Microsoft、新マルウェア「NeedyMantis」を分析 通信・大学・政府請負などへの標的型攻撃で確認

セキュリティニュース

投稿日時: 更新日時:

Microsoft、新マルウェア「NeedyMantis」を分析 通信・大学・政府請負などへの標的型攻撃で確認

Microsoft Threat Intelligenceは2026年9月28日、標的型攻撃で使用されているモジュール型マルウェア「NeedyMantis」の分析結果を公開しました。

NeedyMantisは、攻撃者が対象ネットワークへのアクセスを確立した後に投入される「ポストコンプロマイズ(侵害後)」型のマルウェアです。通信事業者、大学、医療系非営利団体、政府間組織、政府請負企業への侵入で確認されており、長期間のアクセス維持や追加攻撃に利用されているとみられます。

Microsoftは少なくとも1つの利用主体として、DAEMON Toolsのサプライチェーン侵害に関連する「Storm-3069」を確認しています。ただし、NeedyMantisそのものがDAEMON Toolsを通じて配布されたとは確認しておらず、両者は分けて捉える必要があります。

NeedyMantisのサマリー

  • Microsoft Threat Intelligenceが2026年9月28日に分析結果を公開しました。
  • 活動は少なくとも2025年10月までさかのぼります。
  • 通信事業者、大学、医療系非営利団体、政府間組織、政府請負企業への侵入で確認されています。
  • 初期侵入に使われるのではなく、攻撃者が対象環境へアクセスした後に投入されるケースが確認されています。
  • 少なくともStorm-3069がNeedyMantisを使用しています。MicrosoftはStorm-3069の活動について中国を起点としていると評価していますが、中国政府・国家機関への帰属までは行っていません。
  • 正規ソフトウェアと悪意あるDLLを組み合わせたDLLサイドローディングが利用されています。
  • Poedit、curl、Vim、TightVNCなどの正規ソフトウェアが悪用された事例があります。
  • 暗号化・圧縮された独自アーカイブや独自の実行ファイル形式、複数のローダーを使用します。
  • C2通信にはHTTPSとWebSocketsが利用され、追加モジュールを読み込める構造になっています。
  • MicrosoftはC2通信の監視、EDRのブロックモード、ネットワーク保護、Microsoft Defender XDRの自動攻撃遮断などを対策として挙げています。
項目 内容
公表日 2026年9月28日
調査主体 Microsoft Threat Intelligence
マルウェア名 NeedyMantis
種別 侵害後に投入されるモジュール型マルウェア
確認時期 少なくとも2025年10月以降
確認された対象 通信事業者、大学、医療系非営利団体、政府間組織、政府請負企業
確認された利用主体 Storm-3069など
初期侵入経路 NeedyMantis共通の侵入経路は特定されていない
主な実行方法 DLLサイドローディング
C2 HTTPS、WebSockets
主な目的 長期アクセスの維持、追加モジュールの実行、後続活動の支援
国家帰属 Microsoftは中国を拠点とする活動との整合性を指摘。ただし中国政府・国家機関への帰属は行っていない

NeedyMantisは侵入後に投入されるマルウェア

NeedyMantisで押さえておきたい点は、マルウェア自体が最初の侵入手段とは限らないことです。

Microsoftが確認した活動では、攻撃者がすでに対象環境へのアクセスを確立した後、NeedyMantisを配置していました。このため、フィッシング、脆弱性悪用、認証情報の窃取、サプライチェーン侵害など、NeedyMantisより前段階の侵入方法は攻撃ごとに異なる可能性があります。

MicrosoftはNeedyMantisを、長期間のアクセスを維持し、その後の攻撃活動を支えるためのマルウェアと位置付けています。

実際に確認された1件では、攻撃者がすでに侵害した環境内でImpacketを使用し、ネットワーク共有から正規ソフトウェア、悪意あるDLL、NeedyMantisのアーカイブを対象端末へコピーして実行していました。

つまり、NeedyMantisのファイルだけを探すのではなく、その前後に発生した不審な認証、ネットワーク共有へのアクセス、リモート操作、横展開なども含めて調査する必要があります。

