Microsoft는 중국 기반 위협 행위자와 연관된 멀웨어 계열인 NeedyMantis에 대한 기술 분석을 발표했다. 보고서에 따르면 이 멀웨어는 통신사, 대학, 정부 계약업체 내부에 거의 1년 동안 잠복해 있었다. Microsoft는 방어자들이 이를 탐지할 수 있도록 침해 지표(IOC)와 함께 Defender XDR 및 Sentinel 헌팅 쿼리를 공개했다. 일반 사용자 입장에서 NeedyMantis 통신사 멀웨어 프라이버시 위험을 측정하기는 어렵다. 보고서에서 무엇이 유출되었는지 그 범위가 알려지지 않았다고 밝히고 있기 때문이다.
이 글은 보고된 내용에만 근거하며, 통신사 수준의 침해가 일상 사용자에게 왜 중요한지 설명하고, 이런 상황에서 VPN이 할 수 있는 것과 할 수 없는 것을 명확히 밝힌다.
Microsoft가 NeedyMantis 캠페인에서 발견한 것
보도에 따르면 NeedyMantis는 중국 기반 위협 행위자와 연관된 멀웨어로, 거의 1년에 걸쳐 통신사, 대학, 정부 계약업체에 조용히 침투했다. Microsoft의 보고서에는 전체 기술 분석, 침해 지표, 그리고 보안 팀이 자체 환경에서 침입 흔적을 검색하는 데 사용하는 도구인 Defender XDR 및 Microsoft Sentinel용 헌팅 쿼리가 포함되어 있다.
가장 눈에 띄는 세부 사항은 지속 기간이다. 1년간의 은밀한 존재는 운영자들이 네트워크를 관찰할 시간을 가졌다는 것을 의미하며, 보고서는 유출된 것의 범위가 여전히 알려지지 않았다고 밝히고 있다. 이러한 불확실성이 소비자 데이터가 탈취되었다는 증거는 아니다. 다만 영향을 받은 조직 외부의 누구도 무엇이 접근되었고 접근되지 않았는지 말할 수 없다는 것을 의미한다. 원래 캠페인 세부 사항은 vpn.social의 이전 보도를 참조하기 바란다: Microsoft, 중국 기반 NeedyMantis 멀웨어 캠페인 경고.
통신사 침해가 일상 사용자에게 중요한 이유
통신 네트워크는 사람들과 전화로 하는 거의 모든 활동 사이에 위치한다. 통신사는 통화, 문자 메시지, 그리고 누가 누구에게 언제 연락했는지 설명하는 기록을 처리한다. 원본 자료는 어떤 고객 데이터가 노출되었는지(만약 있다면) 밝히지 않으므로, 특정 기록이 탈취되었다고 주장하는 것은 잘못이다. 우려는 구조적인 것이다. 공격자가 통신을 처리하는 조직 내부에 있을 때, 그 조직이 보유한 데이터가 잠재적 표적이 된다.
다른 영향을 받은 분야들도 상황을 보완한다. 대학은 연구 및 개인 기록을 보유하고, 정부 계약업체는 민감한 프로젝트 정보를 보유할 수 있다. 종합하면, 이 표적들은 빠른 침입과 탈취보다는 장기적 접근에 대한 관심을 시사한다.
일반 사용자에게 이것은 휴대폰에서 확인하거나 해결할 수 있는 것이 아니다. 통신사의 내부 시스템을 검사할 수 없고, 네트워크가 조용히 접근되었다는 알림도 일반적으로 없다. 그래서 가장 실용적인 대응은 처음부터 통신사가 처리하는 채널에 의존하는 민감한 정보의 양을 줄이는 것이다.
VPN이 여기서 보호할 수 있는 것과 없는 것
VPN은 기기와 VPN 서버 사이의 트래픽을 암호화하고, 로컬 네트워크와 어느 정도는 인터넷 제공업체로부터 브라우징 활동을 숨긴다. 이는 신뢰할 수 없는 Wi-Fi에서 또는 제공업체가 방문하는 사이트를 보는 것을 원하지 않을 때 실질적인 이점이다.
