Microsoft telah menerbitkan analisis teknis tentang NeedyMantis, sebuah keluarga malware yang terkait dengan aktor ancaman berbasis China yang dilaporkan bersembunyi di dalam perusahaan telekomunikasi, universitas, dan kontraktor pemerintah selama hampir setahun. Perusahaan tersebut merilis indikator kompromi beserta kueri pencarian Defender XDR dan Sentinel agar para defender dapat mencarinya. Bagi pelanggan biasa, risiko privasi malware telekomunikasi NeedyMantis sulit diukur, karena laporan tersebut menyatakan bahwa cakupan apa yang dicuri tidak diketahui.
Postingan ini berpegang pada apa yang telah dilaporkan, menjelaskan mengapa kompromi di tingkat operator penting bagi pengguna sehari-hari, dan jelas tentang apa yang bisa dan tidak bisa dilakukan VPN dalam situasi ini.
Apa yang Ditemukan Microsoft dalam Kampanye NeedyMantis
Menurut liputan tersebut, NeedyMantis adalah malware yang terkait dengan aktor ancaman berbasis China yang secara diam-diam menyusup ke perusahaan telekomunikasi, universitas, dan kontraktor pemerintah selama hampir setahun. Tulisan Microsoft mencakup analisis teknis lengkap, indikator kompromi, dan kueri pencarian untuk Defender XDR dan Microsoft Sentinel, yang merupakan alat yang digunakan tim keamanan untuk mencari tanda-tanda intrusi di lingkungan mereka sendiri.
Detail utama adalah durasinya. Kehadiran diam selama setahun berarti para operator memiliki waktu untuk mengamati jaringan, dan laporan tersebut menyatakan bahwa cakupan pencurian apa pun masih belum diketahui. Ketidakpastian itu bukan bukti bahwa data konsumen telah diambil. Itu berarti tidak ada orang di luar organisasi yang terdampak yang dapat mengatakan apa yang diakses atau tidak. Untuk detail kampanye aslinya, lihat liputan sebelumnya dari vpn.social: Microsoft menandai kampanye malware NeedyMantis berbasis China.
Mengapa Kompromi Telekomunikasi Penting bagi Pengguna Sehari-hari
Jaringan telekomunikasi berada di antara orang dan hampir semua yang mereka lakukan melalui telepon. Operator menangani panggilan, pesan teks, dan catatan yang menjelaskannya, seperti siapa menghubungi siapa dan kapan. Sumber materi tidak menyebutkan data pelanggan mana, jika ada, yang terekspos, jadi akan salah untuk mengklaim bahwa catatan tertentu telah dicuri. Kekhawatirannya bersifat struktural: ketika penyerang berada di dalam organisasi yang menangani komunikasi, data yang dimiliki organisasi tersebut menjadi target potensial.
Sektor lain yang terdampak menambah gambaran. Universitas menyimpan penelitian dan catatan pribadi, dan kontraktor pemerintah mungkin menyimpan informasi proyek yang sensitif. Secara keseluruhan, target-target tersebut menunjukkan minat pada akses jangka panjang daripada serangan cepat dan langsung.
Bagi pelanggan biasa, ini bukan sesuatu yang dapat Anda lihat atau perbaiki dari ponsel Anda. Anda tidak dapat memeriksa sistem internal operator, dan biasanya tidak ada pemberitahuan bahwa jaringan telah diakses secara diam-diam. Itulah sebabnya respons paling praktis adalah mengurangi seberapa banyak informasi sensitif yang bergantung pada saluran yang ditangani operator sejak awal.
Apa yang Bisa dan Tidak Bisa Dilindungi VPN di Sini
VPN mengenkripsi lalu lintas antara perangkat Anda dan server VPN, dan menyembunyikan aktivitas penjelajahan Anda dari jaringan lokal Anda dan, sampai batas tertentu, dari penyedia internet Anda. Itu adalah manfaat nyata saat menggunakan Wi-Fi yang tidak tepercaya atau ketika Anda tidak ingin penyedia melihat situs yang Anda kunjungi.
