Η Microsoft Threat Intelligence προειδοποίησε ότι ένας παράγοντας απειλής με βάση την Κίνα, τον οποίο παρακολουθεί ως NeedyMantis, έχει στοχοποιήσει οργανισμούς σε ένα εύρος βιομηχανιών. Σύμφωνα με την κάλυψη της αναφοράς, η ομάδα βασίζεται σε κακόβουλο λογισμικό που έχει κατασκευαστεί για επίμονη πρόσβαση δικτύου μέσω κακόβουλου λογισμικού NeedyMantis, που σημαίνει ότι ο στόχος δεν είναι μια γρήγορη αρπαγή αλλά μια μακρά παραμονή μέσα στο περιβάλλον του θύματος.

Η δημόσια σύνοψη είναι σύντομη σε τεχνικές λεπτομέρειες, επομένως αυτό το άρθρο περιορίζεται σε ό,τι έχει αναφερθεί και εξηγεί γιατί το μοτίβο έχει σημασία για ανθρώπους των οποίων τα δεδομένα βρίσκονται μέσα σε στοχοποιημένους οργανισμούς.

Τι Λέει η Microsoft ότι Κάνει η NeedyMantis

Η Microsoft Threat Intelligence περιγράφει τη NeedyMantis ως παράγοντα απειλής από την Κίνα. Η εταιρεία λέει ότι η ομάδα έχει στοχοποιήσει οργανισμούς σε ένα εύρος βιομηχανιών, παρά έναν μόνο τομέα. Το κακόβουλο λογισμικό που σχετίζεται με την ομάδα περιγράφεται ως ικανό να επιτρέπει επίμονη πρόσβαση σε δίκτυα θυμάτων.

Η επίμονη πρόσβαση είναι μια βασική φράση. Σημαίνει ότι ένας εισβολέας εδραιώνει ένα πάτημα που επιβιώνει από επανεκκινήσεις, αλλαγές κωδικών πρόσβασης ή συνήθεις καθαρισμούς, ώστε να μπορούν να επιστρέψουν όποτε θέλουν. Το υλικό πηγής δεν απαριθμεί συγκεκριμένα θύματα, δυνατότητες κακόβουλου λογισμικού, ημερομηνίες ή τεχνικούς δείκτες, και δεν θα κάνουμε εικασίες γι' αυτά. Οι οργανισμοί που θέλουν αυτές τις λεπτομέρειες θα πρέπει να συμβουλευτούν απευθείας τη δική τους ενημέρωση της Microsoft.

Γιατί η Επίμονη Πρόσβαση Έχει Σημασία για τα Προσωπικά Δεδομένα

Ένας επιτιθέμενος που μπορεί να παραμείνει ήσυχα μέσα σε ένα δίκτυο έχει τον χρόνο με το μέρος του. Αντί να αρπάξει ό,τι είναι διαθέσιμο από την πρώτη μέρα, μπορεί να παρατηρήσει πώς λειτουργούν τα συστήματα, να βρει πού βρίσκονται τα ευαίσθητα αρχεία και να συλλέξει πληροφορίες σταδιακά. Αυτού του είδους η πρόσβαση μπορεί να είναι δύσκολο να εντοπιστεί επειδή μπορεί να μην προκαλέσει τα έντονα συμπτώματα που οι άνθρωποι συνδέουν με ransomware ή αλλοίωση ιστοσελίδων.

Για τα άτομα, ο κίνδυνος είναι έμμεσος. Μπορεί να μην εγκαταστήσετε ποτέ κάτι ύποπτο ή να μην κάνετε κλικ σε έναν κακό σύνδεσμο, ωστόσο οι πληροφορίες σας μπορούν ακόμα να εκτεθούν επειδή ένας εργοδότης, πάροχος υπηρεσιών ή ίδρυμα με το οποίο συναλλάσσεστε παραβιάστηκε. Αρχεία όπως στοιχεία επικοινωνίας, πληροφορίες λογαριασμού ή δεδομένα απασχόλησης είναι το είδος του υλικού που οι οργανισμοί κατέχουν συνήθως, και ένας μακροπρόθεσμος εισβολέας μπορεί να είναι σε θέση να τα προσεγγίσει.

Τίποτα στην αναφορά δεν λέει ότι προσωπικά δεδομένα έχουν κλαπεί σε αυτή την εκστρατεία. Το σημείο είναι δομικό: όταν κρατικώς υποστηριζόμενοι παράγοντες εγκαθίστανται σε δίκτυα, τα δεδομένα μέσα σε αυτά τα δίκτυα γίνονται προσβάσιμα.

Ποιοι Τομείς Θέτουν σε Κίνδυνο τις Πληροφορίες Καταναλωτών

Η Microsoft λέει ότι η NeedyMantis έχει πλήξει ένα εύρος βιομηχανιών, γεγονός που υποδηλώνει ότι καμία κατηγορία δεν είναι ασφαλές να αγνοηθεί. Σε γενικούς όρους, οποιοσδήποτε οργανισμός αποθηκεύει πληροφορίες πελατών, ασθενών, εργαζομένων ή μελών είναι μια πιθανή πηγή προσωπικών δεδομένων. Σκεφτείτε τις εταιρείες και τα ιδρύματα με τα οποία οι περισσότεροι άνθρωποι αλληλεπιδρούν τακτικά: εργοδότες, παρόχους υπηρεσιών, επαγγελματικές εταιρείες και προμηθευτές που συνδέονται με μεγαλύτερους οργανισμούς.

