Microsoft Threat Intelligence telah memperingatkan bahwa aktor ancaman berbasis China yang mereka lacak dengan nama NeedyMantis telah menargetkan organisasi di berbagai industri. Menurut liputan laporan tersebut, kelompok ini mengandalkan malware yang dibangun untuk akses jaringan persisten malware NeedyMantis, yang berarti tujuannya bukanlah serangan cepat dan langsung pergi, melainkan tinggal lama di dalam lingkungan korban.

Ringkasan publiknya minim detail teknis, jadi postingan ini hanya membahas apa yang telah dilaporkan dan menjelaskan mengapa pola ini penting bagi orang-orang yang datanya berada di dalam organisasi yang ditargetkan.

Apa yang Microsoft Katakan tentang NeedyMantis

Microsoft Threat Intelligence menggambarkan NeedyMantis sebagai aktor ancaman dari China. Perusahaan mengatakan kelompok ini telah menargetkan organisasi di berbagai industri, bukan satu sektor saja. Malware yang terkait dengan kelompok ini digambarkan memungkinkan akses persisten ke jaringan korban.

Akses persisten adalah frasa kunci. Artinya, penyusup membangun pijakan yang bertahan setelah reboot, perubahan kata sandi, atau pembersihan rutin, sehingga mereka dapat kembali kapan pun mereka mau. Sumber materi tidak mencantumkan korban spesifik, kemampuan malware, tanggal, atau indikator teknis, dan kami tidak akan menebak-nebak. Organisasi yang menginginkan detail tersebut sebaiknya langsung merujuk ke advisori Microsoft sendiri.

Mengapa Akses Persisten Penting bagi Data Pribadi

Penyerang yang dapat diam-diam bertahan di dalam jaringan memiliki waktu di pihak mereka. Alih-alih mengambil apa pun yang tersedia di hari pertama, mereka dapat mengamati cara sistem bekerja, menemukan di mana catatan sensitif berada, dan mengumpulkan informasi secara bertahap. Akses semacam itu bisa sulit dikenali karena mungkin tidak memicu gejala mencolok yang biasa dikaitkan orang dengan ransomware atau defacement.

Bagi individu, risikonya bersifat tidak langsung. Anda mungkin tidak pernah memasang apa pun yang mencurigakan atau mengklik tautan buruk, namun informasi Anda tetap bisa terekspos karena pemberi kerja, penyedia layanan, atau institusi yang Anda berurusan dengannya telah dikompromikan. Catatan seperti detail kontak, informasi akun, atau data ketenagakerjaan adalah jenis materi yang rutin dimiliki organisasi, dan penyusup jangka panjang mungkin berada dalam posisi untuk mengaksesnya.

Tidak ada apa pun dalam laporan yang mengatakan data pribadi telah dicuri dalam kampanye ini. Poinnya bersifat struktural: ketika aktor yang didukung negara menetap di dalam jaringan, data di dalam jaringan tersebut menjadi dapat dijangkau.

Sektor Mana yang Menempatkan Informasi Konsumen pada Risiko

Microsoft mengatakan NeedyMantis telah menyerang berbagai industri, yang menunjukkan tidak ada satu kategori pun yang aman untuk diabaikan. Secara umum, organisasi mana pun yang menyimpan informasi pelanggan, pasien, karyawan, atau anggota merupakan sumber potensial data pribadi. Pikirkan perusahaan dan institusi yang paling sering berinteraksi dengan orang: pemberi kerja, penyedia layanan, firma profesional, dan pemasok yang terhubung ke organisasi yang lebih besar.

Karena sumber tidak menyebutkan industri yang terdampak, akan tidak akurat untuk menunjuk sektor tertentu sebagai target yang terkonfirmasi. Kesimpulan praktisnya adalah cukup mengasumsikan bahwa organisasi yang menyimpan informasi Anda adalah target potensial, dan merencanakan sesuai dengan itu.

Apa Artinya Ini bagi Anda

Anda tidak dapat menambal jaringan orang lain, tetapi Anda dapat mengurangi seberapa besar kerugian akibat kebocoran di tempat lain. Berikut adalah hal-hal yang realistis:

  • Gunakan kata sandi unik dan pengelola kata sandi. Jika satu organisasi dikompromikan, kredensial yang digunakan ulang memungkinkan penyerang mencobanya di tempat lain.
  • Aktifkan autentikasi multi-faktor untuk email, perbankan, dan akun kerja, idealnya dengan aplikasi autentikator atau kunci keamanan alih-alih SMS.
  • Berbagi lebih sedikit. Berikan kepada organisasi hanya data pribadi yang benar-benar mereka butuhkan, karena data yang tidak pernah dikumpulkan tidak dapat dicuri.
  • Waspadai phishing lanjutan. Detail yang dicuri sering menjadi bahan pesan meyakinkan yang merujuk akun atau pemberi kerja nyata.
  • Jaga perangkat tetap diperbarui agar sistem Anda sendiri bukan menjadi titik masuk kedua yang mudah.

Juga membantu untuk bersikap jelas tentang batasan alat konsumen. VPN mengenkripsi lalu lintas antara perangkat Anda dan server VPN, yang berguna di jaringan yang tidak tepercaya. VPN tidak melindungi data yang disimpan organisasi di server mereka sendiri, dan tidak dapat menghentikan penyusup yang sudah berada di dalam jaringan perusahaan.

Contoh Paralel: Aktor Terkait Negara dan Jaringan Sehari-hari

Aktor terkait negara yang mengejar pengguna biasa bukanlah hal baru. Microsoft sebelumnya telah menarik perhatian pada aktivitas Rusia di jaringan publik, dan liputan kami tentang bagaimana Microsoft mengaitkan serangan malware Wi-Fi hotel dengan APT29 Rusia menunjukkan bagaimana pelancong bisa menjadi target. Kami juga melaporkan peringatan Microsoft tentang peretas Rusia di jaringan Wi-Fi hotel, yang melibatkan kredensial Microsoft 365 yang dicuri dan malware yang dikirim ke PC Windows. Peringatan lebih lanjut mencakup serangan Wi-Fi palsu Storm-2945 terhadap pelancong.

Kasus-kasus tersebut menunjukkan di mana terowongan terenkripsi dapat membantu: di Wi-Fi bersama atau tidak tepercaya, ini mempersulit orang lain di jaringan untuk mengintip lalu lintas Anda. Kasus-kasus itu juga menunjukkan di mana ia gagal. Jika Anda memasukkan kredensial di halaman login palsu yang meyakinkan atau memasang malware, enkripsi saat transit tidak akan menyelamatkan Anda.

Poin Penting

Peringatan NeedyMantis adalah pengingat bahwa akses persisten adalah ancaman sebenarnya: senyap, sabar, dan sulit dideteksi. Perkuat apa yang Anda kendalikan. Gunakan kata sandi yang kuat dan unik, aktifkan autentikasi multi-faktor, berhati-hatilah di jaringan publik, dan gunakan koneksi terenkripsi ketika Anda tidak dapat mempercayai Wi-Fi. Kombinasikan kebiasaan tersebut dengan sikap skeptis terhadap pesan tak terduga, dan Anda akan jauh lebih siap jika organisasi yang menyimpan data Anda pernah dikompromikan.