Microsoft Threat Intelligence hat davor gewarnt, dass ein China-basierter Bedrohungsakteur, den das Unternehmen als NeedyMantis verfolgt, Organisationen aus verschiedensten Branchen ins Visier genommen hat. Dem Bericht zufolge setzt die Gruppe auf Malware, die für NeedyMantis malware persistent network access entwickelt wurde, was bedeutet, dass das Ziel nicht ein schneller Überfall ist, sondern ein langer Aufenthalt in der Umgebung eines Opfers.
Die öffentliche Zusammenfassung enthält nur wenige technische Details, daher beschränkt sich dieser Beitrag auf das, was berichtet wurde, und erklärt, warum dieses Muster für Menschen wichtig ist, deren Daten sich in den Zielorganisationen befinden.
Was Microsoft zufolge NeedyMantis tut
Microsoft Threat Intelligence beschreibt NeedyMantis als einen Bedrohungsakteur aus China. Das Unternehmen gibt an, dass die Gruppe Organisationen aus verschiedensten Branchen ins Visier genommen hat und nicht nur einen einzelnen Sektor. Die mit der Gruppe in Verbindung gebrachte Malware soll persistenten Zugriff auf die Netzwerke der Opfer ermöglichen.
Persistenter Zugriff ist ein entscheidender Begriff. Er bedeutet, dass ein Eindringling einen Zugang etabliert, der Neustarts, Passwortänderungen oder routinemäßige Bereinigungen übersteht, sodass er jederzeit zurückkehren kann. Das Quellmaterial nennt keine konkreten Opfer, Malware-Funktionen, Daten oder technischen Indikatoren, und wir werden nicht darüber spekulieren. Organisationen, die diese Details wünschen, sollten die Beratung von Microsoft direkt konsultieren.
Warum persistenter Zugriff für personenbezogene Daten wichtig ist
Ein Angreifer, der sich leise in einem Netzwerk aufhalten kann, hat die Zeit auf seiner Seite. Statt am ersten Tag alles zu nehmen, was verfügbar ist, kann er beobachten, wie Systeme funktionieren, herausfinden, wo sensible Datensätze liegen, und Informationen schrittweise sammeln. Diese Art des Zugriffs kann schwer zu erkennen sein, da sie möglicherweise nicht die lauten Symptome auslöst, die man mit Ransomware oder Defacement verbindet.
Für Einzelpersonen ist das Risiko indirekt. Möglicherweise installieren Sie nie etwas Verdächtiges und klicken nie auf einen schlechten Link, dennoch können Ihre Informationen offengelegt werden, weil ein Arbeitgeber, Dienstleister oder eine Institution, mit der Sie zu tun haben, kompromittiert wurde. Datensätze wie Kontaktdaten, Kontoinformationen oder Beschäftigungsdaten sind die Art von Material, das Organisationen routinemäßig speichern, und ein langfristiger Eindringling kann in der Lage sein, darauf zuzugreifen.
Nichts in der Berichterstattung besagt, dass in dieser Kampagne personenbezogene Daten gestohlen wurden. Der Punkt ist struktureller Natur: Wenn staatlich unterstützte Akteure sich in Netzwerken einnisten, werden die darin befindlichen Daten erreichbar.
Welche Sektoren Verbraucherinformationen gefährden
Microsoft zufolge hat NeedyMantis eine Reihe von Branchen getroffen, was darauf hindeutet, dass keine Kategorie sicher ignoriert werden kann. Allgemein gesprochen ist jede Organisation, die Kunden-, Patienten-, Mitarbeiter- oder Mitgliederdaten speichert, eine potenzielle Quelle personenbezogener Daten. Man denke an die Unternehmen und Institutionen, mit denen die meisten Menschen regelmäßig interagieren: Arbeitgeber, Dienstleister, professionelle Firmen und Zulieferer, die mit größeren Organisationen verbunden sind.
Da die Quelle die betroffenen Branchen nicht nennt, wäre es ungenau, bestimmte Sektoren als bestätigte Ziele zu bezeichnen. Eine praktische Schlussfolgerung ist einfach anzunehmen, dass die Organisationen, die Ihre Informationen halten, potenzielle Ziele sind, und entsprechend zu planen.
