Microsoft hat eine technische Analyse von NeedyMantis veröffentlicht, einer Malware-Familie, die mit chinesischen Bedrohungsakteuren in Verbindung gebracht wird und Berichten zufolge fast ein Jahr lang in Telekommunikationsunternehmen, Universitäten und Regierungsauftragnehmern präsent war. Das Unternehmen hat Indicators of Compromise zusammen mit Defender XDR- und Sentinel-Hunting-Queries veröffentlicht, damit Verteidiger danach suchen können. Für normale Kunden ist das NeedyMantis-Telekommunikations-Malware-Datenschutzrisiko schwer einzuschätzen, da die Berichterstattung besagt, dass der Umfang des Gestohlenen unbekannt ist.
Dieser Beitrag beschränkt sich auf das, was berichtet wurde, erklärt, warum Kompromittierungen auf Netzbetreiberebene für alltägliche Nutzer relevant sind, und macht deutlich, was ein VPN in dieser Situation leisten kann und was nicht.
Was Microsoft in der NeedyMantis-Kampagne gefunden hat
Den Berichten zufolge ist NeedyMantis Malware, die mit chinesischen Bedrohungsakteuren in Verbindung gebracht wird und die fast ein Jahr lang still in Telekommunikationsunternehmen, Universitäten und Regierungsauftragnehmer eindrang. Microsofts Analyse enthält eine vollständige technische Untersuchung, Indicators of Compromise und Hunting-Queries für Defender XDR und Microsoft Sentinel, also Tools, die Sicherheitsteams nutzen, um ihre eigenen Umgebungen nach Anzeichen einer Kompromittierung zu durchsuchen.
Das herausstechende Detail ist die Dauer. Ein Jahr stiller Präsenz bedeutet, dass die Operatoren Zeit hatten, Netzwerke zu beobachten, und die Berichterstattung besagt, dass der Umfang etwaiger Diebstähle unbekannt bleibt. Diese Unsicherheit ist kein Beweis dafür, dass Verbraucherdaten entwendet wurden. Sie bedeutet jedoch, dass niemand außerhalb der betroffenen Organisationen sagen kann, worauf zugegriffen wurde und worauf nicht. Für die ursprünglichen Kampagnendetails siehe die frühere Berichterstattung von vpn.social: Microsoft kennzeichnet china-basierte NeedyMantis-Malware-Kampagne.
Warum eine Telekommunikations-Kompromittierung für alltägliche Nutzer relevant ist
Telekommunikationsnetze stehen zwischen Menschen und fast allem, was sie per Telefon tun. Netzbetreiber verwalten Anrufe, Textnachrichten und die Aufzeichnungen, die sie beschreiben, etwa wer wen wann kontaktiert hat. Das Quellmaterial sagt nicht, welche Kundendaten – falls überhaupt – offengelegt wurden, daher wäre es falsch zu behaupten, dass bestimmte Datensätze gestohlen wurden. Die Sorge ist struktureller Natur: Wenn ein Angreifer in einer Organisation sitzt, die Kommunikation verarbeitet, werden die Daten, die diese Organisation hält, zu einem potenziellen Ziel.
Die anderen betroffenen Sektoren ergänzen das Bild. Universitäten halten Forschungs- und Personendaten, und Regierungsauftragnehmer verfügen möglicherweise über sensible Projektinformationen. Zusammen deuten die Ziele auf ein Interesse an langfristigem Zugang hin, nicht auf einen schnellen Raubzug.
Für einen typischen Kunden ist dies nichts, was man vom Telefon aus sehen oder beheben kann. Man kann die internen Systeme eines Netzbetreibers nicht inspizieren, und es gibt in der Regel keine Benachrichtigung darüber, dass auf ein Netzwerk still zugegriffen wurde. Deshalb besteht die praktikabelste Reaktion darin, von vornherein zu reduzieren, wie viele sensible Informationen auf netzbetreiberverwaltete Kanäle angewiesen sind.
Wogegen ein VPN hier schützen kann und wogegen nicht
Ein VPN verschlüsselt den Datenverkehr zwischen Ihrem Gerät und dem VPN-Server und verbirgt Ihre Browsing-Aktivität vor Ihrem lokalen Netzwerk und bis zu einem gewissen Grad vor Ihrem Internetanbieter. Das sind echte Vorteile in unsicheren WLAN-Netzen oder wenn Sie nicht möchten, dass ein Anbieter die von Ihnen besuchten Seiten sieht.
