Microsoft Threat Intelligenceは、同社がNeedyMantisとして追跡している中国拠点の脅威アクターが、幅広い業界の組織を標的にしていると警告した。報道によると、このグループはNeedyMantisマルウェアによる持続的なネットワークアクセスのために作られたマルウェアに依存しており、目的は素早い強奪ではなく、被害者の環境内に長期間留まることである。
公開されている概要は技術的な詳細に乏しいため、本記事は報告されている内容に限定し、標的とされた組織内にデータを持つ人々にとってこのパターンがなぜ重要なのかを説明する。
MicrosoftがNeedyMantisについて述べていること
Microsoft Threat Intelligenceは、NeedyMantisを中国出身の脅威アクターと説明している。同社によると、このグループは単一のセクターではなく、幅広い業界の組織を標的にしている。このグループに関連するマルウェアは、被害者のネットワークへの持続的なアクセスを可能にするものと説明されている。
持続的アクセスは重要なフレーズである。これは、侵入者が再起動、パスワード変更、日常的なクリーンアップを生き延びる足場を確立し、いつでも戻ってこられるようにすることを意味する。情報源には具体的な被害者、マルウェアの機能、日付、技術的指標は記載されておらず、本記事ではそれらを推測しない。これらの詳細を求める組織は、Microsoft自身のアドバイザリを直接参照すべきである。
持続的アクセスが個人データにとって重要な理由
ネットワーク内に静かに留まることができる攻撃者には、時間が味方する。初日に入手可能なものを奪う代わりに、システムの仕組みを観察し、機密記録がどこにあるかを見つけ、徐々に情報を収集することができる。この種のアクセスは、ランサムウェアや改ざんに関連する派手な症状を引き起こさない可能性があるため、発見が難しいことがある。
個人にとって、リスクは間接的である。疑わしいものをインストールしたり、悪意のあるリンクをクリックしたりすることは一度もないかもしれないが、それでもあなたが取引している雇用主、サービスプロバイダー、機関が侵害されたために、あなたの情報が露出する可能性がある。連絡先情報、アカウント情報、雇用データなどの記録は、組織が日常的に保有する種類の資料であり、長期的な侵入者はそれらに到達できる位置にいる可能性がある。
報道の中には、このキャンペーンで個人データが窃取されたとは書かれていない。重要なのは構造的な点である。国家支援のアクターがネットワークに定着すると、それらのネットワーク内のデータが到達可能になる。
消費者情報を危険にさらすセクター
Microsoftは、NeedyMantisが幅広い業界を攻撃したと述べており、無視しても安全なカテゴリーは一つもないことを示唆している。一般的に言えば、顧客、患者、従業員、会員の情報を保存している組織は、個人データの潜在的な供給源である。ほとんどの人が日常的に接する企業や機関を考えてみてほしい。雇用主、サービスプロバイダー、専門事務所、より大きな組織に接続するサプライヤーなどである。
情報源は影響を受けた業界を名指ししていないため、特定のセクターを確認された標的として指摘するのは不正確であろう。実用的な結論は、あなたの情報を保有する組織は潜在的な標的であると想定し、それに応じて計画することである。
これがあなたにとって意味すること
他人のネットワークにパッチを当てることはできないが、他の場所での侵害があなたに与えるダメージを減らすことはできる。現実的な方法は以下のとおりである。
- ユニークなパスワードとパスワードマネージャーを使用する。 1つの組織が侵害されると、再利用された認証情報によって攻撃者は他の場所でもそれらを試すことができる。
- 多要素認証を有効にする。 メール、銀行、仕事のアカウントに対して、できればSMSではなく認証アプリやセキュリティキーを使用する。
- 共有を減らす。 組織には本当に必要な個人データのみを提供する。収集されなかったデータは盗まれることがないからである。
- フォローオンのフィッシングに注意する。 窃取された詳細は、実際のアカウントや雇用主に言及した説得力のあるメッセージを助長することが多い。
- デバイスを最新の状態に保つ。 自分のシステムが容易な第二の侵入経路にならないようにする。
消費者向けツールの限界を明確にすることも役立つ。VPNはデバイスとVPNサーバー間のトラフィックを暗号化し、信頼できないネットワーク上で有用である。しかし、組織が自身のサーバーに保存しているデータを保護するものではなく、すでに企業のネットワーク内にいる侵入者を止めることはできない。
並行する事例:国家関連アクターと日常のネットワーク
国家関連のアクターが一般ユーザーを狙うことは新しいことではない。Microsoftは以前、公共ネットワーク上でのロシアの活動に注意を促しており、MicrosoftがホテルWi-Fiマルウェア攻撃をロシアのAPT29に関連付けた経緯に関する我々の報道は、旅行者がどのように標的になり得るかを示している。また、ホテルWi-Fiネットワーク上のロシアのハッカーに関するMicrosoftの警告も報じており、これには窃取されたMicrosoft 365の認証情報とWindows PCにプッシュされたマルウェアが含まれていた。さらなる警告は、旅行者に対するStorm-2945の偽Wi-Fi攻撃を扱っていた。
これらの事例は、暗号化されたトンネルが役立つ場面を示している。共有または信頼できないWi-Fi上では、ネットワーク上の他の者があなたのトラフィックを盗み見ることを難しくする。また、限界がある場面も示している。説得力のある偽のログインページに認証情報を入力したり、マルウェアをインストールしたりすれば、転送中の暗号化はあなたを救わない。
重要なポイント
NeedyMantisの警告は、持続的アクセスが真の脅威であることを思い出させる。静かで、忍耐強く、検出が難しい。自分が制御できるものを強化しよう。強力でユニークなパスワードを使用し、多要素認証を有効にし、公共ネットワークでは注意し、Wi-Fiを信頼できない場合は暗号化された接続を使用する。これらの習慣を予期しないメッセージへの懐疑心と組み合わせれば、あなたのデータを保有する組織が侵害された場合でも、はるかに良い立場に立てるだろう。




