Microsoft ha pubblicato un'analisi tecnica di NeedyMantis, una famiglia di malware legata ad attori di minaccia con sede in Cina che, secondo quanto riportato, è rimasta all'interno di aziende di telecomunicazioni, università e appaltatori governativi per quasi un anno. L'azienda ha rilasciato indicatori di compromissione insieme a query di hunting per Defender XDR e Sentinel, così che i difensori possano cercarlo. Per i clienti comuni, il rischio per la privacy rappresentato dal malware per le telecomunicazioni NeedyMantis è difficile da misurare, perché il report afferma che l'ambito di ciò che è stato rubato è sconosciuto.

Questo articolo si attiene a quanto è stato riportato, spiega perché le compromissioni a livello di operatore contano per gli utenti comuni ed è chiaro su cosa una VPN può e non può fare in questa situazione.

Cosa ha scoperto Microsoft nella campagna NeedyMantis

Secondo la copertura, NeedyMantis è un malware collegato ad attori di minaccia con sede in Cina che si sono infiltrati silenziosamente in aziende di telecomunicazioni, università e appaltatori governativi per quasi un anno. Il documento di Microsoft include un'analisi tecnica completa, indicatori di compromissione e query di hunting per Defender XDR e Microsoft Sentinel, strumenti che i team di sicurezza usano per cercare nei propri ambienti segnali di intrusione.

Il dettaglio principale è la durata. Un anno di presenza silenziosa significa che gli operatori hanno avuto il tempo di osservare le reti, e il report afferma che l'ambito di eventuali furti rimane sconosciuto. Questa incertezza non è prova che siano stati sottratti dati dei consumatori. Significa però che nessuno al di fuori delle organizzazioni colpite può dire a cosa sia stato o non sia stato acceduto. Per i dettagli originali della campagna, consulta la precedente copertura di vpn.social: Microsoft segnala la campagna malware NeedyMantis con sede in Cina.

Perché una compromissione delle telecomunicazioni conta per gli utenti comuni

Le reti di telecomunicazioni si trovano tra le persone e quasi tutto ciò che fanno tramite telefono. Gli operatori gestiscono chiamate, messaggi di testo e i registri che li descrivono, come chi ha contattato chi e quando. Il materiale di origine non dice quali dati dei clienti, se ve ne sono, siano stati esposti, quindi sarebbe sbagliato affermare che specifici registri siano stati rubati. La preoccupazione è strutturale: quando un attaccante si trova all'interno di un'organizzazione che gestisce le comunicazioni, i dati detenuti da quell'organizzazione diventano un potenziale bersaglio.

Gli altri settori colpiti completano il quadro. Le università detengono ricerca e registri personali, e gli appaltatori governativi possono detenere informazioni sensibili sui progetti. Insieme, gli obiettivi suggeriscono un interesse per l'accesso a lungo termine piuttosto che per un rapido colpo e fuga.

Per un cliente tipico, non è qualcosa che si può vedere o risolvere dal proprio telefono. Non si possono ispezionare i sistemi interni di un operatore, e di solito non c'è alcuna notifica del fatto che una rete sia stata silenziosamente oggetto di accesso. Ecco perché la risposta più pratica è ridurre quanto più possibile la quantità di informazioni sensibili che dipendono da canali gestiti dagli operatori.

Cosa può e non può proteggere una VPN in questo caso

Una VPN cifra il traffico tra il tuo dispositivo e il server VPN e nasconde la tua attività di navigazione dalla tua rete locale e, in una certa misura, dal tuo provider internet. Questi sono benefici reali su Wi-Fi non attendibili o quando non vuoi che un provider veda i siti che visiti.

Ma una VPN non risolve una compromissione all'interno dell'infrastruttura di un operatore. Considera i limiti:

  • Metadati di chiamate e SMS. Le chiamate vocali tradizionali e i messaggi di testo viaggiano attraverso i sistemi propri dell'operatore. Una VPN non li reindirizza, quindi l'operatore conserva comunque i registri di chi hai contattato e quando.
  • Accesso lato rete. Se gli attaccanti sono all'interno dei sistemi di un'azienda di telecomunicazioni, una VPN sul tuo telefono non li rimuove.
  • Dati di account e identità. Le informazioni che hai fornito al tuo operatore, come i dettagli di fatturazione, sono archiviate dalla sua parte indipendentemente dall'uso della VPN.

Ciò che una VPN può ancora fare è limitare ciò che il tuo provider internet può osservare sul traffico delle tue app e del web. È utile, ma è una protezione limitata e non dovrebbe essere descritta come una soluzione a una compromissione a livello di infrastruttura.

Guida al rilevamento e indicatori di compromissione per i team di sicurezza

Per i difensori, il rilascio di Microsoft è la parte più operativa di questa storia. L'azienda ha pubblicato indicatori di compromissione, ovvero marcatori tecnici come artefatti di file o di rete associati al malware, più query di hunting per Defender XDR e Sentinel. I team in telecomunicazioni, istruzione e appalti governativi dovrebbero esaminare quei materiali ed eseguire le query sulla propria telemetria.

Poiché l'attività segnalata è durata quasi un anno, un controllo una tantum degli avvisi attuali potrebbe non essere sufficiente. Cercare nei log storici, dove la conservazione lo consente, è un modo sensato per individuare segnali precedenti. I team di sicurezza dovrebbero affidarsi all'analisi pubblicata da Microsoft per gli indicatori specifici, piuttosto che a riassunti secondari.

Cosa significa per te

La maggior parte delle persone non può rilevare o fermare un'intrusione a livello di operatore, e il report non dice che i consumatori siano stati direttamente colpiti. Tuttavia, puoi adottare misure sensate per limitare l'esposizione:

  • Sposta le conversazioni sensibili verso app di messaggistica con cifratura end-to-end invece di SMS standard e chiamate vocali.
  • Evita gli SMS per l'autenticazione dove è disponibile un'app di autenticazione o una chiave hardware.
  • Controlla i tuoi account per messaggi inattesi di reimpostazione della password, cambi di SIM o attività non familiari, e contatta il tuo operatore se qualcosa sembra sbagliato.
  • Mantieni aggiornati i dispositivi in modo che altre vie di attacco restino chiuse.
  • Usa una VPN per ciò che fa bene, cioè proteggere il traffico di navigazione, comprendendo che non copre i dati detenuti dall'operatore.

Punti chiave

Il rischio per la privacy rappresentato dal malware per le telecomunicazioni NeedyMantis si riduce a un'incognita: un anno di accesso segnalato, e nessuna risposta pubblica su cosa sia stato sottratto. Una VPN è uno strumento utile per la privacy, ma non può annullare una compromissione all'interno dell'infrastruttura di un operatore. Valuta quanto della tua comunicazione sensibile dipende da SMS e chiamate vocali, e sposta ciò che puoi verso alternative cifrate. Per capire la campagna stessa, leggi la copertura di vpn.social sull'avvertimento di Microsoft su NeedyMantis e verifica la tua esposizione ai rischi a livello di operatore.