NeedyMantis fournit une porte dérobée modulaire aux intrus après une première intrusion
Microsoft décrit NeedyMantis, porte dérobée modulaire déployée après compromission via DLL sideloading, avec C2 HTTPS et WebSocket.
Image d’illustration générée par IA
Un malware conçu pour prolonger une compromission existante
Microsoft a détaillé une famille de malwares appelée NeedyMantis, utilisée par des attaquants pour conserver le contrôle de systèmes après y avoir accédé par d’autres moyens. L’entreprise a observé ce malware lors d’intrusions ciblées remontant au moins à octobre 2025.
Les organisations touchées comprennent des opérateurs télécoms, des universités, des organismes médicaux à but non lucratif, des organisations intergouvernementales et des prestataires de l’administration. Seul un nombre limité de victimes a été identifié, ce qui suggère un déploiement sélectif plutôt qu’une diffusion opportuniste à grande échelle.
NeedyMantis n’est pas un moyen d’obtenir un accès initial. Dans les incidents examinés, les opérateurs se trouvaient déjà dans le réseau de la victime avant d’y déposer et d’y exécuter le malware. La méthode d’intrusion peut donc varier d’un incident à l’autre, et Microsoft n’a pas identifié de technique unique à l’origine de toutes les infections.
Aucun identifiant CVE ni score CVSS n’est associé à NeedyMantis. Aucun logiciel vulnérable ni numéro de version n’a été identifié, car il s’agit d’un outil malveillant utilisé après une compromission, et non d’une faille divulguée dans un produit.
Une fois actif, NeedyMantis établit un canal de commande chiffré et permet à ses opérateurs d’ajouter ou de supprimer des modules. Microsoft n’a pas déterminé la fonction de ces composants supplémentaires : les capacités opérationnelles complètes du malware restent donc inconnues.
Une chaîne en trois fichiers exploite la recherche de DLL
Le paquet NeedyMantis observé par Microsoft comprend trois éléments :
- Un exécutable légitime.
- Une DLL malveillante dont le nom correspond à celui d’une bibliothèque attendue par cet exécutable.
- Une archive chiffrée contenant l’étape suivante.
Au démarrage du programme de confiance, celui-ci charge la bibliothèque contrôlée par l’attaquant par DLL sideloading. Cette technique exploite la façon dont une application recherche les DLL dont elle a besoin, ce qui permet d’exécuter du code malveillant dans le contexte d’un processus par ailleurs légitime.
La DLL de première étape extrait le contenu de l’archive chiffrée et le lance. Cette étape décode ensuite le composant principal de NeedyMantis, chargé des communications avec l’infrastructure de commande et de contrôle.
Les attaquants ont associé le paquet à des programmes légitimes comme Poedit, curl, Vim et TightVNC. Des bibliothèques malveillantes ont également usurpé des DLL associées à Microsoft Office, Broadcom, Intel et NVIDIA.
Dans l’échantillon examiné de près, les attaquants ont remplacé WinSparkle.dll, le composant de mise à jour utilisé par Poedit. En réponse à un incident, il faut interpréter ce nom de fichier avec prudence : une installation légitime de Poedit peut aussi contenir un fichier authentique au même emplacement.
Un opérateur a utilisé la boîte à outils Impacket pour copier le paquet en trois parties depuis un partage réseau et le lancer sur un ordinateur ciblé. Cette activité témoigne d’un déploiement latéral après la compromission, mais n’explique pas comment les attaquants ont pénétré l’environnement au départ.
Le trafic HTTPS et WebSocket permet des opérations modulaires
Après décodage, le composant principal de NeedyMantis contacte son serveur de commande et de contrôle par HTTPS. La session passe ensuite à une connexion WebSocket, créant ainsi un canal bidirectionnel persistant entre l’hôte compromis et l’opérateur.
Les attaquants peuvent, grâce à cette connexion, charger et décharger des modules, ainsi que leur acheminer des données. Cette architecture permet aux opérateurs de modifier les fonctionnalités sans remplacer le composant central du malware.
La fonction des modules observés n’a pas été confirmée. Les analyses disponibles ne permettent pas d’établir s’ils servent au vol d’identifiants, à la découverte du réseau, à la collecte de données, au déplacement latéral ou à d’autres opérations après compromission.
Une version de NeedyMantis observée le 3 octobre 2025 comprenait un module de persistance qui enregistrait des services Windows. La méthode de persistance utilisée par la version plus récente analysée n’a pas été divulguée.
La DLL de communication du malware utilise une chaîne d’agent utilisateur codée en dur : firefox/21.0. Cette valeur, combinée au domaine de destination et au comportement WebSocket, peut aider les défenseurs à distinguer les sessions suspectes du trafic de navigation ordinaire.
Une enquête sur DAEMON Tools a révélé un lien plus large
Microsoft a découvert NeedyMantis en examinant des indicateurs liés à la compromission des installateurs officiels de DAEMON Tools Lite. Du code malveillant aurait été présent dans des installateurs signés à partir du 8 avril 2026. Le développeur a remplacé ces fichiers par une version saine le 5 mai 2026.
