Microsoft Threat Intelligence upozorio je da je akter prijetnje sa sjedištem u Kini, koji prate pod imenom NeedyMantis, ciljao organizacije u nizu industrija. Prema izvješću, grupa se oslanja na zlonamjerni softver izgrađen za NeedyMantis malware persistent network access, što znači da cilj nije brza pljačka, već dugotrajan ostanak unutar okruženja žrtve.

Javni sažetak sadrži malo tehničkih detalja, pa se ovaj tekst drži onoga što je objavljeno i objašnjava zašto je taj obrazac važan ljudima čiji se podaci nalaze unutar ciljanih organizacija.

Što Microsoft kaže da NeedyMantis radi

Microsoft Threat Intelligence opisuje NeedyMantis kao aktera prijetnje iz Kine. Tvrtka navodi da je grupa ciljala organizacije u nizu industrija, a ne u jednoj jedinoj djelatnosti. Zlonamjerni softver povezan s grupom opisan je kao onaj koji omogućuje trajni pristup mrežama žrtava.

Trajni pristup ključna je fraza. To znači da uljez uspostavlja uporište koje preživi ponovna pokretanja, promjene lozinki ili rutinska čišćenja, pa se može vratiti kad god želi. Izvorni materijal ne navodi konkretne žrtve, mogućnosti zlonamjernog softvera, datume ni tehničke pokazatelje, i nećemo nagađati o njima. Organizacije koje žele te detalje trebaju se izravno konzultirati s Microsoftovim savjetom.

Zašto je trajni pristup važan za osobne podatke

Napadač koji može tiho ostati unutar mreže ima vremena na svojoj strani. Umjesto da uzme sve što je dostupno prvog dana, može promatrati kako sustavi funkcioniraju, pronaći gdje se nalaze osjetljivi zapisi i postupno prikupljati informacije. Takav pristup može biti teško uočiti jer možda neće izazvati glasne simptome koje ljudi povezuju s ransomwareom ili preinakom stranica.

Za pojedince je rizik neizravan. Možda nikada nećete instalirati ništa sumnjivo niti kliknuti na lošu poveznicu, a ipak vaši podaci mogu biti izloženi jer je poslodavac, pružatelj usluga ili institucija s kojom poslujete kompromitirana. Zapisi poput kontaktnih podataka, podataka o računu ili podataka o zaposlenju vrsta su materijala koji organizacije rutinski čuvaju, a dugoročni uljez može biti u poziciji da do njih dođe.

Ništa u izvješću ne kaže da su osobni podaci ukradeni u ovoj kampanji. Poanta je strukturna: kada se akteri koje podržava država smjeste u mreže, podaci unutar tih mreža postaju dostupni.

Koji sektori ugrožavaju podatke potrošača

Microsoft kaže da je NeedyMantis pogodio niz industrija, što sugerira da nijedna kategorija nije sigurna za zanemarivanje. Općenito govoreći, svaka organizacija koja čuva podatke o kupcima, pacijentima, zaposlenicima ili članovima potencijalni je izvor osobnih podataka. Pomislite na tvrtke i institucije s kojima se većina ljudi redovito susreće: poslodavce, pružatelje usluga, profesionalne firme i dobavljače koji se povezuju s većim organizacijama.

Budući da izvor ne imenuje pogođene industrije, bilo bi netočno ukazivati na određene sektore kao potvrđene mete. Praktični zaključak jednostavno je pretpostaviti da su organizacije koje čuvaju vaše podatke potencijalne mete i planirati u skladu s tim.

Što to znači za vas

Ne možete zakrpati tuđu mrežu, ali možete smanjiti koliko će vas povreda podataka negdje drugdje naštetiti. Evo što je realno:

  • Koristite jedinstvene lozinke i upravitelj lozinkama. Ako je jedna organizacija kompromitirana, ponovno korišteni podaci za prijavu omogućuju napadačima da ih isprobaju drugdje.
  • Uključite višefaktorsku autentifikaciju za e-poštu, bankarstvo i radne račune, idealno s aplikacijom za autentifikaciju ili sigurnosnim ključem umjesto SMS-a.
  • Dijelite manje. Dajte organizacijama samo osobne podatke koji su im doista potrebni, jer podaci koji nikada nisu prikupljeni ne mogu biti ukradeni.
  • Pazite na naknadni phishing. Ukradeni podaci često potiču uvjerljive poruke koje se pozivaju na stvarne račune ili poslodavce.
  • Redovito ažurirajte uređaje kako vaši vlastiti sustavi ne bi bili laka druga ulazna točka.

Također pomaže biti jasan o ograničenjima potrošačkih alata. VPN šifrira promet između vašeg uređaja i VPN poslužitelja, što je korisno na nepouzdanim mrežama. Ne štiti podatke koje organizacija čuva na vlastitim poslužiteljima i ne može zaustaviti uljeza koji je već unutar mreže tvrtke.

Paralelni primjer: akteri povezani s državom i svakodnevne mreže

Akteri povezani s državom koji idu za običnim korisnicima nisu novost. Microsoft je prethodno skrenuo pozornost na rusku aktivnost na javnim mrežama, a naše izvješće o tome kako je Microsoft povezao napade zlonamjernim softverom putem hotelskog Wi-Fi-ja s ruskim APT29 pokazuje kako putnici mogu postati mete. Također smo izvijestili o Microsoftovu upozorenju na ruske hakenere na hotelskim Wi-Fi mrežama, koje je uključivalo ukradene Microsoft 365 vjerodajnice i zlonamjerni softver poslan na Windows računala. Dodatno upozorenje pokrivalo je Storm-2945 napad lažnim Wi-Fi-jem na putnike.

Ti slučajevi pokazuju gdje šifrirani tunel može pomoći: na dijeljenom ili nepouzdanom Wi-Fi-ju otežava drugima na mreži da prisluškuju vaš promet. Također pokazuju gdje ne uspijeva. Ako unesete vjerodajnice na uvjerljivoj lažnoj stranici za prijavu ili instalirate zlonamjerni softver, šifriranje tijekom prijenosa neće vas spasiti.

Ključni zaključci

Upozorenje o NeedyMantisu podsjetnik je da je trajni pristup prava prijetnja: tih, strpljiv i teško uočljiv. Ojačajte ono što kontrolirate. Koristite jake, jedinstvene lozinke, omogućite višefaktorsku autentifikaciju, budite oprezni na javnim mrežama i koristite šifriranu vezu kada ne možete vjerovati Wi-Fi-ju. Kombinirajte te navike sa skepticizmom prema neočekivanim porukama i bit ćete daleko bolje postavljeni ako organizacija koja čuva vaše podatke ikada bude kompromitirana.