Les hackers utilisent NeedyMantis pour maintenir l'accès à long terme
Un logiciel malveillant permet aux hackers de rester connectés à des réseaux après une intrusion, principalement dans des organisations sensibles.
Résumé de l'article : Hackers Use NeedyMantis to Maintain Long-Term Access in Breached Networks
NeedyMantis est une famille de malware identifiée par Microsoft dans des intrusions ciblées, notamment dans des organisations comme des télécoms, des universités, des organismes de santé et des contrats gouvernementaux, depuis au moins octobre 2025. Il est utilisé via une technique de DLL sideloading, où un fichier malicieux se cache dans un fichier légitime (comme Poedit, curl, Vim ou TightVNC) en remplaçant un DLL normal. Microsoft a analysé un cas spécifique où WinSparkle.dll (utilisé par Poedit) a été remplacé par une version malveillante, avec un hash SHA-256 : e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e. Le malware se déclenche à l’installation d’un logiciel légitime, décompresse un archive crypté (nommé comme le DLL) et se connecte à un serveur C2 via HTTPS, puis via WebSocket, avec un user agent fixé à firefox/21.0. Microsoft a publié des indicateurs d’origine (IOCs), y compris des hashes SHA-256 pour les fichiers malveillants, un domaine C2 (corp.tripswithengine.com), et des chemins d'accès dans les dossiers système comme %ProgramData%\Poedit\WinSparkle.dll.
- Version détectée : NeedyMantis a été observé depuis octobre 2025 (version ancienne) et mai 2026 (version récente), avec des fichiers comme
libcurl.dll(SHA-256 :c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77) - Mécanisme d'injection : DLL sideloading via des logiciels légitimes (Poedit, curl, Vim, TightVNC), avec un remplacement de fichiers DLL dans des dossiers système comme
%ProgramData% - C2 et communication : Connexion HTTPS puis WebSocket vers
corp.tripswithengine.com(port 443), avec un user agent fixé àfirefox/21.0 - Détection : Microsoft Defender Antivirus détecte le malware comme TrojanDropper:Win64/NeedyMantis et Behavior:Win64/NeedyMantis ; des requêtes de surveillance (hunting queries) sont disponibles dans Defender XDR et Microsoft Sentinel (délai de 7 jours)
- Origine suspecte : L’activité est attribuée à Storm-3069, un groupe temporaire, lié à une activité en Chine, mais sans attribution directe à un acteur d’État ; le groupe UNC6863 (suspect China-nexus) est associé à l’attaque DAEMON Tools, mais il n’est pas confirmé que Storm-3069 soit identique
Note : L’article est publié le 28 septembre 2026, mais les dates des fichiers (octobre 2025, mai 2026) sont antérieures à la date de publication, ce qui suggère une mise à jour de l’analyse. Microsoft n’a pas confirmé que NeedyMantis ait été utilisé dans une attaque de chaîne d’approvisionnement, bien que le cas DAEMON Tools ait été un point de départ.