Microsoft Threat Intelligence предупредила, что связанный с Китаем субъект угроз, отслеживаемый ею как NeedyMantis, атаковал организации в ряде отраслей. Согласно освещению отчёта, группа полагается на вредоносное ПО, созданное для постоянного сетевого доступа в рамках вредоносной кампании NeedyMantis, а значит, цель состоит не в быстром налёте ради добычи, а в длительном пребывании внутри среды жертвы.

Публичное резюме содержит мало технических деталей, поэтому в этом посте мы придерживаемся того, что было сообщено, и объясняем, почему эта схема важна для людей, чьи данные находятся внутри атакованных организаций.

Что, по словам Microsoft, делает NeedyMantis

Microsoft Threat Intelligence описывает NeedyMantis как субъект угроз из Китая. Компания заявляет, что группа атаковала организации в ряде отраслей, а не в одном секторе. Связанное с группой вредоносное ПО описывается как обеспечивающее постоянный доступ к сетям жертв.

«Постоянный доступ» — ключевая фраза. Это означает, что злоумышленник закрепляется в системе так, что это сохраняется после перезагрузок, смены паролей или обычной очистки, поэтому он может вернуться, когда захочет. В исходном материале не перечислены конкретные жертвы, возможности вредоносного ПО, даты или технические индикаторы, и мы не будем о них догадываться. Организациям, которым нужны эти детали, следует обратиться напрямую к собственному бюллетеню Microsoft.

Почему постоянный доступ важен для персональных данных

У атакующего, который может тихо оставаться внутри сети, время на его стороне. Вместо того чтобы хватать всё, что доступно в первый день, он может наблюдать за тем, как работают системы, находить, где хранятся конфиденциальные записи, и постепенно собирать информацию. Такой доступ может быть трудно заметить, поскольку он может не вызывать громких симптомов, которые люди связывают с программами-вымогателями или дефейсом.

Для отдельных людей риск косвенный. Вы можете никогда не устанавливать ничего подозрительного и не кликать по плохой ссылке, но ваша информация всё равно может быть раскрыта, потому что работодатель, поставщик услуг или учреждение, с которыми вы имеете дело, были скомпрометированы. Такие записи, как контактные данные, информация об аккаунтах или данные о занятости, — это тот тип материалов, которые организации routinely хранят, и долгосрочный злоумышленник может иметь возможность до них добраться.

Ничто в отчётах не говорит о том, что в этой кампании были украдены персональные данные. Суть структурная: когда поддерживаемые государством субъекты обосновываются в сетях, данные внутри этих сетей становятся доступными.

Какие секторы подвергают риску информацию потребителей

Microsoft заявляет, что NeedyMantis атаковал ряд отраслей, что позволяет предположить, что ни одну категорию нельзя игнорировать. В общих чертах, любая организация, которая хранит информацию о клиентах, пациентах, сотрудниках или членах, является потенциальным источником персональных данных. Вспомните компании и учреждения, с которыми большинство людей взаимодействует регулярно: работодатели, поставщики услуг, профессиональные фирмы и поставщики, которые подключены к более крупным организациям.

Поскольку в источнике не названы затронутые отрасли, было бы неточно указывать на конкретные секторы как на подтверждённые цели. Практический вывод прост: исходите из того, что организации, хранящие вашу информацию, являются потенциальными целями, и планируйте соответственно.

Что это значит для вас

Вы не можете пропатчить чужую сеть, но можете уменьшить ущерб, который наносит вам утечка в другом месте. Вот что реалистично:

  • Используйте уникальные пароли и менеджер паролей. Если одна организация скомпрометирована, повторно используемые учётные данные позволяют атакующим попробовать их в других местах.
  • Включите многофакторную аутентификацию для электронной почты, банковских и рабочих аккаунтов, желательно с помощью приложения-аутентификатора или аппаратного ключа безопасности, а не SMS.
  • Делитесь меньшим объёмом данных. Предоставляйте организациям только те персональные данные, которые им действительно нужны, поскольку данные, которые никогда не собирались, невозможно украсть.
  • Следите за последующим фишингом. Украденные данные часто используются для убедительных сообщений, которые ссылаются на реальные аккаунты или работодателей.
  • Обновляйте устройства, чтобы ваши собственные системы не стали лёгкой второй точкой входа.

Также полезно ясно понимать ограничения потребительских инструментов. VPN шифрует трафик между вашим устройством и VPN-сервером, что полезно в недоверенных сетях. Он не защищает данные, которые организация хранит на своих собственных серверах, и не может остановить злоумышленника, который уже находится внутри корпоративной сети.

Параллельный пример: связанные с государством субъекты и повседневные сети

Связанные с государством субъекты, атакующие обычных пользователей, — это не новость. Microsoft ранее привлекала внимание к российской активности в публичных сетях, и наше освещение того, как Microsoft связала вредоносные атаки через Wi-Fi в отелях с российским APT29, показывает, как путешественники могут стать целями. Мы также сообщали о предупреждении Microsoft о российских хакерах в сетях Wi-Fi отелей, которое касалось украденных учётных данных Microsoft 365 и вредоносного ПО, распространяемого на ПК с Windows. Ещё одно предупреждение касалось атаки Storm-2945 через поддельный Wi-Fi на путешественников.

Эти случаи показывают, где может помочь зашифрованный туннель: в общедоступных или недоверенных Wi-Fi он затрудняет для других в сети слежку за вашим трафиком. Они также показывают, где этого недостаточно. Если вы вводите учётные данные на убедительной поддельной странице входа или устанавливаете вредоносное ПО, шифрование при передаче вас не спасёт.

Ключевые выводы

Предупреждение о NeedyMantis напоминает, что постоянный доступ — это реальная угроза: тихий, терпеливый и трудно обнаруживаемый. Укрепляйте то, что вы контролируете. Используйте надёжные уникальные пароли, включайте многофакторную аутентификацию, будьте осторожны в публичных сетях и используйте зашифрованное соединение, когда не можете доверять Wi-Fi. Сочетайте эти привычки со скептицизмом к неожиданным сообщениям, и вы окажетесь в гораздо лучшем положении, если организация, хранящая ваши данные, когда-либо будет скомпрометирована.

FAQ: Q1: Что такое NeedyMantis? A1: NeedyMantis — это связанный с Китаем субъект угроз, отслеживаемый Microsoft Threat Intelligence, который атаковал организации в ряде отраслей. Q2: Что означает постоянный сетевой доступ? A2: Это означает, что злоумышленник закрепляется в системе так, что это сохраняется после перезагрузок, смены паролей или обычной очистки, поэтому он может вернуться, когда захочет. Q3: Почему постоянный доступ важен для персональных данных? A3: У атакующего, который остаётся внутри сети, есть время наблюдать за системами, находить, где хранятся конфиденциальные записи, и постепенно собирать информацию, поэтому данные внутри этих сетей становятся доступными. Q4: Были ли украдены персональные данные в этой кампании? A4: Ничто в отчётах не говорит о том, что в этой кампании были украдены персональные данные. Q5: Какие отрасли были атакованы NeedyMantis? A5: Microsoft заявляет, что NeedyMantis атаковал ряд отраслей, но в источнике конкретно не названы затронутые отрасли. ---END---