Was das für Sie bedeutet
Sie können das Netzwerk anderer nicht patchen, aber Sie können verringern, wie sehr ein Datenschutzverstoß an anderer Stelle Ihnen schadet. Hier ist, was realistisch ist:
- Verwenden Sie einzigartige Passwörter und einen Passwort-Manager. Wenn eine Organisation kompromittiert wird, ermöglichen wiederverwendete Zugangsdaten Angreifern, sie anderswo auszuprobieren.
- Aktivieren Sie Multi-Faktor-Authentifizierung für E-Mail-, Bank- und Arbeitskonten, idealerweise mit einer Authentifizierungs-App oder einem Sicherheitsschlüssel statt SMS.
- Teilen Sie weniger. Geben Sie Organisationen nur die personenbezogenen Daten, die sie wirklich benötigen, denn Daten, die nie erhoben werden, können nicht gestohlen werden.
- Achten Sie auf Folge-Phishing. Gestohlene Details befeuern oft überzeugende Nachrichten, die sich auf echte Konten oder Arbeitgeber beziehen.
- Halten Sie Geräte aktuell, damit Ihre eigenen Systeme kein einfacher zweiter Einstiegspunkt sind.
Es hilft auch, sich über die Grenzen von Verbrauchertools im Klaren zu sein. Ein VPN verschlüsselt den Datenverkehr zwischen Ihrem Gerät und dem VPN-Server, was in nicht vertrauenswürdigen Netzwerken nützlich ist. Es schützt keine Daten, die eine Organisation auf ihren eigenen Servern speichert, und es kann einen Eindringling, der sich bereits im Netzwerk eines Unternehmens befindet, nicht stoppen.
Ein paralleles Beispiel: Staatlich verbundene Akteure und alltägliche Netzwerke
Staatlich verbundene Akteure, die gewöhnliche Nutzer ins Visier nehmen, sind nichts Neues. Microsoft hat zuvor auf russische Aktivitäten in öffentlichen Netzwerken aufmerksam gemacht, und unsere Berichterstattung darüber, wie Microsoft Hotel-Wi-Fi-Malware-Angriffe mit Russlands APT29 verknüpfte, zeigt, wie Reisende zu Zielen werden können. Wir berichteten auch über Microsofts Warnung vor russischen Hackern in Hotel-Wi-Fi-Netzwerken, bei der es um gestohlene Microsoft 365-Zugangsdaten und auf Windows-PCs eingeschleuste Malware ging. Eine weitere Warnung betraf den Storm-2945 Fake-Wi-Fi-Angriff auf Reisende.
Diese Fälle zeigen, wo ein verschlüsselter Tunnel helfen kann: In gemeinsam genutzten oder nicht vertrauenswürdigen Wi-Fi-Netzwerken erschwert er es anderen im Netzwerk, Ihren Datenverkehr auszuspähen. Sie zeigen auch, wo er nicht ausreicht. Wenn Sie Zugangsdaten auf einer überzeugenden gefälschten Anmeldeseite eingeben oder Malware installieren, wird die Verschlüsselung während der Übertragung Sie nicht retten.
Wichtige Erkenntnisse
Die NeedyMantis-Warnung ist eine Erinnerung daran, dass persistenter Zugriff die eigentliche Bedrohung ist: leise, geduldig und schwer zu erkennen. Stärken Sie, was Sie kontrollieren. Verwenden Sie starke, einzigartige Passwörter, aktivieren Sie Multi-Faktor-Authentifizierung, seien Sie vorsichtig in öffentlichen Netzwerken und nutzen Sie eine verschlüsselte Verbindung, wenn Sie dem Wi-Fi nicht vertrauen können. Kombinieren Sie diese Gewohnheiten mit Skepsis gegenüber unerwarteten Nachrichten, und Sie sind weit besser aufgestellt, falls eine Organisation, die Ihre Daten hält, jemals kompromittiert wird.


