Microsoft Threat Intelligence hat davor gewarnt, dass ein China-basierter Bedrohungsakteur, den das Unternehmen als NeedyMantis verfolgt, Organisationen aus verschiedensten Branchen ins Visier genommen hat. Dem Bericht zufolge setzt die Gruppe auf Malware, die für NeedyMantis malware persistent network access entwickelt wurde, was bedeutet, dass das Ziel nicht ein schneller Überfall ist, sondern ein langer Aufenthalt in der Umgebung eines Opfers.

Die öffentliche Zusammenfassung enthält nur wenige technische Details, daher beschränkt sich dieser Beitrag auf das, was berichtet wurde, und erklärt, warum dieses Muster für Menschen wichtig ist, deren Daten sich in den Zielorganisationen befinden.

Was Microsoft zufolge NeedyMantis tut

Microsoft Threat Intelligence beschreibt NeedyMantis als einen Bedrohungsakteur aus China. Das Unternehmen gibt an, dass die Gruppe Organisationen aus verschiedensten Branchen ins Visier genommen hat und nicht nur einen einzelnen Sektor. Die mit der Gruppe in Verbindung gebrachte Malware soll persistenten Zugriff auf die Netzwerke der Opfer ermöglichen.

Persistenter Zugriff ist ein entscheidender Begriff. Er bedeutet, dass ein Eindringling einen Zugang etabliert, der Neustarts, Passwortänderungen oder routinemäßige Bereinigungen übersteht, sodass er jederzeit zurückkehren kann. Das Quellmaterial nennt keine konkreten Opfer, Malware-Funktionen, Daten oder technischen Indikatoren, und wir werden nicht darüber spekulieren. Organisationen, die diese Details wünschen, sollten die Beratung von Microsoft direkt konsultieren.

Warum persistenter Zugriff für personenbezogene Daten wichtig ist

Ein Angreifer, der sich leise in einem Netzwerk aufhalten kann, hat die Zeit auf seiner Seite. Statt am ersten Tag alles zu nehmen, was verfügbar ist, kann er beobachten, wie Systeme funktionieren, herausfinden, wo sensible Datensätze liegen, und Informationen schrittweise sammeln. Diese Art des Zugriffs kann schwer zu erkennen sein, da sie möglicherweise nicht die lauten Symptome auslöst, die man mit Ransomware oder Defacement verbindet.

Für Einzelpersonen ist das Risiko indirekt. Möglicherweise installieren Sie nie etwas Verdächtiges und klicken nie auf einen schlechten Link, dennoch können Ihre Informationen offengelegt werden, weil ein Arbeitgeber, Dienstleister oder eine Institution, mit der Sie zu tun haben, kompromittiert wurde. Datensätze wie Kontaktdaten, Kontoinformationen oder Beschäftigungsdaten sind die Art von Material, das Organisationen routinemäßig speichern, und ein langfristiger Eindringling kann in der Lage sein, darauf zuzugreifen.

Nichts in der Berichterstattung besagt, dass in dieser Kampagne personenbezogene Daten gestohlen wurden. Der Punkt ist struktureller Natur: Wenn staatlich unterstützte Akteure sich in Netzwerken einnisten, werden die darin befindlichen Daten erreichbar.

Welche Sektoren Verbraucherinformationen gefährden

Microsoft zufolge hat NeedyMantis eine Reihe von Branchen getroffen, was darauf hindeutet, dass keine Kategorie sicher ignoriert werden kann. Allgemein gesprochen ist jede Organisation, die Kunden-, Patienten-, Mitarbeiter- oder Mitgliederdaten speichert, eine potenzielle Quelle personenbezogener Daten. Man denke an die Unternehmen und Institutionen, mit denen die meisten Menschen regelmäßig interagieren: Arbeitgeber, Dienstleister, professionelle Firmen und Zulieferer, die mit größeren Organisationen verbunden sind.

Da die Quelle die betroffenen Branchen nicht nennt, wäre es ungenau, bestimmte Sektoren als bestätigte Ziele zu bezeichnen. Eine praktische Schlussfolgerung ist einfach anzunehmen, dass die Organisationen, die Ihre Informationen halten, potenzielle Ziele sind, und entsprechend zu planen.