Tetapi VPN tidak memperbaiki kompromi di dalam infrastruktur operator. Pertimbangkan batasannya:
- Metadata panggilan dan SMS. Panggilan suara tradisional dan pesan teks melewati sistem operator itu sendiri. VPN tidak mengalihkan rutenya, sehingga operator tetap menyimpan catatan siapa yang Anda hubungi dan kapan.
- Akses di sisi jaringan. Jika penyerang berada di dalam sistem telekomunikasi, VPN di ponsel Anda tidak menghilangkan mereka.
- Data akun dan identitas. Informasi yang Anda berikan kepada operator, seperti detail penagihan, disimpan di sisi mereka terlepas dari penggunaan VPN Anda.
Yang masih bisa dilakukan VPN adalah membatasi apa yang dapat diamati penyedia internet Anda tentang lalu lintas aplikasi dan web Anda. Itu berguna, tetapi merupakan perlindungan yang sempit dan tidak boleh digambarkan sebagai solusi untuk kompromi di tingkat infrastruktur.
Panduan Deteksi dan Indikator Kompromi untuk Tim Keamanan
Bagi para defender, rilis Microsoft adalah bagian paling actionable dari kisah ini. Perusahaan tersebut menerbitkan indikator kompromi, yaitu penanda teknis seperti artefak file atau jaringan yang terkait dengan malware, plus kueri pencarian untuk Defender XDR dan Sentinel. Tim di bidang telekomunikasi, pendidikan, dan kontrak pemerintah harus meninjau materi tersebut dan menjalankan kueri terhadap telemetri mereka sendiri.
Karena aktivitas yang dilaporkan berlangsung hampir setahun, pemeriksaan satu kali terhadap peringatan saat ini mungkin tidak cukup. Mencari log historis, di mana retensi memungkinkan, adalah cara yang masuk akal untuk mencari tanda-tanda awal. Tim keamanan harus mengandalkan analisis yang diterbitkan Microsoft untuk indikator spesifik daripada ringkasan sekunder.
Apa Artinya Ini Bagi Anda
Sebagian besar orang tidak dapat mendeteksi atau menghentikan intrusi di tingkat operator, dan laporan tersebut tidak menyatakan bahwa konsumen terdampak secara langsung. Namun, Anda dapat mengambil langkah-langkah yang masuk akal untuk membatasi paparan:
- Pindahkan percakapan sensitif ke aplikasi perpesanan terenkripsi end-to-end alih-alih SMS dan panggilan suara standar.
- Hindari SMS untuk autentikasi di mana aplikasi autentikator atau kunci perangkat keras tersedia.
- Pantau akun Anda untuk pesan reset kata sandi yang tidak terduga, perubahan SIM, atau aktivitas yang tidak dikenal, dan hubungi operator Anda jika ada sesuatu yang tampak mencurigakan.
- Jaga perangkat tetap diperbarui agar rute serangan lain tetap tertutup.
- Gunakan VPN untuk apa yang memang bisa dilakukannya dengan baik, yaitu melindungi lalu lintas penjelajahan, sambil memahami bahwa VPN tidak mencakup data yang disimpan operator.
Poin-Poin Penting
Risiko privasi malware telekomunikasi NeedyMantis bermuara pada satu hal yang tidak diketahui: akses yang dilaporkan selama setahun, dan tidak ada jawaban publik tentang apa yang diambil. VPN adalah alat privasi yang berguna, tetapi tidak dapat membatalkan kompromi di dalam infrastruktur operator. Tinjau seberapa banyak komunikasi sensitif Anda yang bergantung pada SMS dan panggilan suara, dan alihkan apa yang Anda bisa ke alternatif terenkripsi. Untuk memahami kampanyenya sendiri, baca liputan vpn.social tentang peringatan NeedyMantis dari Microsoft, dan periksa paparan Anda sendiri terhadap risiko di tingkat operator.




