Microsoft a publicat o analiză tehnică a NeedyMantis, o familie de malware legată de actori amenințători cu bază în China, care, potrivit rapoartelor, a staționat în companii de telecomunicații, universități și contractori guvernamentali timp de aproape un an. Compania a publicat indicatori de compromitere împreună cu interogări de căutare pentru Defender XDR și Sentinel, astfel încât apărătorii să îl poată căuta. Pentru clienții obișnuiți, riscul pentru confidențialitate reprezentat de malware-ul NeedyMantis din telecomunicații este greu de măsurat, deoarece raportul spune că amploarea a ceea ce a fost furat este necunoscută.

Această postare se limitează la ceea ce a fost raportat, explică de ce compromiterile la nivel de operator contează pentru utilizatorii obișnuiți și este clară cu privire la ceea ce un VPN poate și nu poate face în această situație.

Ce a descoperit Microsoft în campania NeedyMantis

Conform relatărilor, NeedyMantis este un malware legat de actori amenințători cu bază în China care au infiltrat în mod discreționar companii de telecomunicații, universități și contractori guvernamentali timp de aproape un an. Analiza Microsoft include o analiză tehnică completă, indicatori de compromitere și interogări de căutare pentru Defender XDR și Microsoft Sentinel, care sunt instrumente pe care echipele de securitate le folosesc pentru a-și căuta propriile medii pentru semne de intruziune.

Detaliul principal este durata. Un an de prezență discretă înseamnă că operatorii au avut timp să observe rețelele, iar raportul spune că amploarea oricărei sustrageri rămâne necunoscută. Această incertitudine nu este o dovadă că datele clienților au fost luate. Înseamnă că nimeni din afara organizațiilor afectate nu poate spune ce a fost sau nu a fost accesat. Pentru detaliile originale ale campaniei, consultați acoperirea anterioară a vpn.social: Microsoft semnalează campania de malware NeedyMantis cu bază în China.

De ce un compromit al unei companii de telecomunicații contează pentru utilizatorii obișnuiți

Rețelele de telecomunicații se află între oameni și aproape tot ceea ce fac prin telefon. Operatorii gestionează apeluri, mesaje text și înregistrările care le descriu, cum ar fi cine a contactat pe cine și când. Materialul sursă nu spune care date ale clienților, dacă există, au fost expuse, așa că ar fi greșit să se afirme că anumite înregistrări au fost furate. Îngrijorarea este structurală: atunci când un atacator se află în interiorul unei organizații care gestionează comunicații, datele pe care le deține acea organizație devin o țintă potențială.

Celelalte sectoare afectate completează tabloul. Universitățile dețin cercetări și înregistrări personale, iar contractorii guvernamentali pot deține informații sensibile despre proiecte. Împreună, țintele sugerează un interes pentru acces pe termen lung, mai degrabă decât o lovitură rapidă.

Pentru un client obișnuit, acest lucru nu este ceva ce poți vedea sau remedia de pe telefon. Nu poți inspecta sistemele interne ale unui operator și, de obicei, nu există nicio notificare că o rețea a fost accesată în mod discret. De aceea, cea mai practică reacție este să reduci cât de multe informații sensibile se bazează pe canalele gestionate de operator.

Ce poate și ce nu poate proteja un VPN în acest caz

Un VPN criptează traficul dintre dispozitivul tău și serverul VPN și îți ascunde activitatea de navigare față de rețeaua locală și, într-o anumită măsură, față de furnizorul tău de internet. Acestea sunt beneficii reale pe Wi-Fi nesigur sau când nu vrei ca un furnizor să vadă site-urile pe care le vizitezi.

Dar un VPN nu remediază un compromit din interiorul infrastructurii unui operator. Luați în considerare limitele:

  • Metadatele apelurilor și SMS-urilor. Apelurile vocale tradiționale și mesajele text călătoresc prin sistemele proprii ale operatorului. Un VPN nu le redirecționează, așa că operatorul deține în continuare înregistrări despre cine ai contactat și când.
  • Accesul la nivel de rețea. Dacă atacatorii se află în sistemele unei companii de telecomunicații, un VPN pe telefonul tău nu îi elimină.
  • Datele de cont și de identitate. Informațiile pe care le-ai furnizat operatorului tău, cum ar fi detaliile de facturare, sunt stocate de partea lor indiferent de utilizarea VPN-ului.

Ce poate face totuși un VPN este să limiteze ceea ce furnizorul tău de internet poate observa despre traficul tău de aplicații și web. Acest lucru este util, dar este o protecție limitată și nu ar trebui descrisă ca o soluție la un compromit la nivel de infrastructură.

Ghid de detectare și indicatori de compromitere pentru echipele de securitate

Pentru apărători, comunicatul Microsoft este partea cea mai acționabilă a acestei povești. Compania a publicat indicatori de compromitere, care sunt markeri tehnici precum artefacte de fișiere sau de rețea asociate cu malware-ul, plus interogări de căutare pentru Defender XDR și Sentinel. Echipele din telecomunicații, educație și contractare guvernamentală ar trebui să revizuiască acele materiale și să ruleze interogările împotriva propriei telemetrii.

Deoarece activitatea raportată a durat aproape un an, o verificare unică a alertelor curente poate să nu fie suficientă. Căutarea în jurnalele istorice, acolo unde retenția permite, este o modalitate sensibilă de a căuta semne anterioare. Echipele de securitate ar trebui să se bazeze pe analiza publicată de Microsoft pentru indicatorii specifici, mai degrabă decât pe rezumate secundare.

Ce înseamnă acest lucru pentru tine

Majoritatea oamenilor nu pot detecta sau opri o intruziune la nivel de operator, iar raportul nu spune că consumatorii au fost afectați direct. Totuși, poți lua măsuri rezonabile pentru a limita expunerea:

  • Mută conversațiile sensibile către aplicații de mesagerie criptate end-to-end în loc de SMS standard și apeluri vocale.
  • Evită SMS-ul pentru autentificare acolo unde este disponibilă o aplicație de autentificare sau o cheie hardware.
  • Urmărește-ți conturile pentru mesaje neașteptate de resetare a parolei, modificări SIM sau activitate necunoscută și contactează-ți operatorul dacă ceva pare în neregulă.
  • Menține dispozitivele actualizate astfel încât alte căi de atac să rămână închise.
  • Folosește un VPN pentru ceea ce face bine, adică protejarea traficului de navigare, înțelegând în același timp că nu acoperă datele deținute de operator.

Concluzii cheie

Riscul pentru confidențialitate reprezentat de malware-ul NeedyMantis din telecomunicații se rezumă la o necunoscută: un an de acces raportat și niciun răspuns public despre ce a fost luat. Un VPN este un instrument util pentru confidențialitate, dar nu poate anula un compromit din interiorul infrastructurii unui operator. Analizează cât de mult din comunicarea ta sensibilă depinde de SMS și apeluri vocale și mută ce poți către alternative criptate. Pentru a înțelege campania în sine, citiți acoperirea vpn.social despre avertismentul Microsoft privind NeedyMantis și verificați-vă propria expunere la riscurile la nivel de operator.