
Microsoftは、侵入済みのネットワークで長期的なアクセスを維持するために使用されるマルウェア「NeedyMantis」の分析結果を公開しました。通信事業者、大学、医療系非営利団体、政府請負業者などへの限定的な侵入で確認されており、活動は少なくとも2025年10月までさかのぼると報告されています。
The Hacker News:Hackers Use NeedyMantis to Maintain Long-Term Access in Breached Networks
この記事のポイント
影響のあるシステム
- 攻撃者によってすでに侵入されたWindows環境が主な対象です。
- Microsoftは、通信事業者、大学、政府間組織、医療系非営利団体、政府請負業者への侵入でNeedyMantisを確認しています。
- Poedit、curl、Vim、TightVNCなどの正規プログラムを利用したDLLサイドローディングが確認されています。
- Microsoft Office、Broadcom、Intel、NVIDIAのDLLを装ったファイル名も確認されています。
- NeedyMantisの活動は少なくとも2025年10月までさかのぼるとMicrosoftは報告しています。
- DAEMON Toolsのサプライチェーン攻撃との関連を調査する中で発見されましたが、MicrosoftはNeedyMantis自体が改ざんされたDAEMON Toolsインストーラー経由で配布された事例は確認していません。
推奨される対策
- Microsoftが公開したSHA-256ハッシュ、ファイルパス、C2ドメインなどのIOCを用いて端末やネットワークを確認してください。
- 外部通信ログから「corp.tripswithengine[.]com」への接続履歴を確認してください。
- Poedit、Vim、TightVNCなどの実行ファイルと同じディレクトリに、不審なDLLや暗号化アーカイブが配置されていないか確認してください。
- Microsoft Defender Antivirus、Defender for Endpoint、Microsoft Sentinelを利用している場合は、Microsoftが公開している検知ルールやハンティングクエリを活用してください。
- Defenderのクラウド提供型保護、EDR in block mode、ネットワーク保護、自動攻撃中断などの設定を確認してください。
- DAEMON Tools Lite 12.5.1を影響期間中に取得またはインストールした場合は、NeedyMantisとは別にDAEMON Toolsのサプライチェーン攻撃への対応も確認してください。
上記の対策は、元記事およびMicrosoftが公開した分析内容に基づき、日本の読者向けに整理したものです。
この記事に出てくる専門用語
- NeedyMantis:Microsoftが分析したモジュール型のマルウェアです。すでに侵入された環境で追加の処理を実行し、攻撃者による長期的なアクセスを支援する目的で使用されています。
- DLLサイドローディング:正規プログラムが読み込むDLLを悪意あるDLLに置き換えるなどして、正規プログラムの実行に伴って悪意あるコードを動作させる手法です。
- C2(Command and Control):攻撃者が感染端末へ命令を送ったり、感染端末から情報を受け取ったりするために使用する通信基盤です。
- WebSocket:クライアントとサーバーの間で継続的な双方向通信を行うための通信方式です。NeedyMantisはC2通信の一部にWebSocketを使用すると報告されています。
- IOC(Indicator of Compromise):侵害を調査する際の手掛かりとなる情報です。ファイルハッシュ、ドメイン、IPアドレス、ファイルパスなどが含まれます。
- Impacket:Windowsネットワークの各種プロトコルを扱うためのツール群です。正当な管理や検証にも利用されますが、攻撃者が侵入後の横展開などに利用する場合があります。
- Storm-3069:Microsoftが特定の攻撃活動を追跡するために使用している暫定的な識別名です。Microsoftは活動が中国から発生していると評価していますが、中国政府系攻撃者への帰属は行っていません。
NeedyMantisは侵入後の環境で展開されるマルウェア
NeedyMantisの重要な特徴は、最初の侵入に使われるマルウェアではなく、攻撃者がすでにネットワークへアクセスした後の段階で利用されている点です。Microsoftが確認した事例では、攻撃者は侵入済みの環境でNeedyMantisを展開し、その後の活動を支えるために利用していました。Microsoftは、通信事業者、大学、政府間組織、医療系非営利団体、政府請負業者など、比較的限定された組織での使用を確認しています。
Microsoftが詳しく分析した構成では、NeedyMantisは主に3つの要素から成っていました。1つ目はPoeditなどの正規プログラム、2つ目はそのプログラムが読み込むDLLと同じ名称を使用した悪意あるDLL、3つ目はDLLと同じ名称を持つ暗号化されたアーカイブです。正規プログラムを実行すると悪意あるDLLが読み込まれ、DLLサイドローディングによって攻撃コードが動作します。その後、暗号化されたアーカイブから次の段階のコードを展開し、最終的にNeedyMantis本体を実行する仕組みです。
利用された正規ソフトウェアとしては、Poedit、curl、Vim、TightVNCなどが報告されています。また、Microsoft Office、Broadcom、Intel、NVIDIA関連のDLLを装うケースも確認されています。Microsoftが観測したある侵入では、攻撃者がImpacketを使用し、正規プログラム、悪意あるDLL、暗号化アーカイブをネットワーク共有から対象端末へコピーして実行していました。この活動は攻撃者がすでに環境内へ侵入した後に発生しており、NeedyMantisが侵入後の活動を支援するツールとして利用されていることを示しています。
C2通信を通じて追加モジュールを操作

