Microsoft Threat Intelligence heeft gewaarschuwd dat een op China gebaseerde dreigingsactor die het volgt als NeedyMantis organisaties in verschillende sectoren heeft aangevallen. Volgens de berichtgeving vertrouwt de groep op malware die is gebouwd voor NeedyMantis malware persistent network access, wat betekent dat het doel niet een snelle overval is, maar een langdurig verblijf in de omgeving van een slachtoffer.

De openbare samenvatting bevat weinig technische details, dus dit bericht houdt zich aan wat er is gemeld en legt uit waarom het patroon belangrijk is voor mensen wier gegevens zich bevinden binnen de aangevallen organisaties.

Wat Microsoft zegt dat NeedyMantis doet

Microsoft Threat Intelligence beschrijft NeedyMantis als een dreigingsactor uit China. Het bedrijf zegt dat de groep organisaties in verschillende sectoren heeft aangevallen, in plaats van één enkele sector. De malware die met de groep wordt geassocieerd, zou persistente toegang tot netwerken van slachtoffers mogelijk maken.

Persistente toegang is een sleutelterm. Het betekent dat een indringer een voet aan de grond krijgt die reboots, wachtwoordwijzigingen of routinematige opschoningen overleeft, zodat ze terug kunnen komen wanneer ze maar willen. Het bronmateriaal noemt geen specifieke slachtoffers, malwaremogelijkheden, data of technische indicatoren, en wij zullen daar niet naar gissen. Organisaties die die details willen, kunnen zich rechtstreeks tot Microsofts eigen advies wenden.

Waarom persistente toegang belangrijk is voor persoonsgegevens

Een aanvaller die rustig binnen een netwerk kan blijven, heeft de tijd aan zijn kant. In plaats van op dag één te pakken wat beschikbaar is, kunnen ze observeren hoe systemen werken, vinden waar gevoelige gegevens zich bevinden en geleidelijk informatie verzamelen. Dat soort toegang kan moeilijk te spotten zijn omdat het misschien niet de luide symptomen veroorzaakt die mensen associëren met ransomware of defacement.

Voor individuen is het risico indirect. Je installeert misschien nooit iets verdachts of klikt nooit op een slechte link, maar toch kunnen je gegevens worden blootgesteld omdat een werkgever, dienstverlener of instelling waarmee je te maken hebt, is gecompromitteerd. Gegevens zoals contactgegevens, accountinformatie of werkgegevens zijn het soort materiaal dat organisaties routinematig bewaren, en een langdurige indringer kan in een positie verkeren om ze te bereiken.

Niets in de berichtgeving zegt dat persoonsgegevens zijn gestolen in deze campagne. Het punt is structureel: wanneer door de staat gesteunde actoren zich in netwerken nestelen, worden de gegevens in die netwerken bereikbaar.

Welke sectoren consumenteninformatie in gevaar brengen

Microsoft zegt dat NeedyMantis een reeks sectoren heeft getroffen, wat suggereert dat geen enkele categorie veilig is om te negeren. In algemene termen is elke organisatie die klant-, patiënt-, werknemer- of ledeninformatie opslaat een potentiële bron van persoonsgegevens. Denk aan de bedrijven en instellingen waarmee de meeste mensen regelmatig te maken hebben: werkgevers, dienstverleners, professionele kantoren en leveranciers die verbonden zijn met grotere organisaties.

Omdat de bron de getroffen sectoren niet noemt, zou het onjuist zijn om specifieke sectoren aan te wijzen als bevestigde doelwitten. Een praktische les is simpelweg om aan te nemen dat de organisaties die je gegevens bewaren potentiële doelwitten zijn, en daarop te anticiperen.

Wat dit voor jou betekent

Je kunt het netwerk van iemand anders niet patchen, maar je kunt beperken hoeveel schade een datalek elders jou berokkent. Dit is wat realistisch is:

  • Gebruik unieke wachtwoorden en een wachtwoordmanager. Als één organisatie wordt gecompromitteerd, kunnen hergebruikte inloggegevens aanvallers in staat stellen ze elders te proberen.
  • Schakel multi-factor authenticatie in voor e-mail-, bank- en werkaccounts, idealiter met een authenticator-app of beveiligingssleutel in plaats van sms.
  • Deel minder. Geef organisaties alleen de persoonsgegevens die ze echt nodig hebben, want gegevens die nooit worden verzameld, kunnen niet worden gestolen.
  • Let op vervolgphishing. Gestolen gegevens voeden vaak overtuigende berichten die verwijzen naar echte accounts of werkgevers.
  • Houd apparaten bijgewerkt zodat je eigen systemen geen gemakkelijk tweede toegangspunt zijn.

Het helpt ook om duidelijk te zijn over de beperkingen van consumententools. Een VPN versleutelt verkeer tussen je apparaat en de VPN-server, wat nuttig is op onbetrouwbare netwerken. Het beschermt geen gegevens die een organisatie op haar eigen servers opslaat, en het kan een indringer die al binnen het netwerk van een bedrijf zit niet stoppen.

Een parallel voorbeeld: staatsgelieerde actoren en alledaagse netwerken

Staatsgelieerde actoren die gewone gebruikers aanvallen is niet nieuw. Microsoft heeft eerder aandacht gevraagd voor Russische activiteit op openbare netwerken, en onze berichtgeving over hoe Microsoft hotel-wifi-malwareaanvallen koppelde aan Ruslands APT29 laat zien hoe reizigers doelwit kunnen worden. We berichtten ook over Microsofts waarschuwing over Russische hackers op hotel-wifinetwerken, waarbij gestolen Microsoft 365-inloggegevens en malware die naar Windows-pc's werd gepusht betrokken waren. Een volgende waarschuwing behandelde de Storm-2945 nep-wifiaanval op reizigers.

Die gevallen tonen waar een versleutelde tunnel kan helpen: op gedeelde of onbetrouwbare wifi maakt het voor anderen op het netwerk moeilijker om je verkeer af te luisteren. Ze tonen ook waar het tekortschiet. Als je inloggegevens invoert op een overtuigende nep-inlogpagina of malware installeert, redt versleuteling tijdens transport je niet.

Belangrijkste punten

De NeedyMantis-waarschuwing is een herinnering dat persistente toegang de echte dreiging is: stil, geduldig en moeilijk te detecteren. Versterk wat je zelf beheert. Gebruik sterke, unieke wachtwoorden, schakel multi-factor authenticatie in, wees voorzichtig op openbare netwerken en gebruik een versleutelde verbinding wanneer je de wifi niet kunt vertrouwen. Combineer die gewoonten met scepsis tegenover onverwachte berichten, en je staat veel beter als een organisatie die je gegevens bewaart ooit wordt gecompromitteerd.