Aber ein VPN behebt keine Kompromittierung innerhalb der Infrastruktur eines Netzbetreibers. Betrachten Sie die Grenzen:
- Anruf- und SMS-Metadaten. Herkömmliche Sprachanrufe und Textnachrichten laufen über die Systeme des Netzbetreibers selbst. Ein VPN leitet sie nicht um, sodass der Netzbetreiber weiterhin Aufzeichnungen darüber führt, wen Sie wann kontaktiert haben.
- Zugriff auf Netzwerkseite. Wenn Angreifer in den Systemen eines Telekommunikationsunternehmens sitzen, entfernt ein VPN auf Ihrem Telefon sie nicht.
- Konto- und Identitätsdaten. Informationen, die Sie Ihrem Netzbetreiber gegeben haben, etwa Abrechnungsdetails, werden auf dessen Seite gespeichert, unabhängig von Ihrer VPN-Nutzung.
Was ein VPN weiterhin leisten kann, ist zu begrenzen, was Ihr Internetanbieter über Ihren App- und Web-Datenverkehr beobachten kann. Das ist nützlich, aber es ist ein schmaler Schutz und sollte nicht als Lösung für eine Kompromittierung auf Infrastrukturebene beschrieben werden.
Erkennungshinweise und Indicators of Compromise für Sicherheitsteams
Für Verteidiger ist Microsofts Veröffentlichung der umsetzbarste Teil dieser Geschichte. Das Unternehmen hat Indicators of Compromise veröffentlicht, also technische Marker wie Datei- oder Netzwerkartefakte, die mit der Malware verbunden sind, plus Hunting-Queries für Defender XDR und Sentinel. Teams in den Bereichen Telekommunikation, Bildung und Regierungsaufträge sollten diese Materialien prüfen und die Queries gegen ihre eigene Telemetrie ausführen.
Da die berichtete Aktivität fast ein Jahr andauerte, könnte eine einmalige Prüfung aktueller Warnmeldungen nicht ausreichen. Die Durchsuchung historischer Logs, wo die Aufbewahrung dies erlaubt, ist ein sinnvoller Weg, um nach früheren Anzeichen zu suchen. Sicherheitsteams sollten sich für die spezifischen Indicators auf Microsofts veröffentlichte Analyse stützen und nicht auf sekundäre Zusammenfassungen.
Was das für Sie bedeutet
Die meisten Menschen können ein Eindringen auf Netzbetreiberebene weder erkennen noch stoppen, und die Berichterstattung besagt nicht, dass Verbraucher direkt betroffen waren. Dennoch können Sie sinnvolle Schritte unternehmen, um die Exposition zu begrenzen:
- Verlagern Sie sensible Gespräche auf Ende-zu-Ende-verschlüsselte Messaging-Apps statt auf Standard-SMS und Sprachanrufe.
- Vermeiden Sie SMS zur Authentifizierung, wo eine Authenticator-App oder ein Hardware-Schlüssel verfügbar ist.
- Beobachten Sie Ihre Konten auf unerwartete Passwort-Zurücksetzungsnachrichten, SIM-Änderungen oder ungewohnte Aktivitäten, und kontaktieren Sie Ihren Netzbetreiber, wenn etwas falsch erscheint.
- Halten Sie Geräte aktuell, damit andere Angriffswege geschlossen bleiben.
- Nutzen Sie ein VPN für das, was es gut kann, nämlich den Schutz des Browsing-Datenverkehrs, während Sie verstehen, dass es netzbetreibergehaltene Daten nicht abdeckt.
Wichtigste Erkenntnisse
Das NeedyMantis-Telekommunikations-Malware-Datenschutzrisiko läuft auf eine Unbekannte hinaus: ein Jahr berichteten Zugangs, und keine öffentliche Antwort darauf, was entwendet wurde. Ein VPN ist ein nützliches Datenschutzwerkzeug, aber es kann eine Kompromittierung innerhalb der Netzbetreiberinfrastruktur nicht rückgängig machen. Überprüfen Sie, wie viel Ihrer sensiblen Kommunikation von SMS und Sprachanrufen abhängt, und verlagern Sie, was Sie können, auf verschlüsselte Alternativen. Um die Kampagne selbst zu verstehen, lesen Sie die Berichterstattung von vpn.social über Microsofts NeedyMantis-Warnung und prüfen Sie Ihre eigene Exposition gegenüber Risiken auf Netzbetreiberebene.