正規ソフトウェアを利用したDLLサイドローディング

NeedyMantisでは、正規ソフトウェアが読み込むDLLに悪意あるコードを紛れ込ませる「DLLサイドローディング」が確認されています。

Microsoftが確認した事例では、Poedit、curl、Vim、TightVNCなどが悪用されました。また、Microsoft Office、Broadcom、Intel、NVIDIA関連のDLLに見える名称を使用した例もあります。

例えばMicrosoftが分析したPoeditを利用するサンプルでは、正規のソフトウェア更新コンポーネントに見せかけた「WinSparkle.dll」が第1段階のローダーとして使用されていました。

正規の実行ファイルそのものが改ざんされていなくても、そのプログラムが読み込むDLLを置き換えることで攻撃コードを実行できるため、ファイルの署名や実行ファイル名だけで正当性を判断することはできません。

同様に正規バイナリを悪用したDLLサイドローディングは、日本を対象としたValleyRATの攻撃でも確認されています。セキュリティ対策Labでは「中国系APTグループが楽天の請求書を偽装し日本を標的にサイバー攻撃」で、正規の署名付き実行ファイルから悪意あるDLLを読み込ませる事例を取り上げています。 DLLサイドローディングを利用した国内向け攻撃事例

独自アーカイブと複数段階のローダーで解析を妨害

NeedyMantisは単一の実行ファイルではなく、複数のコンポーネントで構成されています。

最初のローダーは正規ソフトウェアからDLLサイドローディングされ、暗号化・圧縮された独自形式のアーカイブから次のローダーを取り出します。

Microsoftが分析したサンプルでは、アーカイブ内に7-ZipやSysinternalsの正規ファイルとともに、設定ファイル、通信コンポーネント、追加のローダーなどが格納されていました。アーカイブのオフセットやXORキーなどはサンプルごとに変化していました。

第2段階のローダーでは「encryptbase64.ps1」というファイル名が使われていましたが、実体はPowerShellスクリプトではなくx64シェルコードでした。

そこから展開されるNeedyMantis本体についても、通常のWindows PEファイルをそのまま使用するのではなく、独自に簡略化された実行ファイル形式を採用しています。

こうした複数段階の読み込み、文字列や定数の難読化、独自アーカイブなどを組み合わせ、静的解析や単純なファイル判定を難しくしていました。

C2通信後に追加モジュールを読み込める構造

NeedyMantisのメインコンポーネントは、C2サーバーとの通信と追加モジュールの管理を担当します。

Microsoftが解析した設定では、C2として「corp.tripswithengine[.]com」が設定され、443番ポートを使用していました。

最初にHTTPS通信を行った後、WebSocketsへ移行してC2通信を継続します。端末名、ユーザー名、実行中のプロセス、Program Files配下のファイルなど、侵害端末に関する情報を送信する仕組みも確認されています。

通信コンポーネントには「firefox/21.0」という固定User-Agentも確認されています。

NeedyMantis本体には、C2から追加モジュールをロード・アンロードし、モジュールへデータを渡す機能があります。このため、侵害後に機能を追加できる拡張型の設計となっています。

一方、Microsoftは公開時点で追加モジュールそのものの具体的な機能までは確認していません。情報窃取や認証情報窃取など特定の機能をNeedyMantisの機能として断定することはできません。

DAEMON Toolsサプライチェーン攻撃との関係

MicrosoftがNeedyMantisを発見したきっかけは、Kasperskyが調査したDAEMON Toolsのサプライチェーン侵害に関連するIOCを追跡したことでした。

Kasperskyは2026年5月、DAEMON Toolsの正規サイトから配布されていたインストーラーが改ざんされ、悪意あるコードを含む状態になっていたことを公表しています。改ざんされたバージョンは2026年4月8日以降に配布され、正規の開発者証明書でデジタル署名されていました。

