A Microsoft közzétette a NeedyMantis technikai elemzését, amely egy Kínához köthető fenyegető szereplőkhöz kapcsolódó kártevőcsalád, és amelyről jelentések szerint csaknem egy évig volt jelen távközlési cégeknél, egyetemeken és kormányzati beszállítóknál. A vállalat nyilvánosságra hozta a kompromittálódásra utaló jeleket, valamint Defender XDR- és Sentinel-keresési lekérdezéseket is, hogy a védekezők felkutathassák azt. A hétköznapi ügyfelek számára a NeedyMantis távközlési kártevő adatvédelmi kockázata nehezen mérhető, mert a jelentés szerint nem ismert, hogy pontosan mit loptak el.

Ez a bejegyzés ahhoz tartja magát, amit jelentettek, elmagyarázza, miért számítanak a szolgáltatói szintű kompromittálódások a hétköznapi felhasználóknak, és világossá teszi, mit tehet és mit nem tehet egy VPN ebben a helyzetben.

Amit a Microsoft a NeedyMantis kampányban talált

A tudósítások szerint a NeedyMantis egy Kínához köthető fenyegető szereplőkhöz kapcsolódó kártevő, amely csaknem egy éven át csendesen behatolt távközlési cégekbe, egyetemekre és kormányzati beszállítókhoz. A Microsoft írása tartalmazza a teljes technikai elemzést, a kompromittálódásra utaló jeleket, valamint a Defender XDR és a Microsoft Sentinel keresési lekérdezéseit, amelyeket a biztonsági csapatok arra használnak, hogy saját környezetükben keressék a behatolás jeleit.

A legfőbb részlet az időtartam. Egy évnyi csendes jelenlét azt jelenti, hogy a támadóknak volt idejük megfigyelni a hálózatokat, és a jelentés szerint az esetleges lopás mértéke továbbra is ismeretlen. Ez a bizonytalanság nem bizonyíték arra, hogy fogyasztói adatokat vittek el. Azt viszont jelenti, hogy az érintett szervezeteken kívül senki sem tudja megmondani, mihez fértek hozzá és mihez nem. Az eredeti kampány részleteiért lásd a vpn.social korábbi tudósítását: A Microsoft figyelmeztet a Kínához köthető NeedyMantis kártevőkampányra.

Miért számít a távközlési kompromittálódás a hétköznapi felhasználóknak

A távközlési hálózatok az emberek és szinte minden telefonos tevékenységük között helyezkednek el. A szolgáltatók kezelik a hívásokat, szöveges üzeneteket és az ezeket leíró nyilvántartásokat, például azt, hogy ki kivel és mikor lépett kapcsolatba. A forrásanyag nem mondja meg, hogy mely ügyféladatok, ha egyáltalán, kerültek ki, ezért helytelen lenne azt állítani, hogy konkrét nyilvántartásokat loptak el. Az aggodalom szerkezeti jellegű: amikor egy támadó olyan szervezeten belül van, amely kommunikációt kezel, az általa tárolt adatok potenciális célponttá válnak.

A többi érintett ágazat tovább árnyalja a képet. Az egyetemek kutatási és személyes nyilvántartásokat őriznek, a kormányzati beszállítók pedig érzékeny projektinformációkat tarthatnak. A célpontok együttvéve hosszú távú hozzáférésre utalnak, nem pedig gyors, betörés és menekülés jellegű akcióra.

Egy átlagos ügyfél számára ez nem olyasmi, amit a telefonjáról látni vagy javítani lehet. Nem vizsgálhatja meg egy szolgáltató belső rendszereit, és általában nincs értesítés arról, hogy egy hálózathoz csendesen hozzáfértek. Ezért a legpraktikusabb válasz az, hogy csökkentjük, mennyi érzékeny információ támaszkodik eleve a szolgáltató által kezelt csatornákra.

Mit tud és mit nem tud megvédeni itt egy VPN

A VPN titkosítja a forgalmat az eszközöd és a VPN-szerver között, és elrejti a böngészési tevékenységedet a helyi hálózat elől, valamint bizonyos mértékig az internetszolgáltató elől. Ezek valódi előnyök nem megbízható Wi-Fi-n, vagy amikor nem szeretnéd, hogy a szolgáltató lássa, milyen oldalakat látogatsz.

