Microsoft Threat Intelligence ostrzegło, że powiązany z Chinami aktor zagrożenia, którego firma śledzi jako NeedyMantis, obrał za cel organizacje z różnych branż. Według relacji z raportu grupa opiera się na malware stworzonym dla trwałego dostępu sieciowego malware NeedyMantis, co oznacza, że celem nie jest szybki skok i ucieczka, lecz długie pozostanie w środowisku ofiary.

Publiczne podsumowanie zawiera niewiele szczegółów technicznych, dlatego ten artykuł ogranicza się do tego, co zostało zgłoszone, i wyjaśnia, dlaczego ten wzorzec ma znaczenie dla osób, których dane znajdują się w organizacjach będących celem ataków.

Co według Microsoftu robi NeedyMantis

Microsoft Threat Intelligence opisuje NeedyMantis jako aktora zagrożenia z Chin. Firma twierdzi, że grupa obrała za cel organizacje z różnych branż, a nie z jednego sektora. Malware powiązane z grupą ma umożliwiać trwały dostęp do sieci ofiar.

Trwały dostęp to kluczowe sformułowanie. Oznacza, że intruz tworzy przyczółek, który przetrwa ponowne uruchomienia, zmiany haseł czy rutynowe czyszczenie, dzięki czemu może wracać, kiedy tylko zechce. Materiał źródłowy nie wymienia konkretnych ofiar, możliwości malware, dat ani wskaźników technicznych, i nie będziemy ich zgadywać. Organizacje, które chcą poznać te szczegóły, powinny bezpośrednio sięgnąć do własnego biuletynu Microsoftu.

Dlaczego trwały dostęp ma znaczenie dla danych osobowych

Napastnik, który może po cichu pozostać w sieci, ma czas po swojej stronie. Zamiast zabrać wszystko, co jest dostępne pierwszego dnia, może obserwować, jak działają systemy, znaleźć, gdzie znajdują się wrażliwe rekordy, i stopniowo zbierać informacje. Taki dostęp może być trudny do wykrycia, ponieważ może nie wywoływać głośnych objawów, które ludzie kojarzą z ransomware lub defacementem.

Dla osób fizycznych ryzyko jest pośrednie. Możesz nigdy nie zainstalować niczego podejrzanego ani nie kliknąć złego linku, a mimo to twoje informacje mogą zostać ujawnione, ponieważ pracodawca, usługodawca lub instytucja, z którą masz do czynienia, została zaatakowana. Rekordy takie jak dane kontaktowe, informacje o koncie czy dane zatrudnienia to materiał, który organizacje rutynowo przechowują, a długoterminowy intruz może być w pozycji, by do nich dotrzeć.

Nic w relacjach nie wskazuje, że w tej kampanii skradziono dane osobowe. Rzecz w strukturze: gdy aktorzy wspierani przez państwo zadomowią się w sieciach, dane znajdujące się w tych sieciach stają się osiągalne.

Które sektory narażają informacje konsumentów

Microsoft twierdzi, że NeedyMantis uderzył w różne branże, co sugeruje, że żadnej kategorii nie można bezpiecznie zignorować. Ogólnie rzecz biorąc, każda organizacja przechowująca informacje o klientach, pacjentach, pracownikach lub członkach jest potencjalnym źródłem danych osobowych. Pomyśl o firmach i instytucjach, z którymi większość ludzi ma regularny kontakt: pracodawcy, usługodawcy, firmy profesjonalne i dostawcy połączeni z większymi organizacjami.

Ponieważ źródło nie wymienia dotkniętych branż, wskazywanie konkretnych sektorów jako potwierdzonych celów byłoby nieścisłe. Praktyczny wniosek jest prosty: zakładaj, że organizacje przechowujące twoje informacje są potencjalnymi celami, i planuj odpowiednio.

Co to oznacza dla ciebie

Nie możesz załatać cudzej sieci, ale możesz ograniczyć szkody, jakie wyrządzi ci naruszenie gdzie indziej. Oto co jest realistyczne:

  • Używaj unikalnych haseł i menedżera haseł. Jeśli jedna organizacja zostanie zaatakowana, ponownie użyte dane logowania pozwalają napastnikom wypróbować je gdzie indziej.
  • Włącz uwierzytelnianie wieloskładnikowe dla poczty e-mail, bankowości i kont służbowych, najlepiej za pomocą aplikacji uwierzytelniającej lub klucza bezpieczeństwa, a nie SMS-a.
  • Udostępniaj mniej. Przekazuj organizacjom tylko te dane osobowe, których naprawdę potrzebują, ponieważ dane, które nigdy nie zostały zebrane, nie mogą zostać skradzione.
  • Uważaj na phishing następczy. Skradzione dane często napędzają przekonujące wiadomości odwołujące się do prawdziwych kont lub pracodawców.
  • Aktualizuj urządzenia, aby twoje własne systemy nie były łatwym drugim punktem wejścia.

Pomaga też jasne zrozumienie ograniczeń narzędzi konsumenckich. VPN szyfruje ruch między twoim urządzeniem a serwerem VPN, co jest przydatne w niezaufanych sieciach. Nie chroni danych, które organizacja przechowuje na własnych serwerach, i nie powstrzyma intruza, który już znajduje się w sieci firmy.

Równoległy przykład: aktorzy powiązani z państwem i codzienne sieci

Aktorzy powiązani z państwem atakujący zwykłych użytkowników to nic nowego. Microsoft wcześniej zwracał uwagę na rosyjską aktywność w sieciach publicznych, a nasza relacja o tym, jak Microsoft powiązał ataki malware przez hotelowe Wi-Fi z rosyjskim APT29, pokazuje, jak podróżni mogą stać się celami. Informowaliśmy również o ostrzeżeniu Microsoftu przed rosyjskimi hakerami w hotelowych sieciach Wi-Fi, które dotyczyło skradzionych danych logowania do Microsoft 365 i malware przesyłanego na komputery z Windows. Kolejny alert dotyczył fałszywego ataku Wi-Fi Storm-2945 na podróżnych.

Te przypadki pokazują, gdzie szyfrowany tunel może pomóc: w sieciach współdzielonych lub niezaufanych utrudnia innym w sieci podglądanie twojego ruchu. Pokazują też, gdzie zawodzi. Jeśli wpiszesz dane logowania na przekonującej fałszywej stronie logowania lub zainstalujesz malware, szyfrowanie w tranzycie cię nie uratuje.

Najważniejsze wnioski

Ostrzeżenie o NeedyMantis przypomina, że prawdziwym zagrożeniem jest trwały dostęp: cichy, cierpliwy i trudny do wykrycia. Wzmacniaj to, co kontrolujesz. Używaj silnych, unikalnych haseł, włączaj uwierzytelnianie wieloskładnikowe, zachowuj ostrożność w sieciach publicznych i korzystaj z szyfrowanego połączenia, gdy nie możesz zaufać Wi-Fi. Połącz te nawyki ze sceptycyzmem wobec nieoczekiwanych wiadomości, a będziesz w znacznie lepszej sytuacji, jeśli organizacja przechowująca twoje dane kiedykolwiek zostanie zaatakowana.