Microsoft Threat Intelligence on varoittanut, että Kiinassa toimiva uhkatoimija, jota se seuraa nimellä NeedyMantis, on kohdistanut hyökkäyksiä eri toimialojen organisaatioihin. Raportin mukaan ryhmä nojautuu haittaohjelmaan, joka on rakennettu NeedyMantis-haittaohjelman pysyvään verkkoyhteyteen, eli tavoitteena ei ole nopea isku ja poistuminen vaan pitkä oleskelu uhrin ympäristössä.
Julkinen yhteenveto sisältää niukasti teknisiä yksityiskohtia, joten tässä artikkelissa pysytään siinä, mitä on raportoitu, ja selitetään, miksi tämä toimintamalli on merkityksellinen niille, joiden tiedot ovat kohdennettujen organisaatioiden sisällä.
Mitä Microsoft sanoo NeedyMantisin tekevän
Microsoft Threat Intelligence kuvailee NeedyMantisia Kiinasta tulevaksi uhkatoimijaksi. Yhtiön mukaan ryhmä on kohdistanut hyökkäyksiä eri toimialojen organisaatioihin eikä vain yhteen sektoriin. Ryhmään yhdistetyn haittaohjelman kerrotaan mahdollistavan pysyvän pääsyn uhriverkkoihin.
Pysyvä pääsy on keskeinen ilmaus. Se tarkoittaa, että tunkeilija luo jalansijan, joka säilyy uudelleenkäynnistysten, salasananvaihtojen tai rutiinipuhdistusten yli, jotta hän voi palata milloin tahansa. Lähdemateriaalissa ei luetella tiettyjä uhreja, haittaohjelman ominaisuuksia, päivämääriä tai teknisiä indikaattoreita, emmekä arvaile niitä. Organisaatioiden, jotka haluavat nämä tiedot, tulisi tutustua suoraan Microsoftin omaan tiedotteeseen.
Miksi pysyvällä pääsyllä on merkitystä henkilötiedoille
Hyökkääjällä, joka voi pysytellä hiljaa verkon sisällä, on aika puolellaan. Sen sijaan, että hän nappaisi kaiken saatavilla olevan ensimmäisenä päivänä, hän voi tarkkailla, miten järjestelmät toimivat, löytää, missä arkaluonteiset tiedot sijaitsevat, ja kerätä tietoja vähitellen. Tällainen pääsy voi olla vaikea havaita, koska se ei välttämättä laukaise niitä äänekkäitä oireita, joita ihmiset yhdistävät kiristyshaittaohjelmiin tai verkkosivujen turmelemiseen.
Yksityishenkilöille riski on epäsuora. Et ehkä koskaan asenna mitään epäilyttävää tai klikkaa huonoa linkkiä, mutta tietosi voivat silti paljastua, koska työnantajasi, palveluntarjoajasi tai laitoksesi, jonka kanssa asioit, on murrettu. Tiedot, kuten yhteystiedot, tilitiedot tai työsuhdetiedot, ovat sellaista materiaalia, jota organisaatiot rutiininomaisesti säilyttävät, ja pitkäaikainen tunkeilija voi olla asemassa, jossa hän voi päästä niihin käsiksi.
Mikään raportoinnissa ei kerro, että henkilötietoja olisi varastettu tässä kampanjassa. Pointti on rakenteellinen: kun valtiolliset toimijat asettuvat verkkoihin, näiden verkkojen sisällä olevat tiedot tulevat saavutettaviksi.
Mitkä sektorit vaarantavat kuluttajatietoja
Microsoft sanoo NeedyMantisin iskeneen eri toimialoille, mikä viittaa siihen, että mitään yksittäistä kategoriaa ei ole turvallista jättää huomiotta. Yleisesti ottaen mikä tahansa organisaatio, joka säilyttää asiakas-, potilas-, työntekijä- tai jäsentietoja, on mahdollinen henkilötietojen lähde. Ajattele yrityksiä ja laitoksia, joiden kanssa useimmat ihmiset ovat säännöllisesti tekemisissä: työnantajat, palveluntarjoajat, ammattimaiset yritykset ja toimittajat, jotka ovat yhteydessä suurempiin organisaatioihin.
