Cybersécurité

Microsoft révèle NeedyMantis : un framework malveillant pour maintenir l’accès aux réseaux ciblés

Microsoft Threat Intelligence a révélé NeedyMantis, un framework malveillant modulaire utilisé après la compromission de l’environnement ciblé afin de maintenir l’accès et d’exécuter des opérations ultérieures. Microsoft a observé son utilisation dans des opérations limitées visant des entreprises de télécommunications, des universités, des organisations médicales et des organismes gouvernementaux, avec des indicateurs reliant l’activité à des acteurs opérant depuis la Chine, sans l’attribuer à une entité gouvernementale précise.

2026-09-28
5 min de lecture
2 vues
certi.news Editorial Team
Microsoft révèle NeedyMantis : un framework malveillant pour maintenir l’accès aux réseaux ciblés

Microsoft Threat Intelligence a révélé une nouvelle famille de logiciels malveillants baptisée NeedyMantis, qui fonctionne comme un framework modulaire destiné à la phase post-compromission. Plutôt que d’être utilisée pour l’accès initial au réseau, elle est généralement déployée après que l’attaquant a établi un point d’ancrage dans l’environnement, afin de maintenir l’accès pendant de longues périodes et de soutenir des opérations ultérieures.

Selon Microsoft, l’activité de NeedyMantis remonte au moins à octobre 2025. L’entreprise a découvert cette famille lors de l’analyse d’indicateurs associés à la compromission de la chaîne d’approvisionnement de DAEMON Tools, précédemment évoquée par Kaspersky, mais elle précise n’avoir pas observé la distribution de NeedyMantis elle-même par le biais d’une compromission de la chaîne d’approvisionnement. Microsoft a également relié l’activité observée à des acteurs opérant depuis la Chine, sans affirmer que tous les cas sont imputables au même opérateur ou à une entité gouvernementale chinoise.

Ciblage limité et distribution sélective

NeedyMantis est apparue dans des compromissions visant des entreprises de télécommunications, des universités, des organisations médicales à but non lucratif, des organisations gouvernementales internationales et des prestataires gouvernementaux. Microsoft estime que le profil des victimes et le faible nombre de cas de déploiement observés indiquent une utilisation sélective plutôt qu’une campagne de grande ampleur.

Microsoft a identifié au moins un opérateur utilisant cette famille, à savoir Storm-3069, le nom employé par l’entreprise pour désigner une activité associée à la compromission de DAEMON Tools. Elle a toutefois également découvert une activité supplémentaire, laissant ouverte la possibilité que NeedyMantis soit utilisée par plusieurs opérateurs.

Comment fonctionne NeedyMantis ?

La famille se compose de composants écrits en C++ et de shellcodes x64, et commence généralement par un chargeur initial accompagné d’une archive de fichiers personnalisée. Le chargeur se fait passer pour une DLL requise par un logiciel légitime, puis est exécuté au moyen de la technique de DLL sideloading. Microsoft a observé l’utilisation de noms associés à des logiciels tels que Poedit, curl, Vim et TightVNC, ainsi que de noms usurpant des composants de Microsoft Office, Broadcom, Intel et NVIDIA.

Le chargeur extrait la deuxième étape depuis une archive chiffrée et compressée au moyen d’une structure personnalisée. L’archive contient des composants légitimes ainsi que des fichiers malveillants chargés de charger le composant principal et de stocker les paramètres et les communications. Dans un échantillon analysé, un fichier nommé encryptbase64.ps1 a chargé du code x64 au lieu d’être un script PowerShell classique, puis a décompressé un composant exécutable dans un format personnalisé dérivé de PE.

Le composant principal utilise un canal de commande et de contrôle C2 fondé d’abord sur HTTPS, puis sur WebSockets, et envoie des informations telles que le nom de l’appareil, le nom de l’utilisateur, les processus et les logiciels présents dans le dossier ProgramFiles. Il prend également en charge des commandes permettant de charger et de supprimer des modules supplémentaires, ainsi que de leur transmettre des données, ce qui confère au framework une capacité d’extension dont les fonctionnalités détaillées n’ont pas encore été entièrement déterminées.

Pourquoi cette actualité est-elle importante ?

L’importance de NeedyMantis réside dans la combinaison du camouflage au sein de logiciels légitimes, d’archives chiffrées, de multiples étapes de chargement et de composants extensibles. Cette architecture ne suffit pas à prouver à elle seule l’existence de capacités d’espionnage précises dans chaque échantillon, mais elle rend la détection et l’analyse de l’activité plus difficiles, en particulier lorsque le déploiement intervient après une compromission déjà établie. En outre, le recours de la famille au DLL sideloading signifie que la surveillance des seuls noms de fichiers peut ne pas suffire ; il convient de les mettre en relation avec le chemin du logiciel légitime, le comportement du processus et les communications externes.

Conseils de détection et d’atténuation

Microsoft a recommandé de surveiller les communications sortantes vers le domaine corp.tripswithengine[.]com et de rechercher l’agent utilisateur Firefox/21.0 associé à l’un des composants de communication. L’entreprise a également publié des requêtes Advanced Hunting pour Microsoft Defender XDR et Microsoft Sentinel afin de détecter les noms de DLL et les chemins associés à la famille.

Les recommandations comprennent l’activation de la protection cloud et de la fonctionnalité de blocage au premier signe, l’exécution de l’EDR en mode blocage, ainsi que l’activation de Network Protection et d’Automatic Attack Disruption, en plus des règles Attack Surface Reduction visant à empêcher l’exécution de fichiers non fiables et de scripts camouflés. Microsoft fournit également des indicateurs de compromission, des détections et des rapports sur les menaces associés à NeedyMantis, Storm-3069 et Impacket.

Source de l’actualité
Microsoft Security Blog
Ouvrir la source originale ↗
c
Auteur

certi.news Editorial Team

Dans la même catégorie

À lire également

Voir toutes les actualités