Η Microsoft δημοσίευσε τεχνική ανάλυση του NeedyMantis, μιας οικογένειας κακόβουλου λογισμικού που συνδέεται με Κινέζους threat actors και φέρεται να παρέμεινε μέσα σε τηλεπικοινωνιακούς οργανισμούς, πανεπιστήμια και κυβερνητικούς εργολάβους για σχεδόν ένα χρόνο. Η εταιρεία δημοσίευσε indicators of compromise μαζί με hunting queries για Defender XDR και Sentinel, ώστε οι defenders να μπορούν να το αναζητήσουν. Για τους απλούς πελάτες, ο κίνδυνος για την ιδιωτικότητα από το κακόβουλο λογισμικό NeedyMantis στις τηλεπικοινωνίες είναι δύσκολο να μετρηθεί, επειδή η αναφορά λέει ότι η έκταση όσων εκλάπησαν είναι άγνωστη.
Αυτό το άρθρο περιορίζεται σε όσα έχουν αναφερθεί, εξηγεί γιατί οι παραβιάσεις σε επίπεδο παρόχου έχουν σημασία για τους καθημερινούς χρήστες και είναι σαφές σχετικά με το τι μπορεί και τι δεν μπορεί να κάνει ένα VPN σε αυτή την περίπτωση.
Τι βρήκε η Microsoft στην εκστρατεία NeedyMantis
Σύμφωνα με τη κάλυψη, το NeedyMantis είναι κακόβουλο λογισμικό που συνδέεται με Κινέζους threat actors και εισχώρησε αθόρυβα σε τηλεπικοινωνιακούς οργανισμούς, πανεπιστήμια και κυβερνητικούς εργολάβους για σχεδόν ένα χρόνο. Η ανάλυση της Microsoft περιλαμβάνει πλήρη τεχνική ανάλυση, indicators of compromise και hunting queries για Defender XDR και Microsoft Sentinel, τα οποία είναι εργαλεία που χρησιμοποιούν οι ομάδες ασφαλείας για να αναζητούν στα δικά τους περιβάλλοντα σημάδια εισβολής.
Η βασική λεπτομέρεια είναι η διάρκεια. Ένας χρόνος αθόρυβης παρουσίας σημαίνει ότι οι χειριστές είχαν χρόνο να παρατηρήσουν δίκτυα, και η αναφορά λέει ότι η έκταση οποιασδήποτε κλοπής παραμένει άγνωστη. Αυτή η αβεβαιότητα δεν αποτελεί απόδειξη ότι ελήφθησαν δεδομένα καταναλωτών. Σημαίνει όμως ότι κανείς εκτός από τους επηρεαζόμενους οργανισμούς δεν μπορεί να πει τι ανακτήθηκε ή τι δεν ανακτήθηκε. Για τις αρχικές λεπτομέρειες της εκστρατείας, δείτε την προηγούμενη κάλυψη του vpn.social: Η Microsoft επισημαίνει την κινεζική εκστρατεία κακόβουλου λογισμικού NeedyMantis.
Γιατί μια παραβίαση τηλεπικοινωνιακού παρόχου έχει σημασία για τους καθημερινούς χρήστες
Τα τηλεπικοινωνιακά δίκτυα βρίσκονται ανάμεσα στους ανθρώπους και σχεδόν σε ό,τι κάνουν μέσω τηλεφώνου. Οι πάροχοι διαχειρίζονται κλήσεις, μηνύματα κειμένου και τα αρχεία που τα περιγράφουν, όπως ποιος επικοινώνησε με ποιον και πότε. Το υλικό πηγής δεν αναφέρει ποια δεδομένα πελατών, αν υπάρχουν, εκτέθηκαν, επομένως θα ήταν λάθος να ισχυριστεί κανείς ότι εκλάπησαν συγκεκριμένα αρχεία. Η ανησυχία είναι δομική: όταν ένας attacker βρίσκεται μέσα σε έναν οργανισμό που διαχειρίζεται επικοινωνίες, τα δεδομένα που κατέχει αυτός ο οργανισμός γίνονται δυνητικός στόχος.
Οι άλλοι επηρεαζόμενοι τομείς συμπληρώνουν την εικόνα. Τα πανεπιστήμια κατέχουν ερευνητικά και προσωπικά αρχεία, και οι κυβερνητικοί εργολάβοι μπορεί να κατέχουν ευαίσθητες πληροφορίες έργων. Μαζί, οι στόχοι υποδηλώνουν ενδιαφέρον για μακροπρόθεσμη πρόσβαση παρά για μια γρήγορη αρπαγή.
Για έναν τυπικό πελάτη, αυτό δεν είναι κάτι που μπορείτε να δείτε ή να διορθώσετε από το τηλέφωνό σας. Δεν μπορείτε να επιθεωρήσετε τα εσωτερικά συστήματα ενός παρόχου, και συνήθως δεν υπάρχει ειδοποίηση ότι ένα δίκτυο προσπελάστηκε αθόρυβα. Γι' αυτό η πιο πρακτική απάντηση είναι να μειώσετε πόσες ευαίσθητες πληροφορίες βασίζονται εξαρχής σε κανάλια που διαχειρίζεται ο πάροχος.
Τι μπορεί και τι δεν μπορεί να προστατεύσει ένα VPN εδώ
Ένα VPN κρυπτογραφεί την κίνηση μεταξύ της συσκευής σας και του διακομιστή VPN, και κρύβει τη δραστηριότητα περιήγησής σας από το τοπικό σας δίκτυο και, σε κάποιο βαθμό, από τον πάροχο internet σας. Αυτά είναι πραγματικά οφέλη σε αναξιόπιστο Wi-Fi ή όταν δεν θέλετε ένας πάροχος να βλέπει τους ιστότοπους που επισκέπτεστε.
