.
Microsoft советует включить облачную защиту, Block at first sight, EDR в режиме блокировки, сетевую защиту, автоматическое прерывание атак и два правила сокращения поверхности атаки. Исходящий трафик нужно отдельно проверить на обращения к corp.tripswithengine[.]com; для такой проверки Microsoft Defender не требуется. Владельцам бесплатной DAEMON Tools Lite 12.5.1, загруженной или установленной с 8 апреля по 5 мая 2026 года, разработчик рекомендует удалить эту версию, провести полное сканирование системы и скачать DAEMON Tools Lite 12.6 с официального сайта.
Открытыми остаются сразу несколько технических и атрибуционных вопросов. Не установлено, используется ли NeedyMantis сейчас, что делают загружаемые модули и каким способом новая версия переживает перезапуск машины. Нет доказательств, что все эпизоды принадлежат одному оператору, что Storm-3069 и UNC6863 обозначают одну группу или что Storm-3069 связан с конкретной китайской государственной организацией. Не раскрыты точные основания привязки Storm-3069 к NeedyMantis и не найден единый путь первоначального проникновения. Подтверждена более узкая схема: после взлома сети оператор разворачивает NeedyMantis через подменённые DLL и зашифрованные полезные нагрузки, затем получает канал HTTPS/WebSocket для долгого удалённого доступа к выбранным организациям.

Изображение носит иллюстративный характер
Хронология начинается 3 октября 2025 года, когда впервые обнаружили старый зашифрованный архив libcurl. В той версии NeedyMantis имелся модуль закрепления через службы Windows. Отдельная история началась 8 апреля 2026 года: официальный установщик программы для работы с образами дисков DAEMON Tools Lite, снабжённый действительной цифровой подписью, стал содержать вредоносный код. Разработчик заменил заражённые установщики чистой версией 5 мая, а Kaspersky сообщил об инциденте публично в мае 2026 года. Первый загрузчик NeedyMantis WinSparkle.dll заметили 21 мая, зашифрованный архив WinSparkle — 23 мая. Эти цепочки нельзя смешивать: Microsoft связывает кампанию DAEMON Tools со Storm-3069, но не наблюдала распространения самого NeedyMantis через скомпрометированные установщики. Вредонос встречался и за пределами этой кампании.
NeedyMantis обычно появляется после первоначального проникновения, способ которого в разных атаках может отличаться. В одном расследованном случае оператор, уже находившийся внутри сети жертвы, применил набор Impacket: скопировал комплект NeedyMantis с общей сетевой папки и запустил его на выбранном компьютере. Комплект состоял из легальной программы, вредоносной DLL с именем файла, который эта программа штатно загружает, и зашифрованного архива, названного так же, как DLL. При запуске доверенная программа сама подхватывала подменённую библиотеку. Этот приём известен как DLL sideloading, или боковая загрузка DLL.
Для запуска злоумышленники использовали Poedit, curl, текстовый редактор Vim и программу удалённого доступа TightVNC. В других вариантах подделывались библиотеки, связанные с Microsoft Office, Broadcom, Intel и NVIDIA. Подробно Microsoft разобрала подмену WinSparkle.dll, штатного компонента обновления Poedit. Само наличие файла %ProgramFiles%\Poedit\WinSparkle.dll ничего не доказывает: легальная библиотека действительно должна находиться в каталоге Poedit. Проверять нужно SHA-256, а не одно лишь имя или путь.
Загруженная вредоносная DLL извлекает следующий компонент из зашифрованного архива. Тот декодирует основную часть NeedyMantis, после чего программа обращается к серверу управления, C2, по HTTPS и переводит соединение в режим WebSocket. Через этот канал оператор может загружать дополнительные модули, выгружать их и передавать им данные. Назначение этих модулей Microsoft пока не установила. Не раскрыт и способ закрепления новой исследованной версии: подтверждён только механизм через службы Windows в образце октября 2025 года.
