Microsoft публикува технически анализ на NeedyMantis, семейство зловреден софтуер, свързано с базирани в Китай заплахи, което според съобщенията е пребивавало в телекомуникационни компании, университети и държавни изпълнители в продължение на почти една година. Компанията публикува индикатори за компрометиране заедно със заявки за търсене в Defender XDR и Sentinel, така че защитниците да могат да го търсят. За обикновените клиенти рискът за поверителността от телекомуникационния зловреден софтуер NeedyMantis е трудно измерим, тъй като в доклада се казва, че обхватът на откраднатото е неизвестен.
Тази публикация се придържа към това, което е докладвано, обяснява защо компрометирането на ниво оператор е от значение за ежедневните потребители и е ясна относно това какво може и какво не може да направи една VPN в тази ситуация.
Какво откри Microsoft в кампанията NeedyMantis
Според информацията NeedyMantis е зловреден софтуер, свързан с базирани в Китай заплахи, който тихо се е внедрил в телекомуникационни компании, университети и държавни изпълнители в продължение на почти една година. Публикацията на Microsoft включва пълен технически анализ, индикатори за компрометиране и заявки за търсене в Defender XDR и Microsoft Sentinel, които са инструменти, използвани от екипите по сигурност за търсене на признаци за проникване в собствените им среди.
Основната подробност е продължителността. Една година тихо присъствие означава, че операторите са имали време да наблюдават мрежите, а в доклада се казва, че обхватът на евентуална кражба остава неизвестен. Тази несигурност не е доказателство, че потребителски данни са били откраднати. Тя означава, че никой извън засегнатите организации не може да каже какво е било или не е било достъпено. За подробности около оригиналната кампания вижте по-ранното отразяване на vpn.social: Microsoft сигнализира за базирана в Китай кампания със зловреден софтуер NeedyMantis.
Защо компрометирането на телеком е от значение за ежедневните потребители
Телекомуникационните мрежи стоят между хората и почти всичко, което правят по телефона. Операторите обработват разговори, текстови съобщения и записите, които ги описват, като кой с кого се е свързал и кога. Изходният материал не посочва кои потребителски данни, ако изобщо има такива, са били изложени, така че би било погрешно да се твърди, че конкретни записи са били откраднати. Притеснението е структурно: когато атакуващ е вътре в организация, която обработва комуникации, данните, които тази организация съхранява, се превръщат в потенциална цел.
Другите засегнати сектори допълват картината. Университетите съхраняват изследвания и лични записи, а държавните изпълнители може да съхраняват чувствителна информация за проекти. Взети заедно, целите подсказват интерес към дългосрочен достъп, а не към бърз удар и бягство.
За типичния клиент това не е нещо, което можете да видите или поправите от телефона си. Не можете да инспектирате вътрешните системи на оператора и обикновено няма уведомление, че дадена мрежа е била тихо достъпена. Ето защо най-практичният отговор е да се намали количеството чувствителна информация, която разчита на канали, управлявани от оператора, още в самото начало.
Срещу какво може и не може да защити една VPN тук
Една VPN криптира трафика между вашето устройство и VPN сървъра и скрива активността ви в интернет от локалната ви мрежа и, до известна степен, от вашия интернет доставчик. Това са реални ползи при ненадежден Wi-Fi или когато не искате доставчик да вижда сайтовете, които посещавате.
Но една VPN не поправя компрометиране вътре в инфраструктурата на оператора. Помислете за ограниченията:
- Метаданни за разговори и SMS. Традиционните гласови разговори и текстови съобщения пътуват през собствените системи на оператора. VPN не ги пренасочва, така че операторът все още съхранява записи за това с кого сте се свързали и кога.
- Достъп от страна на мрежата. Ако атакуващите са вътре в системите на телекома, VPN на телефона ви не ги премахва.
- Данни за акаунт и идентичност. Информацията, която сте дали на оператора си, като данни за фактуриране, се съхранява от тяхна страна независимо от използването на VPN.
Това, което една VPN все още може да направи, е да ограничи какво може да наблюдава вашият интернет доставчик за трафика ви в приложенията и уеб трафика. Това е полезно, но представлява тясна защита и не бива да се описва като решение на компрометиране на ниво инфраструктура.
Насоки за откриване и индикатори за компрометиране за екипите по сигурност
За защитниците публикацията на Microsoft е най-практичната част от тази история. Компанията публикува индикатори за компрометиране, които са технически маркери като файлови или мрежови артефакти, свързани със зловредния софтуер, плюс заявки за търсене в Defender XDR и Sentinel. Екипите в телекомуникациите, образованието и държавните поръчки следва да прегледат тези материали и да стартират заявките срещу собствената си телеметрия.
Тъй като докладваната активност е продължила близо една година, еднократна проверка на текущите сигнали може да не е достатъчна. Търсенето на исторически логове, където задържането позволява, е разумен начин да се търсят по-ранни признаци. Екипите по сигурност следва да разчитат на публикувания анализ на Microsoft за конкретните индикатори, а не на вторични обобщения.
Какво означава това за вас
Повечето хора не могат да открият или спрат проникване на ниво оператор, а в доклада не се казва, че потребителите са били пряко засегнати. Въпреки това можете да предприемете разумни стъпки, за да ограничите излагането:
- Преместете чувствителните разговори към приложения за съобщения с end-to-end криптиране вместо стандартни SMS и гласови разговори.
- Избягвайте SMS за удостоверяване, когато е налично приложение за автентикация или хардуерен ключ.
- Наблюдавайте акаунтите си за неочаквани съобщения за нулиране на парола, промени в SIM или непозната активност и се свържете с оператора си, ако нещо изглежда нередно.
- Поддържайте устройствата си актуализирани, така че други пътища за атака да останат затворени.
- Използвайте VPN за това, в което е добър, а именно защита на трафика при сърфиране, като същевременно разбирате, че не покрива данни, съхранявани от оператора.
Ключови изводи
Рискът за поверителността от телекомуникационния зловреден софтуер NeedyMantis се свежда до едно неизвестно: една година докладван достъп и никакъв публичен отговор какво е било взето. VPN е полезен инструмент за поверителност, но не може да отмени компрометиране вътре в инфраструктурата на оператора. Прегледайте колко от чувствителната ви комуникация зависи от SMS и гласови разговори и прехвърлете каквото можете към криптирани алтернативи. За да разберете самата кампания, прочетете отразяването на vpn.social за предупреждението на Microsoft относно NeedyMantis и проверете собствената си експозиция на рискове на ниво оператор.