 waren ein weiterer Fall von Fernzugriffsgeräten, die ausgenutzt wurden, bevor Verteidiger wussten, dass sie suchen sollten. Der gemeinsame Nenner ist, dass Angreifer dorthin gehen, wo der Zugang konzentriert ist.
Auch die Tooling-Seite ist wichtig. Angreifer sind zunehmend in der Lage, Evasionsfähigkeiten zu kaufen, wie der Markt für [als Abonnement verkaufte EDR-Evasion](/en/24-crypter-sellers-now-sell-edr-evasion-as-a-subscription) zeigt. Maßgeschneiderte Malware auf einem Edge-Gerät, wo Endpoint-Sicherheitstools oft gar nicht laufen können, verstärkt diesen Vorteil.
## Was das für Sie bedeutet
Wenn Sie ein Sicherheits- oder IT-Profi in einer Organisation sind, die NetScaler betreibt, behandeln Sie dies als dringend. Bestätigen Sie, ob Ihre Geräte betroffen sind, wenden Sie die Fixes des Anbieters an und prüfen Sie die von Forschern veröffentlichten Indicators of Compromise. Gehen Sie davon aus, dass Patchen allein nicht beweist, dass Sie sauber sind.
Wenn Sie im Homeoffice arbeiten, können Sie das Gateway Ihres Arbeitgebers nicht patchen, aber Sie können trotzdem handeln. Melden Sie unerwartete Anmeldeaufforderungen, erzwungene Passwortzurücksetzungen oder ungewöhnliches Zugriffsverhalten schnell Ihrem IT-Team. Nutzen Sie Multifaktor-Authentifizierung, wo immer sie angeboten wird, und halten Sie Ihre eigenen Geräte aktuell, damit sie keine leichte zweite Eintrittsroute sind.
Wenn Sie ein persönliches VPN nutzen, beachten Sie, dass diese Geschichte Unternehmens-Gateway-Produkte betrifft, nicht Verbraucher-VPN-Dienste. Die breitere Lektion gilt dennoch: Jeder internetzugewandte Zugangspunkt ist nur so sicher wie sein letztes Update.
## Was Organisationen und Homeoffice-Arbeitende jetzt tun können
- **Inventarisieren Sie Ihre Edge-Geräte.** Sie können nicht patchen, was Sie nicht wissen, dass Sie es haben. Listen Sie jedes internetzugewandte Gateway und Gerät auf.
- **Schnell patchen, dann untersuchen.** Wenden Sie Fixes für die offengelegten NetScaler-Schwachstellen an und suchen Sie dann mit veröffentlichten Indikatoren nach Anzeichen einer früheren Kompromittierung.
- **Exposition begrenzen.** Beschränken Sie Verwaltungsschnittstellen vom öffentlichen Internet und segmentieren Sie, was ein Gateway intern erreichen kann.
- **Den Edge überwachen.** Senden Sie Gerätelogs an ein zentrales System und achten Sie auf ungewöhnliche Sitzungen oder Konfigurationsänderungen.
- **Für den nächsten Fall vorbereiten.** Haben Sie einen Plan für Notfall-Patching außerhalb normaler Wartungsfenster.
## Fazit
Die Citrix-Zero-Day-Angriffe mit maßgeschneiderter Malware zeigen, dass Fernzugriffs-Gateways ein Hauptziel bleiben und dass die Zeit vor der Offenlegung die ist, in der Verteidiger am blindesten sind. Wer hinter der Kampagne steckt und warum die Offenlegung so lange dauerte, sind noch offene Fragen, aber die defensiven Schritte hängen nicht von den Antworten ab. Werfen Sie einen frischen Blick darauf, wie Ihre Organisation Fernzugriff absichert und Edge-Geräte patcht, und lesen Sie unsere Berichterstattung über die [SonicWall-SMA-Zero-Days](/en/sonicwall-sma-zero-days-active-since-june-22-report-says) als Parallelfall von Fernzugriffsgeräten, die vor der Offenlegung ausgenutzt wurden.](/api/img?p=articles%2F7687%2Fimage-0.jpg&w=640)