NeedyMantis本体が実行されると、外部のC2サーバーへHTTPSで接続し、その後WebSocketを利用した通信へ移行するとMicrosoftは説明しています。この接続を通じて、攻撃者は追加モジュールの読み込みや解除を行ったり、それらのモジュールへデータを渡したりすることができます。こうした構成により、基本となるマルウェア本体を大きく変更せずに、侵入先や目的に応じた追加機能を組み込める可能性があります。
ただし、Microsoftは現時点で追加モジュールの具体的な機能を確認したとはしていません。そのため、情報窃取、認証情報の取得、横展開などの特定機能をNeedyMantisへ断定的に結び付けることは適切ではありません。確認されているのは、C2から追加コンポーネントを操作できるモジュール型の仕組みを持つことです。
Microsoftが確認した2025年10月の古いバージョンには、Windowsサービスを利用した永続化モジュールが含まれていました。一方、今回詳しく分析された新しいバージョンについては、端末上でどのような方法を使って再起動後も継続的に実行されるのかは公開されていません。NeedyMantisという名称から単純に「永続化専用マルウェア」と考えるのではなく、侵入後のアクセス維持や追加活動を支えるモジュール型フレームワークとして捉えることが重要です。
Storm-3069との関係とDAEMON Tools攻撃の注意点
Microsoftは、NeedyMantisを使用する攻撃活動の一つを「Storm-3069」として追跡しています。StormはMicrosoftが、攻撃者の正体や所属について十分な確度が得られていない段階で活動を管理するために使用する暫定的な名称です。MicrosoftはStorm-3069の活動について中国から発生していると評価していますが、中国の国家支援型攻撃者であるとは断定していません。また、NeedyMantisはStorm-3069以外の活動でも確認されているため、複数の攻撃者が同じマルウェアを利用している可能性があるとしています。
NeedyMantisが発見されたきっかけには、2026年に発生したDAEMON Toolsのサプライチェーン攻撃があります。Kasperskyは、2026年4月8日以降、公式サイトから配布されていたDAEMON Tools Liteの一部インストーラーに悪意あるコードが組み込まれ、正規のデジタル署名が付いた状態で配布されていたことを報告しました。Google Threat Intelligence Groupも、この攻撃活動をUNC6863として追跡しています。
ここで注意すべきなのは、DAEMON Toolsのサプライチェーン攻撃とNeedyMantisの配布方法を同一視しないことです。MicrosoftはDAEMON Tools攻撃の調査に関連するIOCを分析する過程でNeedyMantisを発見しましたが、NeedyMantis自体が改ざんされたDAEMON Toolsのインストーラーから配布された事例は確認していません。つまり、両者には調査上の関連がありますが、「DAEMON ToolsをインストールするとNeedyMantisに感染した」と断定できる状況ではありません。
企業が確認すべきIOCと検知ポイント

MicrosoftはNeedyMantisを調査するための複数のIOCを公開しています。代表的なものとして、第一段階のローダー「WinSparkle.dll」のSHA-256値「e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e」、暗号化アーカイブの「9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef」、古いlibcurl形式のアーカイブ「c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77」が挙げられています。
C2インフラとしては「corp.tripswithengine[.]com」の443番ポートが確認されているほか、通信時のUser-Agentとして「firefox/21.0」が固定的に使用されると報告されています。また、%ProgramFiles%\Poedit\WinSparkle.dll、%ProgramData%\VIM\vim64.dll、%ProgramData%\office\dbghelp.dll、%ProgramData%\Intel\jli.dllなど複数のファイルパスが確認されています。
ただし、特定のパスにファイルが存在するだけで感染と判断することはできません。たとえばPoeditのWinSparkle.dllは正規コンポーネントとしても使用されるため、Microsoftが公開したハッシュ値や実際のファイル内容と照合する必要があります。また、Microsoftが公開した一部のハンティングクエリは検索対象期間が過去7日間に設定されています。そのまま実行した場合、2025年10月や2026年5月に発生した過去の活動を検出できない可能性があるため、調査目的に応じて検索期間を適切に変更することが重要です。
参考文献・記事一覧
- The Hacker News
- Microsoft Security Blog – NeedyMantis: Unpacking a post-compromise malware family used in targeted operations
- Kaspersky – Supply chain attack via DAEMON Tools
- Google Threat Intelligence Group / Mandiant – Batten Down Your Packages: Mitigation Guidance for Supply Chain Compromise
投稿者プロフィール

- CyberCrew(サイバークルー)
-
CyberCrew(サイバークルー)は、企業の情報セキュリティをトータルで支援する専門チームです。高度なスキルを持つホワイトハッカーが在籍し、サイバー攻撃の監視・検知から初動対応、リスク診断や従業員向けのセキュリティ教育まで、幅広いサービスを提供。企業のニーズに応じた柔軟な対応で、安心・安全なIT環境の実現をサポートします。
■ 情報セキュリティサービス台帳登録事業者
■ セキュリティコンテスト受賞歴
CTF国際大会 世界No.1
CEH Master Leaderboard 世界No.1
Hack The Box Rank TOP10
■ 保有セキュリティ資格
GIAC GXPN、Cisco Cybersecurity Specialist、CEH Master、CEH Practical、
Cyber Security Professional Certificate、OSCP、OSCP+、CPENT、OSWP、
eCPPT、eMAPT、CRTS、SOC-100、PEN-100、
HTB Offshore Penetration Tester(Level 3)