Was das für Sie bedeutet

Sie können das Netzwerk anderer nicht patchen, aber Sie können verringern, wie sehr ein Datenschutzverstoß an anderer Stelle Ihnen schadet. Hier ist, was realistisch ist:

  • Verwenden Sie einzigartige Passwörter und einen Passwort-Manager. Wenn eine Organisation kompromittiert wird, ermöglichen wiederverwendete Zugangsdaten Angreifern, sie anderswo auszuprobieren.
  • Aktivieren Sie Multi-Faktor-Authentifizierung für E-Mail-, Bank- und Arbeitskonten, idealerweise mit einer Authentifizierungs-App oder einem Sicherheitsschlüssel statt SMS.
  • Teilen Sie weniger. Geben Sie Organisationen nur die personenbezogenen Daten, die sie wirklich benötigen, denn Daten, die nie erhoben werden, können nicht gestohlen werden.
  • Achten Sie auf Folge-Phishing. Gestohlene Details befeuern oft überzeugende Nachrichten, die sich auf echte Konten oder Arbeitgeber beziehen.
  • Halten Sie Geräte aktuell, damit Ihre eigenen Systeme kein einfacher zweiter Einstiegspunkt sind.

Es hilft auch, sich über die Grenzen von Verbrauchertools im Klaren zu sein. Ein VPN verschlüsselt den Datenverkehr zwischen Ihrem Gerät und dem VPN-Server, was in nicht vertrauenswürdigen Netzwerken nützlich ist. Es schützt keine Daten, die eine Organisation auf ihren eigenen Servern speichert, und es kann einen Eindringling, der sich bereits im Netzwerk eines Unternehmens befindet, nicht stoppen.

Ein paralleles Beispiel: Staatlich verbundene Akteure und alltägliche Netzwerke

Staatlich verbundene Akteure, die gewöhnliche Nutzer ins Visier nehmen, sind nichts Neues. Microsoft hat zuvor auf russische Aktivitäten in öffentlichen Netzwerken aufmerksam gemacht, und unsere Berichterstattung darüber, wie Microsoft Hotel-Wi-Fi-Malware-Angriffe mit Russlands APT29 verknüpfte, zeigt, wie Reisende zu Zielen werden können. Wir berichteten auch über Microsofts Warnung vor russischen Hackern in Hotel-Wi-Fi-Netzwerken, bei der es um gestohlene Microsoft 365-Zugangsdaten und auf Windows-PCs eingeschleuste Malware ging. Eine weitere Warnung betraf den Storm-2945 Fake-Wi-Fi-Angriff auf Reisende.

Diese Fälle zeigen, wo ein verschlüsselter Tunnel helfen kann: In gemeinsam genutzten oder nicht vertrauenswürdigen Wi-Fi-Netzwerken erschwert er es anderen im Netzwerk, Ihren Datenverkehr auszuspähen. Sie zeigen auch, wo er nicht ausreicht. Wenn Sie Zugangsdaten auf einer überzeugenden gefälschten Anmeldeseite eingeben oder Malware installieren, wird die Verschlüsselung während der Übertragung Sie nicht retten.

Wichtige Erkenntnisse

Die NeedyMantis-Warnung ist eine Erinnerung daran, dass persistenter Zugriff die eigentliche Bedrohung ist: leise, geduldig und schwer zu erkennen. Stärken Sie, was Sie kontrollieren. Verwenden Sie starke, einzigartige Passwörter, aktivieren Sie Multi-Faktor-Authentifizierung, seien Sie vorsichtig in öffentlichen Netzwerken und nutzen Sie eine verschlüsselte Verbindung, wenn Sie dem Wi-Fi nicht vertrauen können. Kombinieren Sie diese Gewohnheiten mit Skepsis gegenüber unerwarteten Nachrichten, und Sie sind weit besser aufgestellt, falls eine Organisation, die Ihre Daten hält, jemals kompromittiert wird.