Όμως ένα VPN δεν διορθώνει μια παραβίαση μέσα στην υποδομή ενός παρόχου. Εξετάστε τους περιορισμούς:
- Μεταδεδομένα κλήσεων και SMS. Οι παραδοσιακές φωνητικές κλήσεις και τα μηνύματα κειμένου ταξιδεύουν μέσα από τα συστήματα του ίδιου του παρόχου. Ένα VPN δεν τα αναδρομολογεί, επομένως ο πάροχος εξακολουθεί να κατέχει αρχεία για το ποιον επικοινωνήσατε και πότε.
- Πρόσβαση από την πλευρά του δικτύου. Αν οι attackers βρίσκονται μέσα στα συστήματα ενός τηλεπικοινωνιακού παρόχου, ένα VPN στο τηλέφωνό σας δεν τους αφαιρεί.
- Δεδομένα λογαριασμού και ταυτότητας. Οι πληροφορίες που δώσατε στον πάροχό σας, όπως στοιχεία χρέωσης, αποθηκεύονται στην πλευρά τους ανεξάρτητα από τη χρήση VPN.
Αυτό που μπορεί ακόμη να κάνει ένα VPN είναι να περιορίσει τι μπορεί να παρατηρήσει ο πάροχος internet σας σχετικά με την κίνηση των εφαρμογών και του web σας. Αυτό είναι χρήσιμο, αλλά αποτελεί περιορισμένη προστασία και δεν θα πρέπει να περιγράφεται ως λύση σε παραβίαση σε επίπεδο υποδομής.
Οδηγίες ανίχνευσης και indicators of compromise για ομάδες ασφαλείας
Για τους defenders, η δημοσίευση της Microsoft είναι το πιο αξιοποιήσιμο μέρος αυτής της ιστορίας. Η εταιρεία δημοσίευσε indicators of compromise, δηλαδή τεχνικά σημάδια όπως αρχεία ή artifacts δικτύου που συνδέονται με το κακόβουλο λογισμικό, καθώς και hunting queries για Defender XDR και Sentinel. Οι ομάδες σε τηλεπικοινωνίες, εκπαίδευση και κυβερνητικές συμβάσεις θα πρέπει να εξετάσουν αυτά τα υλικά και να εκτελέσουν τα queries στα δικά τους τηλεμετρικά δεδομένα.
Επειδή η αναφερόμενη δραστηριότητα διήρκεσε σχεδόν ένα χρόνο, ένας έλεγχος των τρεχουσών ειδοποιήσεων μία φορά μπορεί να μην αρκεί. Η αναζήτηση ιστορικών logs, όπου το επιτρέπει η διατήρηση, είναι ένας λογικός τρόπος να αναζητήσετε προγενέστερα σημάδια. Οι ομάδες ασφαλείας θα πρέπει να βασίζονται στη δημοσιευμένη ανάλυση της Microsoft για τους συγκεκριμένους δείκτες και όχι σε δευτερογενείς περιλήψεις.
Τι σημαίνει αυτό για εσάς
Οι περισσότεροι άνθρωποι δεν μπορούν να ανιχνεύσουν ή να σταματήσουν μια εισβολή σε επίπεδο παρόχου, και η αναφορά δεν λέει ότι οι καταναλωτές επηρεάστηκαν άμεσα. Παρόλα αυτά, μπορείτε να λάβετε λογικά μέτρα για να περιορίσετε την έκθεση:
- Μεταφέρετε ευαίσθητες συνομιλίες σε εφαρμογές ανταλλαγής μηνυμάτων με end-to-end κρυπτογράφηση αντί για τυπικά SMS και φωνητικές κλήσεις.
- Αποφύγετε τα SMS για authentication όπου είναι διαθέσιμη μια εφαρμογή authenticator ή ένα hardware key.
- Παρακολουθείτε τους λογαριασμούς σας για απροσδόκητα μηνύματα επαναφοράς κωδικού, αλλαγές SIM ή άγνωστη δραστηριότητα, και επικοινωνήστε με τον πάροχό σας αν κάτι φαίνεται λάθος.
- Διατηρείτε τις συσκευές ενημερωμένες ώστε να παραμένουν κλειστές άλλες οδοί επίθεσης.
- Χρησιμοποιήστε ένα VPN για αυτό που κάνει καλά, δηλαδή την προστασία της κίνησης περιήγησης, κατανοώντας ότι δεν καλύπτει δεδομένα που κατέχει ο πάροχος.
Βασικά συμπεράσματα
Ο κίνδυνος για την ιδιωτικότητα από το κακόβουλο λογισμικό NeedyMantis στις τηλεπικοινωνίες συνοψίζεται σε ένα άγνωστο: ένας χρόνος αναφερόμενης πρόσβασης, και καμία δημόσια απάντηση για το τι ελήφθη. Ένα VPN είναι ένα χρήσιμο εργαλείο ιδιωτικότητας, αλλά δεν μπορεί να αναιρέσει μια παραβίαση μέσα στην υποδομή ενός παρόχου. Εξετάστε πόσο από την ευαίσθητη επικοινωνία σας εξαρτάται από SMS και φωνητικές κλήσεις, και μεταφέρετε ό,τι μπορείτε σε κρυπτογραφημένες εναλλακτικές. Για να κατανοήσετε την ίδια την εκστρατεία, διαβάστε την κάλυψη του vpn.social για την προειδοποίηση της Microsoft για το NeedyMantis, και ελέγξτε τη δική σας έκθεση σε κινδύνους σε επίπεδο παρόχου.




