A Microsoft Threat Intelligence figyelmeztetett, hogy egy általa NeedyMantis néven nyvántartott, Kínában működő fenyegetőszereplő számos iparág szervezeteit vette célba. A jelentés ismertetése szerint a csoport a NeedyMantis kártevő állandó hálózati hozzáférésre épülő kártevőjét használja, ami azt jelenti, hogy a cél nem egy gyors betörés és fosztogatás, hanem a hosszú távú jelenlét a sértett környezetében.

A nyilvános összefoglaló kevés technikai részletet tartalmaz, ezért ez a bejegyzés ahhoz tartja magát, amit jelentettek, és elmagyarázza, miért fontos ez a minta azoknak, akiknek az adatai a célba vett szervezeteknél vannak.

Mit mond a Microsoft, mit tesz a NeedyMantis

A Microsoft Threat Intelligence a NeedyMantis-t Kínából származó fenyegetőszereplőként írja le. A vállalat szerint a csoport számos iparág szervezeteit vette célba, nem pedig egyetlen szektort. A csoporthoz kapcsolt kártevőről azt állítják, hogy állandó hozzáférést tesz lehetővé a sértett hálózatokhoz.

Az állandó hozzáférés kulcsfontosságú kifejezés. Azt jelenti, hogy a behatoló olyan támpontot alakít ki, amely túléli az újraindításokat, a jelszóváltoztatásokat vagy a rutinszerű tisztításokat, így bármikor visszatérhet, amikor csak akar. A forrásanyag nem sorol fel konkrét sértetteket, kártevő-képességeket, dátumokat vagy technikai indikátorokat, és mi nem fogunk ezekre tippelni. Azok a szervezetek, amelyek ezeket a részleteket szeretnék, közvetlenül a Microsoft saját tanácsadásához forduljanak.

Miért fontos az állandó hozzáférés a személyes adatok szempontjából

Egy támadónak, aki csendben bent tud maradni egy hálózatban, az idő az ő oldalán áll. Ahelyett, hogy az első napon mindent megszereznének, ami elérhető, megfigyelhetik, hogyan működnek a rendszerek, megtalálhatják, hol találhatók az érzékeny nyilvántartások, és fokozatosan gyűjthetik az információkat. Az ilyen hozzáférés nehezen észlelhető, mert nem feltétlenül váltja ki azokat a hangos tüneteket, amelyeket az emberek a zsarolóvírusokhoz vagy a weboldal-rongáláshoz társítanak.

Az egyének számára a kockázat közvetett. Lehet, hogy soha nem telepít semmi gyanúsat, és nem kattint rossz linkre, az információi mégis kiszivárogathatnak, mert egy munkáltató, szolgáltató vagy intézmény, amellyel kapcsolatban áll, kompromittálódott. Az olyan nyilvántartások, mint a kapcsolattartási adatok, a fiókinformációk vagy a foglalkoztatási adatok, olyan anyagok, amelyeket a szervezetek rutinszerűen tárolnak, és egy hosszú távú behatoló képes lehet elérni ezeket.

A jelentésekben semmi nem utal arra, hogy ebben a kampányban személyes adatokat loptak volna el. A lényeg strukturális: amikor államilag támogatott szereplők megtelepednek a hálózatokban, a hálózatokban lévő adatok elérhetővé válnak.

Mely ágazatok teszik kockázatossá a fogyasztói információkat

A Microsoft szerint a NeedyMantis számos iparágat ért el, ami arra utal, hogy egyetlen kategóriát sem biztonságos figyelmen kívül hagyni. Általánosságban minden olyan szervezet, amely ügyfél-, beteg-, alkalmazott- vagy tagsági információkat tárol, a személyes adatok potenciális forrása. Gondoljunk azokra a vállalatokra és intézményekre, amelyekkel a legtöbb ember rendszeresen kapcsolatba kerül: munkáltatók, szolgáltatók, szakmai cégek és beszállítók, amelyek nagyobb szervezetekhez kapcsolódnak.

Mivel a forrás nem nevezi meg az érintett iparágakat, pontatlan lenne konkrét szektorokat megerősített célpontként megjelölni. Gyakorlati tanulság egyszerűen az, hogy feltételezzük: azok a szervezetek, amelyek az adatainkat tárolják, potenciális célpontok, és ennek megfelelően tervezzünk.