Microsoftは、この活動をStorm-3069として追跡しています。

ただし、ここで「DAEMON ToolsからNeedyMantisが直接配布された」と解釈するのは適切ではありません。

Microsoftは、Storm-3069がNeedyMantisを利用していることを確認している一方、NeedyMantis自体についてはサプライチェーン攻撃によって配布された事例を確認していないとしています。サプライチェーン侵害は、攻撃者がNeedyMantisを投入できる状態まで対象環境へ侵入する手段の一つになり得る、という位置付けです。

中国を拠点とする脅威アクターとの関連をMicrosoftが指摘

Microsoftが確認したNeedyMantisの活動は、中国を拠点とする脅威アクターの活動と整合していました。

少なくとも1つの利用主体であるStorm-3069について、Microsoftは活動が中国を起点としていると評価しています。また、標的の選び方や限定的な配備方法についても、中国を拠点とする脅威アクターの活動との共通点を指摘しています。

一方でMicrosoftは、Storm-3069を中国の国家支援型攻撃グループとは認定していません。

さらに、Storm-3069以外でもNeedyMantisの活動が確認されていることから、同じマルウェアを複数の攻撃者が利用している可能性もあります。公開情報だけからNeedyMantisの使用を特定のAPTグループや政府機関へ一律に帰属させることはできません。

Microsoftが公開した主なIOC

MicrosoftはNeedyMantisに関連するファイルハッシュとC2ホストを公開しています。

IOC 種別 内容
e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e SHA-256 第1段階ローダー WinSparkle.dll
9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef SHA-256 カスタムアーカイブ WinSparkle
c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77 SHA-256 旧サンプルのカスタムアーカイブ libcurl
corp.tripswithengine[.]com ホスト名 NeedyMantisのC2

Microsoft Defenderでは「TrojanDropper/NeedyMantis」「Behavior/NeedyMantis」のほか、Impacketに関連する検知も用意されています。

IOCへの一致が確認された場合は、そのファイルや通信だけを削除・遮断して調査を終了せず、対象端末がすでに侵害された後にNeedyMantisが配置された可能性を前提として、侵入以前のログまでさかのぼって確認する必要があります。

情報システム・SOCが確認したいポイント

今回のNeedyMantisは、「マルウェアを入口で防げるか」だけでは不十分なケースを示しています。

NeedyMantisが確認される段階では、攻撃者がすでに対象環境内へ侵入している可能性があります。Microsoftも、EDRをブロックモードで稼働させ、侵害後に検出された悪意あるアーティファクトを遮断することを対策の一つとして挙げています。加えて、クラウド提供型保護、ネットワーク保護、Microsoft Defender XDRの自動攻撃遮断、難読化されたスクリプトなどを対象とするAttack Surface Reductionルールを案内しています。

Microsoft製品を利用していない環境でも、確認したい論点は共通します。正規ソフトウェアから想定外のDLLが読み込まれていないか、通常と異なるディレクトリへ正規ツールとDLLがまとめて配置されていないか、端末から不審な外部通信が発生していないか、ネットワーク共有を経由したファイル展開や横展開の痕跡がないか、といった端末・ネットワーク双方のログを突き合わせる必要があります。

侵害後の不審なプロセスや通信を継続的に監視し、端末隔離や調査につなげる仕組みについては、セキュリティ対策Labの「EDR|製品一覧・比較・選び方・導入運用情報まとめ」でも整理しています。 EDRの導入・運用情報を確認する

今回の事例では、正規ソフトウェアを利用したDLLサイドローディング、独自ファイル形式、暗号化されたアーカイブ、WebSocketsによるC2通信など、単一のファイルシグネチャだけでは追いにくい仕組みが組み合わされています。IOC照合と並行して、プロセス・ファイル・ネットワーク・認証ログを横断して侵害後の挙動を追跡できる状態かを確認することが、NeedyMantisのような標的型マルウェアへの対応ではポイントになります。

<!– SEOディスクリプション案: Microsoftが標的型攻撃で使用される新たなマルウェア「NeedyMantis」を分析。通信・大学・政府請負企業などで確認され、DLLサイドローディングや独自アーカイブ、WebSockets通信を利用。Storm-3069やDAEMON Tools侵害との関係、IOCと対策を解説します。 –>

出典