Contexte et cibles

Microsoft a identifié la famille de logiciels malveillants NeedyMantis dans des intrusions ciblées remontant à octobre 2025. Les victimes comprennent des opérateurs de télécommunications, des universités, des organisations médicales à but non lucratif, des agences intergouvernementales et des sous‑traitants gouvernementaux. L’activité a été reliée à un groupe nommé Storm‑3069, que Microsoft classe comme acteur probable d’origine chinoise, ainsi à d’autres acteurs comme UNC6863 repérés dans la campagne DAEMON Tools.

Mécanisme d’infection et persistance

Dans chaque cas étudié, NeedyMantis se présente sous forme d’un trio : une copie d’un programme légitime, une DLL malveillante portant le même nom que le fichier chargé par le programme, et une archive chiffrée du même nom. Le chargement s’effectue par DLL sideloading. Les exécutables légitimes utilisés incluent Poedit, curl, l’éditeur Vim et l’outil d’accès distant TightVNC. Un échantillon a remplacé WinSparkle.dll, composant de mise à jour de Poedit. Une fois la DLL invoquée, elle déchiffre l’archive et exécute le composant principal. La version d’octobre 2025 intégrait un module de persistance via les services Windows ; la version analysée en 2026 n’a pas révélé de mécanisme de persistance explicite, ce qui laisse une incertitude sur la façon dont le malware reste installé.

Infrastructure de commande et indicateurs de compromission

Le composant principal ouvre d’abord une connexion HTTPS vers le serveur C2, puis bascule vers un canal WebSocket pour charger ou décharger des modules additionnels. Microsoft a publié plusieurs IOCs : trois hachages SHA‑256 (e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e, 9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef, c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77), le domaine C2 corp.tripswithengine.com (port 443) et l’agent utilisateur firefox/21.0. Les chemins de fichiers observés comprennent : %ProgramFiles%\Poedit\WinSparkle.dll, %ProgramData%\USOShared\libcurl.dll, %ProgramData%\VIM\vim64.dll, entre autres. Microsoft Defender les classe comme TrojanDropper:Win64/NeedyMantis et Behavior:Win64/NeedyMantis.

SHA-256 : e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e
SHA-256 : 9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef
SHA-256 : c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77
Domain   : corp.tripswithengine.com
User‑Agent: firefox/21.0

Recommandations de détection et de mitigation

Microsoft conseille d’activer la protection cloud‑delivered, le blocage à la première vue, le mode blocage d’EDR, la protection réseau et les règles d’attaque surface reduction. Les requêtes de chasse publiées ciblent les chemins de fichiers, le domaine C2 et l’agent utilisateur dans Defender XDR et Microsoft Sentinel, avec une fenêtre de recherche de sept jours. En complément, il faut surveiller tout trafic sortant vers corp.tripswithengine.com et comparer les DLL présentes dans les répertoires légitimes avec les hachages fournis. L’absence de visibilité sur le module de persistance de la version 2026 constitue une limitation : les équipes de réponse doivent donc rester vigilantes face à d’éventuelles techniques de maintien non révélées.