Actualités / Cybersécurité
NeedyMantis : un malware modulaire post-compromission ciblant organisations stratégiques Publié le 28 septembre 2026 par Christ-loisele (3 min de lecture)
Microsoft Threat Intelligence révèle NeedyMantis, un framework malveillant déployé après une première intrusion pour maintenir un accès persistant. Ce malware, lié à l’acteur Storm-3069 et à la compromission de DAEMON Tools, cible télécoms, universités et institutions gouvernementales.
Vidéo : NeedyMantis: Storm-3069's DLL Side-Load Backdoor (Threadlinqs, YouTube)
Un malware post-compromission aux techniques avancées
NeedyMantis est un malware modulaire conçu pour s’activer après qu’un attaquant ait déjà pénétré dans un réseau cible, selon Microsoft Threat Intelligence. Contrairement à des attaques par chaîne d’approvisionnement comme celle de DAEMON Tools (découverte par Microsoft et UNDERCODE NEWS ), NeedyMantis n’est pas livré via ce vecteur. Il exploite plutôt des failles déjà existantes pour se déployer, notamment via des techniques de sideloading de DLL abusant de logiciels légitimes comme Poedit, curl, Vim ou TightVNC.
Le malware utilise des archives chiffrées personnalisées, des formats exécutables obfusqués et des modules dynamiques pour éviter la détection. Il communique avec un serveur de commande et contrôle (C2 ) via le domaine corp.tripswithengine[.]com (port 443), employant des protocoles WebSockets et binaires pour passer inaperçu. Microsoft souligne que NeedyMantis combine des techniques modernes : chaînes empilées, fonctions Windows dynamiquement résolues et vérifications anti-debugging, rendant son analyse complexe.
NeedyMantis est typiquement déployé après qu’un acteur de menace ait déjà établi un accès dans l’environnement cible, transformant une intrusion initiale en porte d’entrée persistante.
Illustration : Lawing Tech
Storm-3069 et l’origine chinoise des attaques
Microsoft associe NeedyMantis à l’acteur de menace Storm-3069 , dont les activités remontent à au moins octobre 2025. Bien que les opérations soient géolocalisées en Chine, Microsoft précise n’avoir pas attribué Storm-3069 à un groupe étatique chinois , selon les analyses publiées sur le Microsoft Security Blog et confirmées par Windows Forum . Les cibles incluent des secteurs sensibles : télécommunications, universités, organisations médicales non lucratives, entités intergouvernementales et sous-traitants gouvernementaux.
Un incident documenté montre l’utilisation de l’outil Impacket pour copier et exécuter des composants malveillants depuis un partage réseau, illustrant une intrusion manuelle. Kaspersky avait précédemment alerté sur des binaires malveillants dans les installateurs officiels de DAEMON Tools Lite , distribués à partir d’avril 2026 (source ).
Ce que cela change ici
Pour les entreprises et administrations du Bénin et d’Afrique de l’Ouest, la découverte de NeedyMantis souligne l’importance de renforcer les contrôles post-intrusion . Les organisations des secteurs des télécommunications, de l’éducation ou de la santé, souvent ciblées par des acteurs comme Storm-3069, pourraient voir leurs systèmes compromis par des malwares modulaires déployés après une première brèche. La détection des techniques de sideloading de DLL, notamment via des outils comme Microsoft Defender for Endpoint , deviendrait critique pour limiter les dommages.
Les administrations publiques et les sous-traitants gouvernementaux, fréquemment visés, devraient aussi auditer leurs partages réseau et surveiller les connexions vers des domaines suspects comme corp.tripswithengine[.]com. L’utilisation d’outils légitimes (Poedit, Vim) comme vecteurs de malwares rappelle la nécessité de mettre à jour les logiciels tiers et d’appliquer des principes de moindre privilège pour limiter l’impact d’une compromission initiale.
Recommandations techniques de Microsoft
Microsoft recommande aux organisations de bloquer les connexions vers corp.tripswithengine[.]com et de rechercher des traces d’exécution d’Impacket ou de sideloading de DLL suspect. Les entreprises utilisant des solutions comme Defender XDR ou Microsoft Sentinel peuvent appliquer les hachages et requêtes de recherche fournis par Microsoft pour détecter NeedyMantis. Une investigation approfondie devrait couvrir le vol de crédentials, les mouvements latéraux, les mécanismes de persistance et les serveurs de staging, comme le souligne Microsoft dans ses analyses (source ).
Sources