Επειδή η πηγή δεν κατονομάζει τις επηρεαζόμενες βιομηχανίες, θα ήταν ανακριβές να επισημάνουμε συγκεκριμένους τομείς ως επιβεβαιωμένους στόχους. Ένα πρακτικό συμπέρασμα είναι απλώς να υποθέσετε ότι οι οργανισμοί που κατέχουν τις πληροφορίες σας είναι πιθανοί στόχοι, και να σχεδιάσετε αναλόγως.

Τι Σημαίνει Αυτό για Εσάς

Δεν μπορείτε να διορθώσετε το δίκτυο κάποιου άλλου, αλλά μπορείτε να μειώσετε το πόσο σας βλάπτει μια παραβίαση αλλού. Να τι είναι ρεαλιστικό:

  • Χρησιμοποιήστε μοναδικούς κωδικούς πρόσβασης και έναν διαχειριστή κωδικών πρόσβασης. Αν ένας οργανισμός παραβιαστεί, οι επαναχρησιμοποιημένοι κωδικοί πρόσβασης επιτρέπουν στους επιτιθέμενους να τους δοκιμάσουν αλλού.
  • Ενεργοποιήστε τον έλεγχο ταυτότητας πολλών παραγόντων για email, τραπεζικούς και εργασιακούς λογαριασμούς, ιδανικά με εφαρμογή ελέγχου ταυτότητας ή κλειδί ασφαλείας αντί για SMS.
  • Μοιραστείτε λιγότερα. Δώστε στους οργανισμούς μόνο τα προσωπικά δεδομένα που πραγματικά χρειάζονται, καθώς τα δεδομένα που δεν συλλέγονται ποτέ δεν μπορούν να κλαπούν.
  • Προσέξτε για επακόλουθο phishing. Τα κλεμμένα στοιχεία συχνά τροφοδοτούν πειστικά μηνύματα που αναφέρονται σε πραγματικούς λογαριασμούς ή εργοδότες.
  • Διατηρείτε τις συσκευές ενημερωμένες ώστε τα δικά σας συστήματα να μην είναι ένα εύκολο δεύτερο σημείο εισόδου.

Βοηθά επίσης να είστε σαφείς σχετικά με τα όρια των εργαλείων καταναλωτών. Ένα VPN κρυπτογραφεί την κίνηση μεταξύ της συσκευής σας και του διακομιστή VPN, κάτι που είναι χρήσιμο σε μη αξιόπιστα δίκτυα. Δεν προστατεύει δεδομένα που ένας οργανισμός αποθηκεύει στους δικούς του διακομιστές, και δεν μπορεί να σταματήσει έναν εισβολέα που βρίσκεται ήδη μέσα στο δίκτυο μιας εταιρείας.

Ένα Παράλληλο Παράδειγμα: Κρατικώς Συνδεδεμένοι Παράγοντες και Καθημερινά Δίκτυα

Κρατικώς συνδεδεμένοι παράγοντες που στοχεύουν απλούς χρήστες δεν είναι κάτι νέο. Η Microsoft έχει προηγουμένως επιστήσει την προσοχή σε ρωσική δραστηριότητα σε δημόσια δίκτυα, και η κάλυψή μας για το πώς η Microsoft συνέδεσε επιθέσεις κακόβουλου λογισμικού μέσω Wi-Fi ξενοδοχείων με την APT29 της Ρωσίας δείχνει πώς οι ταξιδιώτες μπορούν να γίνουν στόχοι. Αναφέραμε επίσης την προειδοποίηση της Microsoft για Ρώσους χάκερ σε δίκτυα Wi-Fi ξενοδοχείων, η οποία αφορούσε κλεμμένα διαπιστευτήρια Microsoft 365 και κακόβουλο λογισμικό που ωθήθηκε σε υπολογιστές Windows. Μια περαιτέρω ειδοποίηση κάλυψε την επίθεση ψεύτικου Wi-Fi της Storm-2945 σε ταξιδιώτες.

Αυτές οι περιπτώσεις δείχνουν πού μπορεί να βοηθήσει μια κρυπτογραφημένη σήραγγα: σε κοινόχρηστο ή μη αξιόπιστο Wi-Fi, καθιστά δυσκολότερο για άλλους στο δίκτυο να υποκλέψουν την κίνησή σας. Δείχνουν επίσης πού υστερεί. Αν εισάγετε διαπιστευτήρια σε μια πειστική ψεύτικη σελίδα σύνδεσης ή εγκαταστήσετε κακόβουλο λογισμικό, η κρυπτογράφηση κατά τη μεταφορά δεν θα σας σώσει.

Βασικά Συμπεράσματα

Η προειδοποίηση για τη NeedyMantis είναι μια υπενθύμιση ότι η επίμονη πρόσβαση είναι η πραγματική απειλή: ήσυχη, υπομονετική και δύσκολη στον εντοπισμό. Ενισχύστε ό,τι ελέγχετε. Χρησιμοποιήστε ισχυρούς, μοναδικούς κωδικούς πρόσβασης, ενεργοποιήστε τον έλεγχο ταυτότητας πολλών παραγόντων, να είστε προσεκτικοί σε δημόσια δίκτυα και χρησιμοποιήστε κρυπτογραφημένη σύνδεση όταν δεν μπορείτε να εμπιστευτείτε το Wi-Fi. Συνδυάστε αυτές τις συνήθειες με σκεπτικισμό απέναντι σε απροσδόκητα μηνύματα, και θα είστε σε πολύ καλύτερη θέση αν ένας οργανισμός που κατέχει τα δεδομένα σας παραβιαστεί ποτέ.