Le 28 septembre 2026, Microsoft Threat Intelligence a publié une analyse technique de NeedyMantis, un malware modulaire généralement déployé après qu’un attaquant a déjà accédé à l’environnement visé. Microsoft situe l’activité observée au moins depuis octobre 2025 et décrit un échantillon doté de plusieurs chargeurs et de communications qui passent de HTTPS à WebSockets.

NeedyMantis intervient après l’accès initial

Microsoft décrit NeedyMantis comme un malware de post-compromission observé dans un nombre limité d’opérations ciblées. Autrement dit, les opérateurs l’utilisent généralement après avoir obtenu un premier accès, pour le maintenir et poursuivre leurs opérations. Microsoft a relevé des organisations touchées dans les télécommunications, l’enseignement supérieur, des associations médicales à but non lucratif, des organisations intergouvernementales et des entreprises travaillant pour des administrations.

L’analyse publiée par Microsoft remonte à une activité observée au moins depuis octobre 2025. Cette date correspond au début rapporté de l’activité, et non à la date de publication de l’analyse.

La chaîne de chargement et les communications C2

Microsoft décrit NeedyMantis, un malware post-compromission

Dans l’échantillon analysé, un premier chargeur extrait une deuxième étape d’une archive personnalisée, chiffrée et compressée. Un second chargeur décode le composant principal. Le terme « commande et contrôle », souvent abrégé en C2, désigne les communications entre le logiciel malveillant et le serveur qui le pilote.

Microsoft décrit une requête HTTPS initiale, suivie d’une communication par WebSockets. Le composant principal peut charger et décharger des modules, ainsi que leur transmettre des données. Les fonctions de ces modules téléchargés restent non confirmées dans l’analyse de Microsoft.

L’imitation de WinSparkle et un déploiement observé

Dans un échantillon, une DLL malveillante imitait WinSparkle, le composant de mise à jour associé au logiciel Poedit. Elle était chargée par « DLL sideloading » : un programme légitime charge une DLL malveillante placée à l’endroit attendu pour son composant. Microsoft mentionne aussi des leurres associés à curl, Vim et TightVNC, ainsi que des DLL imitant des composants liés à Microsoft Office, Broadcom, Intel et NVIDIA.

Dans un incident, un opérateur déjà présent sur le réseau a utilisé Impacket pour copier un programme légitime, une DLL malveillante et une archive depuis un partage réseau, puis les exécuter sur un appareil ciblé. Microsoft indique que les méthodes d’accès initial varient selon les intrusions.

Ce que Microsoft attribue à Storm-3069

Microsoft associe une partie de l’activité observée à Storm-3069, sa désignation pour des activités liées à la compromission de la chaîne d’approvisionnement de DAEMON Tools. L’entreprise indique que cette activité correspond à des opérations qu’elle associe à des acteurs basés en Chine. Elle n’attribue toutefois pas Storm-3069 à un acteur étatique chinois et n’a pas établi si un seul opérateur ou plusieurs utilisent NeedyMantis.

Microsoft dit avoir repéré NeedyMantis en poursuivant l’analyse d’indicateurs liés à cette compromission de DAEMON Tools. Elle n’a pas observé NeedyMantis lui-même distribué par une compromission de la chaîne d’approvisionnement.

Indicateurs et recommandations de défense

Microsoft a publié des indicateurs pour les échantillons analysés, dont deux empreintes SHA-256 : e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e pour le chargeur WinSparkle.dll, associé au 21 mai 2026, et 9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef pour l’archive WinSparkle, associée au 23 mai 2026. L’analyse donne aussi le nom d’hôte C2 corp.tripswithengine[.]com et l’agent utilisateur codé en dur firefox/21.0 pour le composant de communication étudié.

Microsoft recommande de surveiller les connexions sortantes vers ce nom d’hôte et de renforcer les protections de Microsoft Defender : protection fournie par le cloud, blocage dès la première détection, EDR en mode blocage, protection réseau et interruption automatique des attaques. L’entreprise conseille également d’envisager des règles de réduction de la surface d’attaque visant les scripts et fichiers exécutables potentiellement obscurcis.

Les requêtes de recherche publiées pour Microsoft Defender XDR et Microsoft Sentinel utilisent une fenêtre glissante de sept jours. Les indicateurs datés du 3 octobre 2025, du 21 mai 2026 et du 23 mai 2026 se situent donc en dehors de cette fenêtre lorsqu’elle est exécutée sans modification.