Microsoft opublikował analizę techniczną NeedyMantis, rodziny złośliwego oprogramowania powiązanej z ugrupowaniami zagrożeń działającymi z terenu Chin, które według doniesień przez blisko rok przebywało wewnątrz sieci telekomunikacyjnych, uczelni i wykonawców rządowych. Firma udostępniła wskaźniki kompromitacji wraz z zapytaniami do polowania w Defender XDR i Sentinel, aby obrońcy mogli go wyszukiwać. Dla zwykłych klientów ryzyko dla prywatności związane ze złośliwym oprogramowaniem NeedyMantis w telekomach jest trudne do zmierzenia, ponieważ w doniesieniach podano, że zakres tego, co zostało skradzione, jest nieznany.

Ten wpis trzyma się tego, co zostało zgłoszone, wyjaśnia, dlaczego kompromitacje na poziomie operatorów mają znaczenie dla zwykłych użytkowników, i jasno określa, co VPN może, a czego nie może zrobić w tej sytuacji.

Co Microsoft znalazł w kampanii NeedyMantis

Zgodnie z doniesieniami NeedyMantis to złośliwe oprogramowanie powiązane z ugrupowaniami zagrożeń działającymi z terenu Chin, które po cichu infiltrowało telekomy, uczelnie i wykonawców rządowych przez blisko rok. Opracowanie Microsoftu zawiera pełną analizę techniczną, wskaźniki kompromitacji oraz zapytania do polowania dla Defender XDR i Microsoft Sentinel, czyli narzędzi, których zespoły bezpieczeństwa używają do przeszukiwania własnych środowisk w poszukiwaniu śladów włamania.

Najważniejszym szczegółem jest czas trwania. Rok cichej obecności oznacza, że operatorzy mieli czas na obserwację sieci, a w doniesieniach podano, że zakres ewentualnych kradzieży pozostaje nieznany. Ta niepewność nie jest dowodem na to, że dane konsumentów zostały wykradzione. Oznacza jednak, że nikt spoza dotkniętych organizacji nie może powiedzieć, do czego uzyskano dostęp, a do czego nie. Aby poznać szczegóły oryginalnej kampanii, zobacz wcześniejsze materiały vpn.social: Microsoft ostrzega przed kampanią złośliwego oprogramowania NeedyMantis pochodzącego z Chin.

Dlaczego kompromitacja telekomu ma znaczenie dla zwykłych użytkowników

Sieci telekomunikacyjne znajdują się między ludźmi a niemal wszystkim, co robią za pomocą telefonu. Operatorzy obsługują połączenia, wiadomości tekstowe i rekordy, które je opisują, takie jak kto z kim się kontaktował i kiedy. Materiał źródłowy nie mówi, jakie dane klientów, jeśli w ogóle, zostały ujawnione, więc twierdzenie, że skradziono konkretne rekordy, byłoby błędne. Problem ma charakter strukturalny: gdy atakujący znajduje się wewnątrz organizacji zajmującej się komunikacją, dane, które ta organizacja przechowuje, stają się potencjalnym celem.

Pozostałe dotknięte sektory dopełniają obrazu. Uczelnie przechowują dane badawcze i osobowe, a wykonawcy rządowi mogą przechowywać wrażliwe informacje o projektach. Razem te cele sugerują zainteresowanie długoterminowym dostępem, a nie szybkim skokiem po łup.

Dla typowego klienta nie jest to coś, co można zobaczyć lub naprawić ze swojego telefonu. Nie można sprawdzić wewnętrznych systemów operatora, a zwykle nie ma też powiadomienia, że ktoś po cichu uzyskał dostęp do sieci. Dlatego najbardziej praktyczną reakcją jest ograniczenie tego, jak wiele wrażliwych informacji opiera się na kanałach obsługiwanych przez operatora.

Przed czym VPN może, a przed czym nie może tu ochronić

VPN szyfruje ruch między twoim urządzeniem a serwerem VPN i ukrywa twoją aktywność w sieci przed lokalną siecią, a do pewnego stopnia także przed dostawcą internetu. To realne korzyści w niezaufanym Wi-Fi lub wtedy, gdy nie chcesz, aby dostawca widział odwiedzane przez ciebie strony.