Связь NeedyMantis со Storm-3069 пока описана неполно. Microsoft присваивает названия с префиксом Storm новым или ещё формирующимся группировкам, пока не накоплено достаточно данных об операторах, их происхождении и совпадении с уже известными субъектами. Компания не сообщила, какие именно технические либо оперативные признаки связывают Storm-3069 с NeedyMantis. По её оценке, активность Storm-3069 исходит из Китая, а все исследованные случаи использования NeedyMantis похожи на операции связанных с Китаем групп: немного жертв, тщательный выбор организаций и цели, отвечающие китайским интересам. При этом единого оператора за всеми атаками может не быть.
В мае 2026 года Kaspersky обнаружил в коде вредоноса из кампании DAEMON Tools китайский текст, но не стал приписывать атаку определённой группе. Google Threat Intelligence Group отслеживает стоящего за этой кампанией субъекта под именем UNC6863. В июне 2026 года Mandiant назвала UNC6863 «предположительно связанным с Китаем субъектом» и сообщила, что тот применял заражённые установщики DAEMON Tools для доставки вредоносных программ. Совпадают ли UNC6863 и Storm-3069, неизвестно.
Microsoft опубликовала три SHA-256. Загрузчик первой стадии WinSparkle.dll, впервые замеченный 21 мая 2026 года: e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e. Зашифрованный архив WinSparkle от 23 мая 2026 года: 9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef. Старый зашифрованный архив libcurl, впервые обнаруженный 3 октября 2025 года: c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77. C2-домен имеет вид corp.tripswithengine[.]com и использует порт 443. В коммуникационной DLL жёстко задан пользовательский агент firefox/21.0.
Вредоносные DLL находили по следующим адресам: %ProgramFiles%\Poedit\WinSparkle.dll; %ProgramData%\USOShared\libcurl.dll; %ProgramData%\VIM\vim64.dll; %ProgramData%\TightVNC\VIM\vim64.dll; %ProgramData%\office\dbghelp.dll; %ProgramData%\broadcom\dbghelp.dll; %ProgramData%\Intel\jli.dll; %ProgramFiles%\modifiable\nvml.dll; %ProgramData%\ics\nvml.dll. Названия маскируются под библиотеки Poedit, curl, Vim, Microsoft Office, Broadcom, Intel и NVIDIA. Microsoft Defender Antivirus распознаёт угрозу как TrojanDropper:Win64/NeedyMantis и Behavior:Win64/NeedyMantis.
Запросы Microsoft для поиска следов охватывают перечисленные пути в Microsoft Defender XDR, домен C2 в Microsoft Defender XDR и Microsoft Sentinel, а также агент firefox/21.0 в обеих системах. Есть неприятная деталь: опубликованные запросы просматривают лишь предыдущие семь дней. Если не расширить временной диапазон, события октября 2025-го и мая 2026-го в результаты не попадут. Найденный по пути %ProgramFiles%\Poedit\WinSparkle.dll файл следует сопоставить с вредоносным хешем e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e, иначе штатный компонент Poedit легко принять за заражение.
Microsoft советует включить облачную защиту, Block at first sight, EDR в режиме блокировки, сетевую защиту, автоматическое прерывание атак и два правила сокращения поверхности атаки. Исходящий трафик нужно отдельно проверить на обращения к corp.tripswithengine[.]com; для такой проверки Microsoft Defender не требуется. Владельцам бесплатной DAEMON Tools Lite 12.5.1, загруженной или установленной с 8 апреля по 5 мая 2026 года, разработчик рекомендует удалить эту версию, провести полное сканирование системы и скачать DAEMON Tools Lite 12.6 с официального сайта.
Открытыми остаются сразу несколько технических и атрибуционных вопросов. Не установлено, используется ли NeedyMantis сейчас, что делают загружаемые модули и каким способом новая версия переживает перезапуск машины. Нет доказательств, что все эпизоды принадлежат одному оператору, что Storm-3069 и UNC6863 обозначают одну группу или что Storm-3069 связан с конкретной китайской государственной организацией. Не раскрыты точные основания привязки Storm-3069 к NeedyMantis и не найден единый путь первоначального проникновения. Подтверждена более узкая схема: после взлома сети оператор разворачивает NeedyMantis через подменённые DLL и зашифрованные полезные нагрузки, затем получает канал HTTPS/WebSocket для долгого удалённого доступа к выбранным организациям.