그러나 VPN은 통신사 인프라 내부의 침해를 해결하지 못한다. 한계를 살펴보자:
- 통화 및 SMS 메타데이터. 기존 음성 통화와 문자 메시지는 통신사 자체 시스템을 통해 전송된다. VPN은 이를 우회하지 않으므로, 통신사는 여전히 누구에게 언제 연락했는지에 대한 기록을 보유한다.
- 네트워크 측 접근. 공격자가 통신사 시스템 내부에 있다면, 휴대폰의 VPN이 그들을 제거하지 못한다.
- 계정 및 신원 데이터. 청구 세부 정보 등 통신사에 제공한 정보는 VPN 사용 여부와 관계없이 통신사 측에 저장된다.
VPN이 여전히 할 수 있는 것은 인터넷 제공업체가 앱 및 웹 트래픽에 대해 관찰할 수 있는 것을 제한하는 것이다. 이는 유용하지만 좁은 범위의 보호이며, 인프라 수준의 침해에 대한 해결책으로 설명되어서는 안 된다.
보안 팀을 위한 탐지 지침 및 침해 지표
방어자들에게 Microsoft의 발표는 이 이야기에서 가장 실행 가능한 부분이다. Microsoft는 멀웨어와 관련된 파일 또는 네트워크 아티팩트 같은 기술적 표시인 침해 지표와 함께 Defender XDR 및 Sentinel용 헌팅 쿼리를 공개했다. 통신, 교육, 정부 계약 분야의 팀은 해당 자료를 검토하고 자체 텔레메트리에 대해 쿼리를 실행해야 한다.
보고된 활동이 거의 1년 동안 지속되었기 때문에, 현재 경보에 대한 일회성 점검으로는 충분하지 않을 수 있다. 보존이 허용되는 경우 과거 로그를 검색하는 것이 초기 징후를 찾는 합리적인 방법이다. 보안 팀은 특정 지표에 대해 2차 요약보다 Microsoft가 공개한 분석에 의존해야 한다.
이것이 당신에게 의미하는 것
대부분의 사람들은 통신사 수준의 침입을 탐지하거나 막을 수 없으며, 보고서는 소비자가 직접 영향을 받았다고 밝히지 않는다. 그래도 노출을 제한하기 위해 합리적인 조치를 취할 수 있다:
- 민감한 대화를 일반 SMS 및 음성 통화 대신 종단간 암호화 메시징 앱으로 옮겨라.
- 인증에 SMS를 피하고, 인증 앱이나 하드웨어 키를 사용할 수 있는 곳에서는 그것을 사용하라.
- 계정을 주시하여 예상치 못한 비밀번호 재설정 메시지, SIM 변경, 또는 낯선 활동이 있는지 확인하고, 뭔가 이상해 보이면 통신사에 연락하라.
- 기기를 최신 상태로 유지하여 다른 공격 경로가 닫혀 있도록 하라.
- VPN을 잘하는 용도로 사용하라. 즉 브라우징 트래픽을 보호하는 것이며, 통신사가 보유한 데이터를 커버하지 않는다는 것을 이해하라.
핵심 요점
NeedyMantis 통신사 멀웨어 프라이버시 위험은 결국 미지의 문제로 귀결된다. 보고된 1년간의 접근, 그리고 무엇이 탈취되었는지에 대한 공개된 답이 없다. VPN은 유용한 프라이버시 도구이지만, 통신사 인프라 내부의 침해를 되돌릴 수는 없다. 민감한 통신 중 얼마나 많은 부분이 SMS와 음성 통화에 의존하는지 검토하고, 가능한 것을 암호화된 대안으로 전환하라. 캠페인 자체를 이해하려면 vpn.social의 Microsoft의 NeedyMantis 경고 보도를 읽고, 통신사 수준 위험에 대한 자신의 노출을 확인하라.