Jednak VPN nie naprawia kompromitacji wewnątrz infrastruktury operatora. Rozważ ograniczenia:

  • Metadane połączeń i SMS. Tradycyjne połączenia głosowe i wiadomości tekstowe przesyłane są przez systemy samego operatora. VPN ich nie przekierowuje, więc operator nadal przechowuje rekordy tego, z kim się kontaktowałeś i kiedy.
  • Dostęp po stronie sieci. Jeśli atakujący znajdują się wewnątrz systemów telekomu, VPN w twoim telefonie ich nie usunie.
  • Dane konta i tożsamości. Informacje, które przekazałeś operatorowi, takie jak dane rozliczeniowe, są przechowywane po jego stronie niezależnie od korzystania z VPN.

To, co VPN nadal może zrobić, to ograniczyć to, co twój dostawca internetu może zaobserwować o ruchu z aplikacji i przeglądania. Jest to przydatne, ale stanowi wąską ochronę i nie należy tego opisywać jako rozwiązania problemu kompromitacji na poziomie infrastruktury.

Wytyczne dotyczące wykrywania i wskaźniki kompromitacji dla zespołów bezpieczeństwa

Dla obrońców publikacja Microsoftu jest najbardziej praktyczną częścią tej historii. Firma opublikowała wskaźniki kompromitacji, czyli techniczne znaczniki, takie jak artefakty plikowe lub sieciowe powiązane ze złośliwym oprogramowaniem, a także zapytania do polowania dla Defender XDR i Sentinel. Zespoły w telekomunikacji, edukacji i sektorze wykonawców rządowych powinny przejrzeć te materiały i uruchomić zapytania na własnej telemetrii.

Ponieważ zgłoszona aktywność trwała blisko rok, jednorazowe sprawdzenie bieżących alertów może nie wystarczyć. Przeszukanie historycznych logów, tam gdzie pozwala na to okres przechowywania, jest rozsądnym sposobem na poszukiwanie wcześniejszych śladów. Zespoły bezpieczeństwa powinny opierać się na opublikowanej analizie Microsoftu w zakresie konkretnych wskaźników, a nie na wtórnych podsumowaniach.

Co to oznacza dla ciebie

Większość ludzi nie może wykryć ani powstrzymać włamania na poziomie operatora, a w doniesieniach nie stwierdzono, że konsumenci zostali bezpośrednio dotknięci. Mimo to możesz podjąć rozsądne kroki, aby ograniczyć ekspozycję:

  • Przenieś wrażliwe rozmowy do aplikacji do komunikacji z szyfrowaniem end-to-end zamiast standardowych SMS-ów i połączeń głosowych.
  • Unikaj SMS-ów do uwierzytelniania, gdy dostępna jest aplikacja uwierzytelniająca lub klucz sprzętowy.
  • Obserwuj swoje konta pod kątem nieoczekiwanych wiadomości o resecie hasła, zmian SIM lub nieznanej aktywności, a jeśli coś wygląda podejrzanie, skontaktuj się z operatorem.
  • Aktualizuj urządzenia, aby inne drogi ataku pozostały zamknięte.
  • Używaj VPN do tego, w czym jest dobry, czyli do ochrony ruchu przeglądania, mając świadomość, że nie obejmuje danych przechowywanych przez operatora.

Najważniejsze wnioski

Ryzyko dla prywatności związane ze złośliwym oprogramowaniem NeedyMantis w telekomach sprowadza się do niewiadomej: rok zgłoszonego dostępu i brak publicznej odpowiedzi na temat tego, co zostało zabrane. VPN jest przydatnym narzędziem prywatności, ale nie cofnie kompromitacji wewnątrz infrastruktury operatora. Przeanalizuj, jak duża część twojej wrażliwej komunikacji opiera się na SMS-ach i połączeniach głosowych, i przenieś to, co możesz, na szyfrowane alternatywy. Aby zrozumieć samą kampanię, przeczytaj materiał vpn.social o ostrzeżeniu Microsoftu dotyczącym NeedyMantis i sprawdź własną ekspozycję na ryzyka na poziomie operatora.