Koska lähde ei nimeä vaikutuksen kohteena olevia toimialoja, olisi epätarkkaa osoittaa tiettyjä sektoreita vahvistettuina kohteina. Käytännön johtopäätös on yksinkertaisesti olettaa, että tietojasi säilyttävät organisaatiot ovat mahdollisia kohteita, ja suunnitella sen mukaisesti.
Mitä tämä tarkoittaa sinulle
Et voi paikata jonkun toisen verkkoa, mutta voit vähentää sitä, kuinka paljon tietomurto muualla satuttaa sinua. Tässä on realistinen lähestymistapa:
- Käytä yksilöllisiä salasanoja ja salasananhallintaa. Jos yksi organisaatio on murrettu, uudelleenkäytetyt tunnistetiedot antavat hyökkääjille mahdollisuuden kokeilla niitä muualla.
- Ota monivaiheinen todennus käyttöön sähköpostille, pankkiasioinnille ja työtileille, mieluiten todennussovelluksella tai suojausavaimella tekstiviestin sijaan.
- Jaa vähemmän. Anna organisaatioille vain ne henkilötiedot, joita he todella tarvitsevat, sillä tietoja, joita ei koskaan kerätä, ei voi varastaa.
- Varo seurantakalastelua. Varastetut tiedot ruokkivat usein vakuuttavia viestejä, jotka viittaavat todellisiin tileihin tai työnantajiin.
- Pidä laitteet päivitettyinä, jotta omat järjestelmäsi eivät ole helppo toinen sisäänkäynti.
On myös hyvä olla selkeä kuluttajatyökalujen rajoituksista. VPN salaa liikenteen laitteesi ja VPN-palvelimen välillä, mikä on hyödyllistä epäluotetuissa verkoissa. Se ei suojaa tietoja, joita organisaatio säilyttää omilla palvelimillaan, eikä se voi pysäyttää tunkeilijaa, joka on jo yrityksen verkon sisällä.
Rinnakkainen esimerkki: valtioiden tukemat toimijat ja arkiverkot
Valtioiden tukemat toimijat, jotka jahtaavat tavallisia käyttäjiä, eivät ole uusi ilmiö. Microsoft on aiemmin kiinnittänyt huomiota venäläiseen toimintaan julkisissa verkoissa, ja kattavuutemme siitä, miten Microsoft yhdisti hotellin Wi-Fi-haittaohjelmahyökkäykset Venäjän APT29:ään, osoittaa, miten matkustajista voi tulla kohteita. Raportoimme myös Microsoftin varoituksesta venäläisistä hakkerista hotellien Wi-Fi-verkoissa, joka liittyi varastettuihin Microsoft 365 -tunnistetietoihin ja Windows-tietokoneisiin työnnettyyn haittaohjelmaan. Lisävaroitus kattoi Storm-2945:n väärennetyn Wi-Fi-hyökkäyksen matkustajiin.
Nämä tapaukset osoittavat, missä salatusta tunnelista voi olla apua: jaetussa tai epäluotetussa Wi-Fi-verkossa se vaikeuttaa muiden verkon käyttäjien liikenteen nuuskimista. Ne osoittavat myös, missä se ei riitä. Jos syötät tunnistetietosi vakuuttavalle väärennetylle kirjautumissivulle tai asennat haittaohjelman, siirron salaus ei pelasta sinua.
Keskeiset johtopäätökset
NeedyMantis-varoitus muistuttaa, että pysyvä pääsy on todellinen uhka: hiljainen, kärsivällinen ja vaikea havaita. Vahvista se, mitä hallitset. Käytä vahvoja, yksilöllisiä salasanoja, ota monivaiheinen todennus käyttöön, ole varovainen julkisissa verkoissa ja käytä salattua yhteyttä, kun et voi luottaa Wi-Fi-verkkoon. Yhdistä nämä tavat skeptisyyteen odottamattomia viestejä kohtaan, niin olet paljon paremmassa asemassa, jos tietojasi säilyttävä organisaatio joskus murretaan.




