Microsoft on julkaissut teknisen analyysin NeedyMantisista, haittaohjelmaperheestä, joka on yhdistetty kiinalaisiin uhkatoimijoihin ja jonka kerrotaan piileskelleen teleyhtiöissä, yliopistoissa ja valtion urakoitsijoissa lähes vuoden ajan. Yritys julkaisi kompromissi-indikaattorit sekä Defender XDR- ja Sentinel-hakukyselyt, jotta puolustajat voivat etsiä sitä. Tavallisille asiakkaille NeedyMantis-telehaittaohjelman yksityisyysriskiä on vaikea mitata, koska raportoinnin mukaan sen laajuus, mitä varastettiin, on tuntematon.
Tämä kirjoitus pitäytyy siinä, mitä on raportoitu, selittää miksi operaattoritason kompromissit ovat merkityksellisiä jokapäiväisille käyttäjille, ja on selkeä siitä, mitä VPN voi ja ei voi tehdä tässä tilanteessa.
Mitä Microsoft löysi NeedyMantis-kampanjasta
Uutisoinnin mukaan NeedyMantis on haittaohjelma, joka on yhdistetty kiinalaisiin uhkatoimijoihin ja joka soluttautui hiljaisesti teleyhtiöihin, yliopistoihin ja valtion urakoitsijoihin lähes vuoden ajan. Microsoftin raportti sisältää täydellisen teknisen analyysin, kompromissi-indikaattorit ja hakukyselyt Defender XDR:lle ja Microsoft Sentinelille, jotka ovat työkaluja, joita tietoturvatiimit käyttävät omien ympäristöjensä tarkastamiseen tunkeutumisen merkkien varalta.
Otsikkotason yksityiskohta on kesto. Vuoden hiljainen läsnäolo tarkoittaa, että operaattoreilla oli aikaa havainnoida verkkoja, ja raportoinnin mukaan mahdollisen varastamisen laajuus on edelleen tuntematon. Tämä epävarmuus ei ole todiste siitä, että kuluttajatietoja olisi viety. Se tarkoittaa, että kukaan asianomaisten organisaatioiden ulkopuolella ei voi sanoa, mitä on käytetty tai ei. Alkuperäiset kampanjatiedot löytyvät vpn.socialin aiemmasta uutisoinnista: Microsoft flags China-based NeedyMantis malware campaign.
Miksi telekompromissi on merkityksellinen jokapäiväisille käyttäjille
Televerkot sijaitsevat ihmisten ja lähes kaiken heidän puhelimellaan tekemänsä välissä. Operaattorit käsittelevät puheluita, tekstiviestejä ja niitä kuvaavia tietoja, kuten kuka otti yhteyttä kehen ja milloin. Lähdemateriaali ei kerro, mitkä asiakastiedot, jos mitkään, altistuivat, joten olisi väärin väittää, että tiettyjä tietoja varastettiin. Huoli on rakenteellinen: kun hyökkääjä on organisaation sisällä, joka käsittelee viestintää, kyseisen organisaation hallussa olevista tiedoista tulee mahdollinen kohde.
Muut kärsineet sektorit täydentävät kuvaa. Yliopistot pitävät hallussaan tutkimus- ja henkilötietoja, ja valtion urakoitsijoilla voi olla arkaluonteisia projektitietoja. Yhdessä kohteet viittaavat kiinnostukseen pitkäaikaiseen pääsyyn pikaisen iskun ja ryöstön sijaan.
Tyypilliselle asiakkaalle tämä ei ole jotain, mitä voi nähdä tai korjata puhelimestaan. Et voi tarkastaa operaattorin sisäisiä järjestelmiä, eikä yleensä ole ilmoitusta siitä, että verkkoon on hiljaisesti päästy käsiksi. Siksi käytännöllisin vastatoimi on vähentää sitä, kuinka paljon arkaluonteisia tietoja nojaa operaattorin käsittelemiin kanaviin.
Mitä VPN voi ja ei voi suojata tässä tilanteessa
VPN salaa liikenteen laitteesi ja VPN-palvelimen välillä, ja se piilottaa selailutoimintasi paikalliselta verkoltasi ja jossain määrin internetpalveluntarjoajaltasi. Nämä ovat todellisia etuja epäluotettavassa Wi-Fi-verkossa tai kun et halua palveluntarjoajan näkevän vierailemiasi sivustoja.