Microsoft suit les activités liées à cette campagne sous le nom Storm-3069. Toutefois, l’entreprise n’a pas observé de déploiement de NeedyMantis par l’intermédiaire des installateurs compromis de DAEMON Tools.
Cette distinction est importante. Storm-3069 est un acteur connu pour utiliser NeedyMantis, mais Microsoft a également découvert le malware en dehors des activités de ce groupe liées à l’opération DAEMON Tools. Plusieurs groupes pourraient donc avoir accès à la même famille de malwares.
Microsoft utilise provisoirement les désignations « Storm » lorsque l’identité ou l’origine d’un acteur n’est pas établie. L’entreprise estime que les activités de Storm-3069 semblent provenir de Chine, sans pour autant attribuer le groupe au gouvernement chinois.
Les activités plus générales liées à NeedyMantis sont également jugées compatibles avec celles de groupes liés à la Chine, au vu du nombre restreint de cibles et du choix de victimes correspondant aux intérêts chinois. Cette évaluation ne prouve pas que chaque déploiement de NeedyMantis relève du même opérateur.
Kaspersky a trouvé du texte en chinois dans un malware lié à l’incident DAEMON Tools, sans nommer de groupe en particulier. Google Threat Intelligence Group suit l’acteur de la campagne sous le nom UNC6863, tandis que Mandiant considère UNC6863 comme un acteur présumé lié à la Chine. On ignore toujours si UNC6863 et Storm-3069 désignent la même organisation.
Empreintes, indicateurs réseau et chemins suspects
Microsoft a fourni les indicateurs de fichiers suivants :
e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e
Chargeur de première étapeWinSparkle.dll, observé pour la première fois le 21 mai 2026.9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef
Archive chiffrée nomméeWinSparkle, observée pour la première fois le 23 mai 2026.c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77
Ancienne archive chiffrée nomméelibcurl, observée pour la première fois le 3 octobre 2025.
Le domaine de commande et de contrôle identifié est :
corp.tripswithengine[.]com
Les communications utilisent le port 443 et l’agent utilisateur codé en dur suivant :
firefox/21.0
Les emplacements de DLL malveillantes signalés comprennent :
%ProgramFiles%\Poedit\WinSparkle.dll
%ProgramData%\USOShared\libcurl.dll
%ProgramData%\VIM\vim64.dll
%ProgramData%\TightVNC\VIM\vim64.dll
%ProgramData%\office\dbghelp.dll
%ProgramData%\broadcom\dbghelp.dll
%ProgramData%\Intel\jli.dll
%ProgramFiles%\modifiable\nvml.dll
%ProgramData%\ics\nvml.dll
La présence d’un fichier dans l’un de ces emplacements ne suffit pas toujours à confirmer une compromission. En particulier, WinSparkle.dll peut être un composant légitime de Poedit. Les enquêteurs doivent donc calculer son empreinte SHA-256 et la comparer à la valeur malveillante connue.
Microsoft Defender Antivirus détecterait la menace sous les noms TrojanDropper:Win64/NeedyMantis et Behavior:Win64/NeedyMantis.
Mesures de défense et limites de l’enquête
Les organisations devraient rechercher dans leurs journaux DNS, proxy, pare-feu et terminaux les connexions au domaine C2, les connexions sur le port 443 et l’agent utilisateur inhabituel firefox/21.0. Les recherches dans le système de fichiers devraient porter sur les chemins indiqués, puis être complétées par la vérification des empreintes et des signatures.
Microsoft a publié des requêtes de chasse aux menaces pour Defender XDR et Microsoft Sentinel. Dans leur version publiée, ces requêtes ne couvrent que les sept derniers jours. Pour rechercher des activités datant d’octobre 2025 ou de mai 2026, les enquêteurs doivent élargir la période lorsque les données conservées le permettent.
Parmi les contrôles Defender recommandés figurent la protection fournie par le cloud, le blocage dès la première détection, l’EDR en mode blocage, la protection réseau et la neutralisation automatique des attaques. Microsoft a également recommandé deux règles de réduction de la surface d’attaque, sans en préciser le nom ni la configuration dans les informations disponibles.
Pour l’incident distinct concernant DAEMON Tools, il a été recommandé à toute personne ayant téléchargé ou installé la version gratuite DAEMON Tools Lite 12.5.1 pendant la période concernée de la désinstaller, d’effectuer une analyse complète du système et d’installer la version 12.6 depuis le site officiel. Ces mesures visent la campagne d’installateurs compromis et non une voie de déploiement de NeedyMantis confirmée.
La principale lacune de l’enquête reste la même : NeedyMantis confirme que les attaquants ont conservé leur accès, mais ne révèle pas le vecteur de compromission initial. Toute détection doit donc déclencher une réponse à incident plus large, comprenant l’examen des identifiants, l’analyse des déplacements latéraux, l’audit des partages réseau et la recherche d’activités d’intrusion antérieures.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
- source primaireMicrosoft MSRC
- The Hacker News
- Dark Reading




