Microsoft Threat Intelligence предупреди, че базиран в Китай заплашващ субект, който проследява под името NeedyMantis, е насочил атаки срещу организации в редица индустрии. Според отразяването на доклада групата разчита на зловреден софтуер, създаден за постоянен мрежови достъп чрез зловредния софтуер NeedyMantis, което означава, че целта не е бърз удар и грабване на каквото има, а дълъг престой във средата на жертвата.
Публичното резюме е пестеливо на технически подробности, затова тази публикация се придържа към това, което е било докладвано, и обяснява защо този модел е важен за хората, чиито данни се намират в целевите организации.
Какво казва Microsoft, че прави NeedyMantis
Microsoft Threat Intelligence описва NeedyMantis като заплашващ субект от Китай. Компанията твърди, че групата е атакувала организации в редица индустрии, а не в един-единствен сектор. Зловредният софтуер, свързван с групата, се описва като осигуряващ постоянен достъп до мрежите на жертвите.
„Постоянен достъп“ е ключова фраза. Това означава, че натрапникът установява позиция, която оцелява след рестартирания, смени на пароли или рутинни почиствания, така че той да може да се връща, когато пожелае. Изходният материал не изброява конкретни жертви, възможности на зловредния софтуер, дати или технически индикатори и ние няма да ги предполагаме. Организациите, които искат тези подробности, следва да се обърнат директно към собственото предупреждение на Microsoft.
Защо постоянният достъп е важен за личните данни
Нападател, който може тихо да остане в дадена мрежа, има времето на своя страна. Вместо да грабне каквото е налично още първия ден, той може да наблюдава как работят системите, да открие къде се съхраняват чувствителните записи и да събира информация постепенно. Такъв достъп може да бъде труден за забелязване, защото може да не предизвика шумните симптоми, които хората свързват с рансъмуер или дефейсване.
За отделните хора рискът е косвен. Възможно е никога да не инсталирате нещо подозрително и да не кликнете на лош линк, но информацията ви все пак може да бъде изложена, защото работодател, доставчик на услуги или институция, с която имате работа, е била компрометирана. Записи като данни за контакт, информация за акаунти или данни за трудови правоотношения са от вида материал, който организациите обичайно съхраняват, а дългосрочен натрапник може да е в позиция да достигне до тях.
Нищо в отразяването не казва, че в тази кампания са били откраднати лични данни. Въпросът е структурен: когато подкрепяни от държава субекти се установяват в мрежи, данните в тези мрежи стават достъпни.
Кои сектори излагат на риск потребителската информация
Microsoft твърди, че NeedyMantis е ударил редица индустрии, което подсказва, че нито една категория не е безопасна за пренебрегване. Най-общо казано, всяка организация, която съхранява информация за клиенти, пациенти, служители или членове, е потенциален източник на лични данни. Помислете за компаниите и институциите, с които повечето хора взаимодействат редовно: работодатели, доставчици на услуги, професионални фирми и доставчици, които се свързват с по-големи организации.
Тъй като източникът не назовава засегнатите индустрии, би било неточно да се посочват конкретни сектори като потвърдени цели. Практическият извод е просто да приемете, че организациите, които държат информацията ви, са потенциални цели, и да планирате съответно.
Какво означава това за вас
Не можете да пачнете чужда мрежа, но можете да намалите колко ще ви навреди едно нарушение другаде. Ето какво е реалистично:
- Използвайте уникални пароли и мениджър на пароли. Ако една организация бъде компрометирана, използваните наново идентификационни данни позволяват на нападателите да ги изпробват другаде.
- Включете многофакторно удостоверяване за имейл, банкиране и служебни акаунти, в идеалния случай с приложение за удостоверяване или хардуерен ключ, а не чрез SMS.
- Споделяйте по-малко. Давайте на организациите само личните данни, които наистина са им необходими, тъй като данни, които никога не са събирани, не могат да бъдат откраднати.
- Следете за последващ фишинг. Откраднатите данни често захранват убедителни съобщения, които се позовават на реални акаунти или работодатели.
- Поддържайте устройствата си актуализирани, за да не бъдат собствените ви системи лесна втора входна точка.
Помага и да сте наясно с ограниченията на потребителските инструменти. VPN криптира трафика между устройството ви и VPN сървъра, което е полезно в ненадеждни мрежи. Той не защитава данните, които дадена организация съхранява на собствените си сървъри, и не може да спре натрапник, който вече е вътре в корпоративната мрежа.
Паралелен пример: свързани с държава субекти и ежедневни мрежи
Свързани с държава субекти, които атакуват обикновени потребители, не са новост. Microsoft преди това е обръщала внимание на руска активност в публични мрежи, а нашето отразяване на това как Microsoft свърза атаки със зловреден софтуер през хотелски Wi-Fi с руската APT29 показва как пътуващите могат да станат цели. Ние също така reportрахме за предупреждението на Microsoft относно руски хакери в хотелски Wi-Fi мрежи, което включваше откраднати идентификационни данни за Microsoft 365 и зловреден софтуер, инсталиран на Windows компютри. Друго предупреждение обхващаше фалшивата Wi-Fi атака Storm-2945 срещу пътуващи.
Тези случаи показват къде един криптиран тунел може да помогне: в споделени или ненадеждни Wi-Fi мрежи той затруднява другите в мрежата да подслушват трафика ви. Те показват също и къде той не е достатъчен. Ако въведете идентификационни данни на убедителна фалшива страница за вход или инсталирате зловреден софтуер, криптирането при пренос няма да ви спаси.
Ключови изводи
Предупреждението за NeedyMantis е напомняне, че постоянният достъп е истинската заплаха: тих, търпелив и труден за откриване. Укрепете това, което контролирате. Използвайте силни, уникални пароли, включете многофакторно удостоверяване, бъдете внимателни в публични мрежи и използвайте криптирана връзка, когато не можете да се доверите на Wi-Fi. Съчетайте тези навици със скептицизъм към неочаквани съобщения и ще бъдете в много по-добра позиция, ако организация, която държи данните ви, някога бъде компрометирана.