A VPN azonban nem oldja meg a szolgáltató infrastruktúráján belüli kompromittálódást. Nézzük a korlátokat:

  • Hívás- és SMS-metaadatok. A hagyományos hanghívások és szöveges üzenetek a szolgáltató saját rendszerein keresztül haladnak. A VPN nem irányítja át őket, így a szolgáltatónál továbbra is megmaradnak a nyilvántartások arról, hogy kivel és mikor lépett kapcsolatba.
  • Hálózatoldali hozzáférés. Ha a támadók egy távközlési cég rendszerein belül vannak, a telefonon lévő VPN nem távolítja el őket.
  • Fiók- és identitásadatok. A szolgáltatónak megadott információkat, például a számlázási adatokat, az ő oldalukon tárolják, függetlenül a VPN használatától.

Amit a VPN továbbra is megtehet, az korlátozza, hogy az internetszolgáltató mit figyelhet meg az alkalmazás- és webforgalmadról. Ez hasznos, de szűk körű védelem, és nem szabad úgy leírni, mintha az infrastruktúra szintű kompromittálódás megoldása lenne.

Észlelési útmutató és kompromittálódásra utaló jelek biztonsági csapatoknak

A védekezők számára a Microsoft kiadványa a történet leginkább cselekvésre ösztönző része. A vállalat közzétette a kompromittálódásra utaló jeleket, amelyek technikai markerek, például a kártevőhöz kapcsolódó fájl- vagy hálózati artefaktok, valamint a Defender XDR és a Sentinel keresési lekérdezéseit. A távközlési, oktatási és kormányzati beszállítói ágazatban működő csapatoknak át kell nézniük ezeket az anyagokat, és le kell futtatniuk a lekérdezéseket a saját telemetriájukon.

Mivel a jelentett tevékenység csaknem egy évig tartott, a jelenlegi riasztások egyszeri ellenőrzése nem biztos, hogy elég. A korábbi jelek keresésének ésszerű módja a történeti naplók átkutatása, ahol a megőrzés ezt lehetővé teszi. A biztonsági csapatoknak a konkrét mutatókhoz a Microsoft közzétett elemzésére kell támaszkodniuk, nem pedig másodlagos összefoglalókra.

Mit jelent ez számodra

A legtöbb ember nem tudja felderíteni vagy megállítani a szolgáltatói szintű behatolást, és a jelentés nem mondja, hogy a fogyasztókat közvetlenül érintette volna. Ennek ellenére tehetsz ésszerű lépéseket a kitettség korlátozására:

  • Az érzékeny beszélgetéseket helyezd át végponttól végpontig titkosított üzenetküldő alkalmazásokba a szokásos SMS és hanghívás helyett.
  • Kerüld az SMS-t a hitelesítéshez, ahol elérhető hitelesítő alkalmazás vagy hardverkulcs.
  • Figyeld a fiókjaidat váratlan jelszó-visszaállítási üzenetek, SIM-csere vagy szokatlan tevékenység után, és vedd fel a kapcsolatot a szolgáltatóddal, ha valami gyanúsnak tűnik.
  • Tartsd naprakészen az eszközöket, hogy más támadási útvonalak zárva maradjanak.
  • Használj VPN-t arra, amire való, azaz a böngészési forgalom védelmére, miközben megérted, hogy nem terjed ki a szolgáltató birtokában lévő adatokra.

Kulcsfontosságú tanulságok

A NeedyMantis távközlési kártevő adatvédelmi kockázata egy ismeretlen tényezőn múlik: egy évnyi jelentett hozzáférés, és nincs nyilvános válasz arra, hogy mit vittek el. A VPN hasznos adatvédelmi eszköz, de nem tudja visszafordítani a szolgáltatói infrastruktúrán belüli kompromittálódást. Vizsgáld felül, hogy érzékeny kommunikációd mekkora része függ SMS-től és hanghívásoktól, és amit tudsz, helyezz át titkosított alternatívákra. Magának a kampánynak a megértéséhez olvasd el a vpn.social tudósítását a Microsoft NeedyMantis figyelmeztetéséről, és ellenőrizd a saját kitettségedet a szolgáltatói szintű kockázatoknak.