Microsoft Threat Intelligence varoval, že čínský aktér hrozeb, kterého sleduje pod názvem NeedyMantis, cílí na organizace v řadě odvětví. Podle zpráv o této kampani se skupina spoléhá na malware vytvořený pro trvalý síťový přístup malwaru NeedyMantis, což znamená, že cílem není rychlá loupež a útěk, ale dlouhodobý pobyt v prostředí oběti.
Veřejné shrnutí obsahuje jen málo technických podrobností, proto se tento příspěvek drží toho, co bylo uvedeno, a vysvětluje, proč tento vzorec chování záleží lidem, jejichž data se nacházejí v cílených organizacích.
Co podle Microsoftu NeedyMantis dělá
Microsoft Threat Intelligence popisuje NeedyMantis jako aktéra hrozeb z Číny. Společnost uvádí, že skupina cílí na organizace v řadě odvětví, nikoli na jediný sektor. Malware spojovaný s touto skupinou je popisován tak, že umožňuje trvalý přístup k sítím obětí.
Trvalý přístup je klíčová fráze. Znamená, že útočník získá opěrný bod, který přežije restartování, změny hesel nebo běžné čistky, takže se může kdykoli vrátit. Zdrojové materiály neuvádějí konkrétní oběti, schopnosti malwaru, data ani technické indikátory a my o nich nebudeme spekulovat. Organizace, které chtějí tyto podrobnosti, by se měly přímo obrátit na vlastní doporučení Microsoftu.
Proč trvalý přístup záleží pro osobní data
Útočník, který může v síti tiše zůstat, má čas na své straně. Místo aby si vzal, co je k dispozici hned první den, může pozorovat, jak systémy fungují, najít, kde jsou uloženy citlivé záznamy, a shromažďovat informace postupně. Takový přístup může být těžké odhalit, protože nemusí vyvolat hlasité příznaky, které si lidé spojují s ransomwarem nebo poškozením webu.
Pro jednotlivce je riziko nepřímé. Možná nikdy nenainstalujete nic podezřelého ani nekliknete na škodlivý odkaz, a přesto mohou být vaše informace odhaleny, protože byl kompromitován zaměstnavatel, poskytovatel služeb nebo instituce, s nimiž máte co do činění. Záznamy, jako jsou kontaktní údaje, informace o účtu nebo údaje o zaměstnání, jsou materiálem, který organizace běžně uchovávají, a dlouhodobý útočník může být v pozici, aby se k nim dostal.
Nic ve zprávách neuvádí, že by v této kampani byla odcizena osobní data. Podstatné je strukturální hledisko: když se aktéři podporovaní státem usadí v sítích, data uvnitř těchto sítí se stanou dostupnými.
Která odvětví ohrožují spotřebitelské informace
Microsoft uvádí, že NeedyMantis zasáhl řadu odvětví, což naznačuje, že žádnou kategorii nelze bezpečně ignorovat. Obecně řečeno, jakákoli organizace, která uchovává informace o zákaznících, pacientech, zaměstnancích nebo členech, je potenciálním zdrojem osobních údajů. Vzpomeňte si na společnosti a instituce, s nimiž většina lidí pravidelně přichází do styku: zaměstnavatele, poskytovatele služeb, profesní firmy a dodavatele, kteří se připojují k větším organizacím.
Protože zdroj neuvádí postižená odvětví, bylo by nepřesné označovat konkrétní sektory za potvrzené cíle. Praktickým závěrem je jednoduše předpokládat, že organizace uchovávající vaše informace jsou potenciálními cíli, a podle toho plánovat.
Co to znamená pro vás
Nemůžete záplatovat síť někoho jiného, ale můžete snížit, jak moc vám únik dat jinde ublíží. Zde je to, co je realistické:
- Používejte jedinečná hesla a správce hesel. Pokud je jedna organizace kompromitována, znovu použitá pověření umožní útočníkům vyzkoušet je jinde.
- Zapněte vícefaktorové ověřování pro e-mail, bankovnictví a pracovní účty, ideálně pomocí aplikace pro ověřování nebo bezpečnostního klíče namísto SMS.
- Sdílejte méně. Poskytujte organizacím pouze osobní údaje, které skutečně potřebují, protože data, která nejsou nikdy shromážděna, nemohou být odcizena.
- Sledujte následný phishing. Odcizené údaje často pohánějí přesvědčivé zprávy odkazující na skutečné účty nebo zaměstnavatele.
- Udržujte zařízení aktualizovaná, aby vaše vlastní systémy nebyly snadným druhým vstupním bodem.
Pomáhá také být jasně obeznámen s limity spotřebitelských nástrojů. VPN šifruje provoz mezi vaším zařízením a serverem VPN, což je užitečné v nedůvěryhodných sítích. Nechrání však data, která organizace uchovává na vlastních serverech, a nedokáže zastavit útočníka, který je již uvnitř firemní sítě.
Paralelní příklad: Aktéři spojení se státem a každodenní sítě
Aktéři spojení se státem, kteří jdou po běžných uživatelích, nejsou novinkou. Microsoft již dříve upozornil na ruskou aktivitu ve veřejných sítích a naše pokrytí toho, jak Microsoft spojil malwarové útoky na hotelové Wi-Fi s ruskou APT29, ukazuje, jak se cestující mohou stát cíli. Také jsme informovali o varování Microsoftu před ruskými hackery v hotelových sítích Wi-Fi, které zahrnovalo odcizené přihlašovací údaje k Microsoft 365 a malware nainstalovaný do počítačů s Windows. Další upozornění se týkalo falešného útoku Wi-Fi Storm-2945 na cestující.
Tyto případy ukazují, kde může šifrovaný tunel pomoci: ve sdílených nebo nedůvěryhodných sítích Wi-Fi ztěžuje ostatním v síti odposlouchávat váš provoz. Ukazují také, kde selhává. Pokud zadáte přihlašovací údaje na přesvědčivé falešné přihlašovací stránce nebo nainstalujete malware, šifrování při přenosu vás nezachrání.
Klíčové poznatky
Varování NeedyMantis je připomínkou, že skutečnou hrozbou je trvalý přístup: tichý, trpělivý a těžko odhalitelný. Posilte to, co ovládáte. Používejte silná, jedinečná hesla, zapněte vícefaktorové ověřování, buďte opatrní ve veřejných sítích a používejte šifrované připojení, když nemůžete důvěřovat Wi-Fi. Zkombinujte tyto návyky se skepticismem vůči neočekávaným zprávám a budete mnohem lépe připraveni, pokud bude někdy kompromitována organizace uchovávající vaše data.




