Microsoftは、中国を拠点とする脅威アクターと関連があるマルウェアファミリー「NeedyMantis」に関する技術分析を公開した。報道によれば、このマルウェアは通信会社、大学、政府請負業者の内部にほぼ1年間潜伏していたとされる。同社は、防御側が調査できるよう、侵害指標(IoC)とともにDefender XDRおよびSentinelのハンティングクエリを公開した。一般の顧客にとって、NeedyMantisの通信会社向けマルウェアによるプライバシーリスクを測るのは難しい。報道では、何が盗まれたかの範囲は不明とされているからだ。

本記事は報道された内容にとどまり、通信事業者レベルの侵害が一般ユーザーにとってなぜ重要なのかを説明し、この状況でVPNができることとできないことを明確にする。

MicrosoftがNeedyMantisキャンペーンで発見したこと

報道によれば、NeedyMantisは中国を拠点とする脅威アクターと関連するマルウェアで、ほぼ1年にわたり通信会社、大学、政府請負業者に静かに侵入していた。Microsoftの報告には、完全な技術分析、侵害指標、およびDefender XDRとMicrosoft Sentinel向けのハンティングクエリが含まれている。これらはセキュリティチームが自社環境で侵入の兆候を検索するために使用するツールである。

最も注目すべき点は期間である。1年間の静かな潜伏は、攻撃者にネットワークを観察する時間があったことを意味し、報道では盗難の範囲は依然として不明とされている。この不確実性は、消費者データが取得された証拠ではない。しかし、影響を受けた組織以外の誰も、何がアクセスされ、何がされなかったかを言えないということを意味する。元のキャンペーンの詳細については、vpn.socialの以前の報道を参照されたい:Microsoft、中国拠点のNeedyMantisマルウェアキャンペーンを警告。

通信会社の侵害が一般ユーザーにとって重要な理由

通信ネットワークは、人々と、電話で行うほぼすべてのことの間に位置する。通信事業者は通話、テキストメッセージ、および誰がいつ誰に連絡したかといったそれらを記述する記録を扱う。情報源は、顧客データが露出したかどうか、ましてやどのデータかについては言及していないため、特定の記録が盗まれたと主張するのは誤りである。懸念は構造的なものだ。攻撃者が通信を扱う組織の内部にいる場合、その組織が保持するデータが潜在的な標的となる。

他の影響を受けたセクターも状況を補強する。大学は研究記録や個人記録を保持し、政府請負業者は機密プロジェクト情報を保持している可能性がある。総合すると、これらの標的は、短期の強奪ではなく長期的なアクセスへの関心を示唆している。

一般的な顧客にとって、これは自分の電話から見たり修正したりできるものではない。通信事業者の内部システムを検査することはできず、通常、ネットワークが静かにアクセスされたという通知もない。だからこそ、最も実践的な対応は、通信事業者が扱うチャネルに依存する機密情報の量をそもそも減らすことである。

この件でVPNが守れることと守れないこと

VPNは、デバイスとVPNサーバー間のトラフィックを暗号化し、ローカルネットワークから、そしてある程度はインターネットプロバイダーから、あなたの閲覧アクティビティを隠す。これらは信頼できないWi-Fi上や、プロバイダーに訪問サイトを見られたくない場合に実際の利点となる。

しかし、VPNは通信事業者のインフラ内部の侵害を修正するものではない。限界を考えてみよう:

  • 通話とSMSのメタデータ。 従来の音声通話とテキストメッセージは通信事業者自身のシステムを通る。VPNはそれらを迂回させないため、通信事業者は誰にいつ連絡したかの記録を依然として保持している。
  • ネットワーク側のアクセス。 攻撃者が通信事業者のシステム内部にいる場合、あなたの電話のVPNは彼らを排除しない。
  • アカウントと身元データ。 請求の詳細など、通信事業者に提供した情報は、VPNの使用に関係なく彼らの側に保存されている。

VPNが依然としてできることは、インターネットプロバイダーがあなたのアプリとウェブトラフィックについて観察できることを制限することである。それは有用だが、限定的な保護であり、インフラレベルの侵害の解決策として説明されるべきではない。

セキュリティチーム向けの検出ガイダンスと侵害指標

防御側にとって、Microsoftのリリースはこの話の中で最も実用的な部分である。同社は、マルウェアに関連するファイルやネットワークの痕跡などの技術的マーカーである侵害指標と、Defender XDRおよびSentinel向けのハンティングクエリを公開した。通信、教育、政府請負業界のチームは、これらの資料を確認し、自社のテレメトリに対してクエリを実行すべきである。

報告された活動がほぼ1年間続いたため、現在のアラートを一度確認するだけでは十分でない可能性がある。保持が許す限り、履歴ログを検索することは、初期の兆候を探すための賢明な方法である。セキュリティチームは、二次的な要約ではなく、具体的な指標についてはMicrosoftが公開した分析に依拠すべきである。

これがあなたにとって意味すること

ほとんどの人は通信事業者レベルの侵入を検出したり阻止したりできず、報道は消費者が直接影響を受けたとは述べていない。それでも、露出を制限するために賢明な措置を取ることはできる:

  • 機密性の高い会話を移す:標準的なSMSや音声通話ではなく、エンドツーエンド暗号化されたメッセージングアプリへ。
  • 認証にSMSを避ける:認証アプリやハードウェアキーが利用可能な場合はそちらを使う。
  • アカウントを監視する:予期しないパスワードリセットメッセージ、SIMの変更、見慣れないアクティビティに注意し、何かおかしいと思ったら通信事業者に連絡する。
  • デバイスを最新の状態に保つ:他の攻撃経路を閉じておくために。
  • VPNを得意なことに使う:つまり閲覧トラフィックの保護であり、通信事業者が保持するデータをカバーしないことを理解した上で。

主なポイント

NeedyMantisの通信会社向けマルウェアによるプライバシーリスクは、ある不明点に帰着する:1年間のアクセスが報告され、何が取得されたかについて公の答えがないことだ。VPNは有用なプライバシーツールだが、通信事業者のインフラ内部の侵害を元に戻すことはできない。機密性の高い通信のどれだけがSMSと音声通話に依存しているかを見直し、可能なものを暗号化された代替手段に移そう。キャンペーン自体を理解するには、vpn.socialのMicrosoftのNeedyMantis警告に関する報道を読み、通信事業者レベルのリスクへの自身の露出を確認されたい。