Microsoft Threat Intelligence har advart om at en trusselaktør med base i Kina, som de sporer som NeedyMantis, har rettet seg mot organisasjoner på tvers av en rekke bransjer. Ifølge rapportdekningen er gruppen avhengig av malware bygget for NeedyMantis malware persistent network access, noe som betyr at målet ikke er et raskt ran, men et langvarig opphold inne i offerets miljø.
Det offentlige sammendraget er sparsomt med tekniske detaljer, så dette innlegget holder seg til det som er rapportert, og forklarer hvorfor mønsteret er viktig for personer hvis data befinner seg inne i målrettede organisasjoner.
Hva Microsoft sier NeedyMantis gjør
Microsoft Threat Intelligence beskriver NeedyMantis som en trusselaktør fra Kina. Selskapet sier at gruppen har rettet seg mot organisasjoner på tvers av en rekke bransjer, snarere enn én enkelt sektor. Malwareen som er knyttet til gruppen, beskrives som å muliggjøre vedvarende tilgang til offerets nettverk.
Vedvarende tilgang er et nøkkeluttrykk. Det betyr at en inntrenger etablerer et fotfeste som overlever omstart, passordendringer eller rutinemessig opprydding, slik at de kan komme tilbake når de vil. Kildematerialet lister ikke opp spesifikke ofre, malware-funksjoner, datoer eller tekniske indikatorer, og vi vil ikke gjette på dem. Organisasjoner som ønsker disse detaljene, bør konsultere Microsofts egen rådgivning direkte.
Hvorfor vedvarende tilgang er viktig for personopplysninger
En angriper som i stillhet kan holde seg inne i et nettverk, har tiden på sin side. I stedet for å ta det som er tilgjengelig på dag én, kan de observere hvordan systemene fungerer, finne ut hvor sensitive registre befinner seg og samle inn informasjon gradvis. Denne typen tilgang kan være vanskelig å oppdage fordi den kanskje ikke utløser de tydelige symptomene folk forbinder med løsepengevirus eller defacement.
For enkeltpersoner er risikoen indirekte. Du installerer kanskje aldri noe mistenkelig eller klikker på en dårlig lenke, men informasjonen din kan likevel bli eksponert fordi en arbeidsgiver, tjenesteleverandør eller institusjon du forholder deg til, ble kompromittert. Opplysninger som kontaktdetaljer, kontoinformasjon eller ansettelsesdata er den typen materiale organisasjoner rutinemessig besitter, og en langsiktig inntrenger kan være posisjonert til å nå dem.
Ingenting i rapporteringen sier at personopplysninger er stjålet i denne kampanjen. Poenget er strukturelt: når statsstøttede aktører setter seg ned i nettverk, blir dataene inne i disse nettverkene tilgjengelige.
Hvilke sektorer setter forbrukerinformasjon i fare
Microsoft sier NeedyMantis har rammet en rekke bransjer, noe som antyder at ingen kategori er trygg å ignorere. I generelle termer er enhver organisasjon som lagrer kunde-, pasient-, ansatt- eller medlemsinformasjon, en potensiell kilde til personopplysninger. Tenk på selskapene og institusjonene folk flest samhandler med regelmessig: arbeidsgivere, tjenesteleverandører, profesjonelle firmaer og leverandører som er koblet til større organisasjoner.
Fordi kilden ikke navngir de berørte bransjene, ville det være unøyaktig å peke på spesifikke sektorer som bekreftede mål. En praktisk konklusjon er rett og slett å anta at organisasjonene som besitter informasjonen din, er potensielle mål, og planlegge deretter.
Hva dette betyr for deg
Du kan ikke lappe noen andres nettverk, men du kan redusere hvor mye et brudd et annet sted skader deg. Her er hva som er realistisk:
- Bruk unike passord og en passordbehandler. Hvis én organisasjon kompromitteres, lar gjenbrukte påloggingsopplysninger angripere prøve dem andre steder.
- Slå på flerfaktorautentisering for e-post, bank og jobbkontoer, ideelt sett med en autentiseringsapp eller sikkerhetsnøkkel i stedet for SMS.
- Del mindre. Gi organisasjoner bare de personopplysningene de virkelig trenger, siden data som aldri samles inn, ikke kan stjeles.
- Vær oppmerksom på oppfølgings-phishing. Stjålne detaljer driver ofte overbevisende meldinger som refererer til virkelige kontoer eller arbeidsgivere.
- Hold enheter oppdatert slik at dine egne systemer ikke er et enkelt andre inngangspunkt.
Det hjelper også å være klar over begrensningene til forbrukerverktøy. En VPN krypterer trafikken mellom enheten din og VPN-serveren, noe som er nyttig på utrygge nettverk. Den beskytter ikke data som en organisasjon lagrer på sine egne servere, og den kan ikke stoppe en inntrenger som allerede er inne i et selskapsnettverk.
Et parallelt eksempel: Statsknyttede aktører og hverdagsnettverk
Statsknyttede aktører som går etter vanlige brukere, er ikke nytt. Microsoft har tidligere trukket oppmerksomhet til russisk aktivitet på offentlige nettverk, og vår dekning av hvordan Microsoft koblet hotell-Wi-Fi-malwareangrep til Russlands APT29 viser hvordan reisende kan bli mål. Vi rapporterte også om Microsofts advarsel om russiske hackere på hotell-Wi-Fi-nettverk, som involverte stjålne Microsoft 365-påloggingsopplysninger og malware pushet til Windows-PCer. En ytterligere varsel dekket Storm-2945 falske Wi-Fi-angrep på reisende.
Disse sakene viser hvor en kryptert tunnel kan hjelpe: på delte eller utrygge Wi-Fi-nettverk gjør den det vanskeligere for andre på nettverket å snoke i trafikken din. De viser også hvor den kommer til kort. Hvis du skriver inn påloggingsopplysninger på en overbevisende falsk påloggingsside eller installerer malware, vil kryptering under overføring ikke redde deg.
Viktige punkter
NeedyMantis-varselet er en påminnelse om at vedvarende tilgang er den virkelige trusselen: stille, tålmodig og vanskelig å oppdage. Styrk det du kontrollerer. Bruk sterke, unike passord, aktiver flerfaktorautentisering, vær forsiktig på offentlige nettverk, og bruk en kryptert tilkobling når du ikke kan stole på Wi-Fi-en. Kombiner disse vanene med skepsis til uventede meldinger, og du vil være mye bedre stilt hvis en organisasjon som besitter dataene dine, noen gang blir kompromittert.