 waren ein weiterer Fall von Fernzugriffsgeräten, die ausgenutzt wurden, bevor Verteidiger wussten, dass sie suchen sollten. Der gemeinsame Nenner ist, dass Angreifer dorthin gehen, wo der Zugang konzentriert ist.
Auch die Tooling-Seite ist wichtig. Angreifer sind zunehmend in der Lage, Evasionsfähigkeiten zu kaufen, wie der Markt für [als Abonnement verkaufte EDR-Evasion](/en/24-crypter-sellers-now-sell-edr-evasion-as-a-subscription) zeigt. Maßgeschneiderte Malware auf einem Edge-Gerät, wo Endpoint-Sicherheitstools oft gar nicht laufen können, verstärkt diesen Vorteil.
## Was das für Sie bedeutet
Wenn Sie ein Sicherheits- oder IT-Profi in einer Organisation sind, die NetScaler betreibt, behandeln Sie dies als dringend. Bestätigen Sie, ob Ihre Geräte betroffen sind, wenden Sie die Fixes des Anbieters an und prüfen Sie die von Forschern veröffentlichten Indicators of Compromise. Gehen Sie davon aus, dass Patchen allein nicht beweist, dass Sie sauber sind.
Wenn Sie im Homeoffice arbeiten, können Sie das Gateway Ihres Arbeitgebers nicht patchen, aber Sie können trotzdem handeln. Melden Sie unerwartete Anmeldeaufforderungen, erzwungene Passwortzurücksetzungen oder ungewöhnliches Zugriffsverhalten schnell Ihrem IT-Team. Nutzen Sie Multifaktor-Authentifizierung, wo immer sie angeboten wird, und halten Sie Ihre eigenen Geräte aktuell, damit sie keine leichte zweite Eintrittsroute sind.
Wenn Sie ein persönliches VPN nutzen, beachten Sie, dass diese Geschichte Unternehmens-Gateway-Produkte betrifft, nicht Verbraucher-VPN-Dienste. Die breitere Lektion gilt dennoch: Jeder internetzugewandte Zugangspunkt ist nur so sicher wie sein letztes Update.
## Was Organisationen und Homeoffice-Arbeitende jetzt tun können
- **Inventarisieren Sie Ihre Edge-Geräte.** Sie können nicht patchen, was Sie nicht wissen, dass Sie es haben. Listen Sie jedes internetzugewandte Gateway und Gerät auf.
- **Schnell patchen, dann untersuchen.** Wenden Sie Fixes für die offengelegten NetScaler-Schwachstellen an und suchen Sie dann mit veröffentlichten Indikatoren nach Anzeichen einer früheren Kompromittierung.
- **Exposition begrenzen.** Beschränken Sie Verwaltungsschnittstellen vom öffentlichen Internet und segmentieren Sie, was ein Gateway intern erreichen kann.
- **Den Edge überwachen.** Senden Sie Gerätelogs an ein zentrales System und achten Sie auf ungewöhnliche Sitzungen oder Konfigurationsänderungen.
- **Für den nächsten Fall vorbereiten.** Haben Sie einen Plan für Notfall-Patching außerhalb normaler Wartungsfenster.
## Fazit
Die Citrix-Zero-Day-Angriffe mit maßgeschneiderter Malware zeigen, dass Fernzugriffs-Gateways ein Hauptziel bleiben und dass die Zeit vor der Offenlegung die ist, in der Verteidiger am blindesten sind. Wer hinter der Kampagne steckt und warum die Offenlegung so lange dauerte, sind noch offene Fragen, aber die defensiven Schritte hängen nicht von den Antworten ab. Werfen Sie einen frischen Blick darauf, wie Ihre Organisation Fernzugriff absichert und Edge-Geräte patcht, und lesen Sie unsere Berichterstattung über die [SonicWall-SMA-Zero-Days](/en/sonicwall-sma-zero-days-active-since-june-22-report-says) als Parallelfall von Fernzugriffsgeräten, die vor der Offenlegung ausgenutzt wurden.](/api/img?p=articles%2F7687%2Fimage-0.jpg&w=640)

