Microsoft je objavio tehničku analizu NeedyMantisa, obitelji zlonamjernog softvera povezane s kineskim akterima prijetnji koji je navodno boravio unutar telekomunikacijskih tvrtki, sveučilišta i državnih ugovaratelja gotovo godinu dana. Tvrtka je objavila indikatore kompromitacije zajedno s upitima za lov pomoću Defendera XDR i Sentinela kako bi ga branitelji mogli pronaći. Za obične korisnike, privatnosni rizik NeedyMantis telekomunikacijskog zlonamjernog softvera teško je izmjeriti jer izvješće navodi da je opseg onoga što je ukradeno nepoznat.

Ovaj se članak drži onoga što je objavljeno, objašnjava zašto su kompromitacije na razini operatera važne za svakodnevne korisnike i jasno navodi što VPN može, a što ne može učiniti u ovoj situaciji.

Što je Microsoft pronašao u kampanji NeedyMantis

Prema izvješćima, NeedyMantis je zlonamjerni softver povezan s kineskim akterima prijetnji koji se tiho infiltririrao u telekomunikacijske tvrtke, sveučilišta i državne ugovaratelje tijekom gotovo godinu dana. Microsoftov tekst uključuje potpunu tehničku analizu, indikatore kompromitacije i upite za lov za Defender XDR i Microsoft Sentinel, alate koje sigurnosni timovi koriste za pretraživanje vlastitih okruženja u potrazi za znakovima upada.

Glavni detalj je trajanje. Godina tihog prisustva znači da su operateri imali vremena promatrati mreže, a izvješće navodi da opseg bilo kakve krađe ostaje nepoznat. Ta nesigurnost nije dokaz da su podaci korisnika uzeti. Znači da nitko izvan pogođenih organizacija ne može reći čemu se pristupalo, a čemu nije. Za izvorne pojedinosti o kampanji pogledajte ranije izvješće vpn.sociala: Microsoft flags China-based NeedyMantis malware campaign.

Zašto je kompromitacija telekomunikacijske tvrtke važna za svakodnevne korisnike

Telekomunikacijske mreže nalaze se između ljudi i gotovo svega što rade telefonom. Operateri obrađuju pozive, tekstualne poruke i zapise koji ih opisuju, poput toga kdo je s kim kontaktirao i kada. Izvorni materijal ne navodi koji su podaci korisnika, ako uopće i jesu, bili izloženi, pa bi bilo pogrešno tvrditi da su određeni zapisi ukradeni. Zabrinutost je strukturna: kada je napadač unutar organizacije koja obrađuje komunikacije, podaci koje ta organizacija drži postaju potencijalna meta.

Ostali pogođeni sektori upotpunjuju sliku. Sveučilišta drže istraživačke i osobne zapise, a državni ugovaratelji mogu držati osjetljive informacije o projektima. Zajedno, mete upućuju na interes za dugoročnim pristupom, a ne za brzom pljačkom.

Za tipičnog korisnika, to nije nešto što možete vidjeti ili popraviti sa svog telefona. Ne možete pregledati unutarnje sustave operatera, a obično nema ni obavijesti da je mreži tiho pristupljeno. Zato je najpraktičniji odgovor smanjiti koliko se osjetljivih informacija uopće oslanja na kanale kojima upravlja operater.

Od čega vas VPN ovdje može, a od čega ne može zaštititi

VPN šifrira promet između vašeg uređaja i VPN poslužitelja te skriva vašu aktivnost pregledavanja od lokalne mreže i, do određene mjere, od vašeg davatelja internetskih usluga. To su stvarne prednosti na nepouzdanom Wi-Fi-ju ili kada ne želite da davatelj usluga vidi stranice koje posjećujete.

No VPN ne rješava kompromitaciju unutar operaterove infrastrukture. Razmotrite ograničenja:

  • Metapodaci poziva i SMS-a. Tradicionalni glasovni pozivi i tekstualne poruke putuju kroz operaterove vlastite sustave. VPN ih ne preusmjerava, pa operater i dalje drži zapise o tome s kim ste kontaktirali i kada.
  • Pristup na strani mreže. Ako su napadači unutar sustava telekomunikacijske tvrtke, VPN na vašem telefonu ih ne uklanja.
  • Podaci o računu i identitetu. Informacije koje ste dali svom operateru, poput podataka za naplatu, pohranjene su na njihovoj strani bez obzira na korištenje VPN-a.

Ono što VPN još može učiniti jest ograničiti što vaš davatelj internetskih usluga može vidjeti o vašem prometu aplikacija i weba. To je korisno, ali to je uska zaštita i ne bi se trebala opisivati kao rješenje za kompromitaciju na razini infrastrukture.

Smjernice za otkrivanje i indikatori kompromitacije za sigurnosne timove

Za branitelje, Microsoftovo objavljivanje najkorisniji je dio ove priče. Tvrtka je objavila indikatore kompromitacije, što su tehnički markeri poput datotečnih ili mrežnih artefakata povezanih sa zlonamjernim softverom, uz upite za lov za Defender XDR i Sentinel. Timovi u telekomunikacijama, obrazovanju i državnom ugovaranju trebali bi pregledati te materijale i pokrenuti upite na vlastitoj telemetriji.

Budući da je prijavljena aktivnost trajala gotovo godinu dana, jednokratna provjera trenutačnih alarma možda neće biti dovoljna. Pretraživanje povijesnih zapisa, gdje to razdoblje čuvanja dopušta, razuman je način traženja ranijih znakova. Sigurnosni timovi trebali bi se za konkretne indikatore osloniti na Microsoftovu objavljenu analizu, a ne na sekundarne sažetke.

Što to znači za vas

Većina ljudi ne može otkriti ni zaustaviti upad na razini operatera, a izvješće ne navodi da su korisnici izravno pogođeni. Ipak, možete poduzeti razumne korake za ograničavanje izloženosti:

  • Prebacite osjetljive razgovore na aplikacije za razmjenu poruka sa šifriranjem od kraja do kraja umjesto standardnih SMS-a i glasovnih poziva.
  • Izbjegavajte SMS za autentifikaciju gdje je dostupna aplikacija za autentifikaciju ili hardverski ključ.
  • Pratite svoje račune zbog neočekivanih poruka o ponovnom postavljanju lozinke, promjena SIM kartice ili nepoznate aktivnosti te kontaktirajte svog operatera ako nešto izgleda pogrešno.
  • Održavajte uređaje ažuriranima kako bi drugi putevi napada ostali zatvoreni.
  • Koristite VPN za ono u čemu je dobar, a to je zaštita prometa pregledavanja, uz razumijevanje da ne pokriva podatke koje drži operater.

Ključni zaključci

Privatnosni rizik NeedyMantis telekomunikacijskog zlonamjernog softvera svodi se na nepoznanicu: godinu dana prijavljenog pristupa i nikakav javni odgovor o tome što je uzeto. VPN je koristan alat za privatnost, ali ne može poništiti kompromitaciju unutar operaterove infrastrukture. Pregledajte koliko vaše osjetljive komunikacije ovisi o SMS-u i glasovnim pozivima te prebacite što možete na šifrirane alternative. Kako biste razumjeli samu kampanju, pročitajte izvješće vpn.sociala o Microsoft's NeedyMantis warning i provjerite vlastitu izloženost rizicima na razini operatera.