Mutta VPN ei korjaa operaattorin infrastruktuurin sisäistä kompromissia. Harkitse rajoituksia:
- Puheluiden ja SMS-viestien metatiedot. Perinteiset äänipuhelut ja tekstiviestit kulkevat operaattorin omien järjestelmien kautta. VPN ei reititä niitä uudelleen, joten operaattorilla on edelleen tiedot siitä, kehen otit yhteyttä ja milloin.
- Verkkopuolen pääsy. Jos hyökkääjät ovat teleyhtiön järjestelmissä, puhelimesi VPN ei poista heitä.
- Tili- ja henkilöllisyystiedot. Tiedot, jotka annoit operaattorillesi, kuten laskutustiedot, säilytetään heidän puolellaan riippumatta VPN:n käytöstäsi.
Mitä VPN voi edelleen tehdä, on rajoittaa sitä, mitä internetpalveluntarjoajasi voi havaita sovellus- ja verkkoliikenteestäsi. Se on hyödyllistä, mutta se on kapea suoja, eikä sitä pitäisi kuvata ratkaisuksi infrastruktuuritason kompromissiin.
Tunnistusohjeet ja kompromissi-indikaattorit tietoturvatiimeille
Puolustajille Microsoftin julkaisu on tämän tarinan toiminnallisin osa. Yritys julkaisi kompromissi-indikaattorit, jotka ovat teknisiä merkkejä, kuten haittaohjelmaan liittyviä tiedosto- tai verkkoartefakteja, sekä hakukyselyt Defender XDR:lle ja Sentinelille. Teleyhtiöiden, koulutuksen ja valtion urakoitsijoiden tiimien tulisi tarkastella näitä materiaaleja ja suorittaa kyselyt omaa telemetriaansa vasten.
Koska raportoitu toiminta kesti lähes vuoden, nykyisten hälytysten kertaluonteinen tarkistus ei välttämättä riitä. Historiallisten lokien etsiminen, sikäli kun säilytys sallii, on järkevä tapa etsiä aikaisempia merkkejä. Tietoturvatiimien tulisi luottaa Microsoftin julkaisemaan analyysiin tarkkojen indikaattorien osalta toissijaisten yhteenvetojen sijaan.
Mitä tämä tarkoittaa sinulle
Useimmat ihmiset eivät voi havaita tai pysäyttää operaattoritason tunkeutumista, eikä raportointi kerro, että kuluttajat olisivat suoraan kärsineet. Voit silti ryhtyä järkeviin toimiin altistuksen rajoittamiseksi:
- Siirrä arkaluonteiset keskustelut päästä päähän salattuihin viestisovelluksiin tavallisten tekstiviestien ja äänipuheluiden sijaan.
- Vältä SMS:ää todennuksessa, kun todennussovellus tai laitteistopohjainen avain on saatavilla.
- Tarkkaile tilejäsi odottamattomien salasanan palautusviestien, SIM-muutosten tai tuntemattoman toiminnan varalta ja ota yhteyttä operaattoriisi, jos jokin näyttää väärältä.
- Pidä laitteet päivitettyinä, jotta muut hyökkäysreitit pysyvät suljettuina.
- Käytä VPN:ää siihen, missä se on hyvä, eli selausliikenteen suojaamiseen, ymmärtäen samalla, että se ei kata operaattorin hallussa olevia tietoja.
Keskeiset huomiot
NeedyMantis-telehaittaohjelman yksityisyysriski kiteytyy tuntemattomaan: vuosi raportoitua pääsyä, eikä julkista vastausta siihen, mitä vietiin. VPN on hyödyllinen yksityisyystyökalu, mutta se ei voi peruuttaa operaattorin infrastruktuurin sisäistä kompromissia. Tarkastele, kuinka paljon arkaluonteisesta viestinnästäsi riippuu tekstiviesteistä ja äänipuheluista, ja siirrä se, mitä voit, salattuihin vaihtoehtoihin. Ymmärtääksesi itse kampanjaa, lue vpn.socialin uutisointi Microsoftin NeedyMantis-varoituksesta ja tarkista oma altistuksesi operaattoritason riskeille.