Mit jelent ez Önnek

Nem tudja valaki más hálózatát javítani, de csökkentheti, hogy egy máshol bekövetkezett adatvédelmi incidens mennyire sújtja Önt. Íme, mi reális:

  • Használjon egyedi jelszavakat és jelszókezelőt. Ha egy szervezet kompromittálódik, az újrahasznált hitelesítő adatok lehetővé teszik a támadók számára, hogy máshol is kipróbálják azokat.
  • Kapcsolja be a többtényezős hitelesítést e-mailhez, banki és munkahelyi fiókokhoz, ideális esetben hitelesítő alkalmazással vagy biztonsági kulccsal, nem SMS-sel.
  • Osszon meg kevesebbet. Csak azt a személyes adatot adja meg a szervezeteknek, amelyre valóban szükségük van, mivel ami soha nem kerül begyűjtésre, azt nem lehet ellopni.
  • Figyeljen a követő adathalászatra. A ellopott adatok gyakran meggyőző üzeneteket táplálnak, amelyek valódi fiókokra vagy munkáltatókra hivatkoznak.
  • Tartsa naprakészen az eszközöket, hogy a saját rendszerei ne legyenek könnyű második belépési pont.

Az is segít, ha tisztában van a fogyasztói eszközök korlátaival. A VPN titkosítja a forgalmat az eszköze és a VPN-szerver között, ami hasznos nem megbízható hálózatokon. Nem védi azonban azokat az adatokat, amelyeket egy szervezet a saját szerverein tárol, és nem tud megállítani egy behatolót, aki már bent van egy vállalat hálózatában.

Párhuzamos példa: államilag kapcsolt szereplők és mindennapi hálózatok

Az államilag kapcsolt szereplők, akik hétköznapi felhasználókra vadásznak, nem újdonság. A Microsoft korábban már felhívta a figyelmet az orosz tevékenységre nyilvános hálózatokon, és a Microsoft a hotel Wi-Fi kártevőtámadásokat Oroszország APT29-hez kapcsolta című tudósításunkból kiderül, hogyan válhatnak az utazók célponttá. Beszámoltunk a Microsoft figyelmeztetéséről az orosz hackerekről a hotel Wi-Fi hálózatokon is, amely ellopott Microsoft 365 hitelesítő adatokat és Windows PC-kre telepített kártevőt érintett. Egy további riasztás a Storm-2945 hamis Wi-Fi támadását az utazók ellen tárgyalta.

Ezek az esetek megmutatják, hol segíthet egy titkosított alagút: megosztott vagy nem megbízható Wi-Fi-n nehezebbé teszi, hogy a hálózaton lévők kémkedjenek a forgalma után. Azt is megmutatják, hol marad elégtelen. Ha hitelesítő adatokat ad meg egy meggyőző hamis bejelentkezési oldalon, vagy kártevőt telepít, az átviteli titkosítás nem menti meg.

Kulcsfontosságú tanulságok

A NeedyMantis figyelmeztetés emlékeztető arra, hogy az állandó hozzáférés az igazi fenyegetés: csendes, türelmes és nehezen észlelhető. Erősítse meg, amit irányítani tud. Használjon erős, egyedi jelszavakat, engedélyezze a többtényezős hitelesítést, legyen óvatos a nyilvános hálózatokon, és használjon titkosított kapcsolatot, amikor nem bízhat a Wi-Fi-ben. Kombinálja ezeket a szokásokat a váratlan üzenetekkel szembeni szkepticizmussal, és sokkal jobb helyzetben lesz, ha egy szervezet, amely az adatait tárolja, valaha kompromittálódik.

GYIK (fordítsa le az egyes kérdéseket és válaszokat): Q1: Mi a NeedyMantis? A1: A NeedyMantis egy Kínában működő fenyegetőszereplő, amelyet a Microsoft Threat Intelligence tart nyilván, és amely számos iparág szervezeteit vette célba. Q2: Mit jelent az állandó hálózati hozzáférés? A2: Azt jelenti, hogy a behatoló olyan támpontot alakít ki, amely túléli az újraindításokat, a jelszóváltoztatásokat vagy a rutinszerű tisztításokat, így bármikor visszatérhet, amikor csak akar. Q3: Miért fontos az állandó hozzáférés a személyes adatok szempontjából? A3: Egy támadónak, aki bent marad egy hálózatban, ideje van megfigyelni a rendszereket, megtalálni, hol találhatók az érzékeny nyilvántartások, és fokozatosan gyűjteni az információkat, így a hálózatokban lévő adatok elérhetővé válnak. Q4: Loptak el személyes adatokat ebben a kampányban? A4: A jelentésekben semmi nem utal arra, hogy ebben a kampányban személyes adatokat loptak volna el. Q5: Mely iparágakat vette célba a NeedyMantis? A5: A Microsoft szerint a NeedyMantis számos iparágat ért el, de a forrás nem nevezi meg konkrétan az érintett iparágakat. ---END---