Microsoft Threat Intelligence ได้ออกคำเตือนว่าผู้กระทำภัยคุกคามที่มีฐานจากจีนซึ่งถูกติดตามในชื่อ NeedyMantis ได้กำหนดเป้าหมายองค์กรในหลากหลายอุตสาหกรรม ตามรายงานที่เผยแพร่ กลุ่มนี้พึ่งพามัลแวร์ที่สร้างขึ้นสำหรับ การเข้าถึงเครือข่ายอย่างต่อเนื่องของมัลแวร์ NeedyMantis หมายความว่าเป้าหมายไม่ใช่การบุกโจมตีแล้วจากไปอย่างรวดเร็ว แต่เป็นการอยู่ในสภาพแวดล้อมของเหยื่อเป็นเวลานาน

บทสรุปสาธารณะมีรายละเอียดทางเทคนิคน้อย ดังนั้นบทความนี้จึงยึดตามสิ่งที่ได้รับการรายงาน และอธิบายว่า�ารูปแบบนี้มีความสำคัญอย่างไรต่อผู้ที่ข้อมูลของตนอยู่ในองค์กรที่ถูกกำหนดเป้าหมาย

Microsoft กล่าวว่า NeedyMantis กำลังทำอะไร

Microsoft Threat Intelligence อธิบายว่า NeedyMantis เป็นผู้กระทำภัยคุกคามจากจีน บริษัทระบุว่ากลุ่มนี้ได้กำหนดเป้าหมายองค์กรในหลากหลายอุตสาหกรรม ไม่ใช่เพียงภาคส่วนเดียว มัลแวร์ที่เกี่ยวข้องกับกลุ่มนี้ถูกอธิบายว่าช่วยให้สามารถเข้าถึงเครือข่ายของเหยื่อได้อย่างต่อเนื่อง

การเข้าถึงอย่างต่อเนื่องเป็นคำสำคัญ หมายความว่าผู้บุกรุกสร้างฐานที่ตั้งซึ่งอยู่รอดหลังการรีบูต การเปลี่ยนรหัสผ่าน หรือการล้างระบบตามปกติ เพื่อให้พวกเขาสามารถกลับมาได้เมื่อใดก็ตามที่ต้องการ แหล่งข้อมูลไม่ได้ระบุเหยื่อเฉพาะ ความสามารถของมัลแวร์ วันที่ หรือตัวชี้วัดทางเทคนิค และเราจะไม่คาดเดาสิ่งเหล่านั้น องค์กรที่ต้องการรายละเอียดเหล่านั้นควรปรึกษาคำแนะนำของ Microsoft โดยตรง

ทำไมการเข้าถึงอย่างต่อเนื่องจึงสำคัญต่อข้อมูลส่วนบุคคล

ผู้โจมตีที่สามารถอยู่ในเครือข่ายได้อย่างเงียบ ๆ ย่อมมีเวลาเป็นadvantageของตน แทนที่จะคว้าทุกสิ่งที่หาได้ในวันแรก พวกเขาสามารถสังเกตว่าะบบทำงานอย่างไร ค้นหาว่าบันทึกที่มีความอ่อนไหวอยู่ที่ไหน และเก็บข้อมูลอย่างค่อยเป็นค่อยไป การเข้าถึงแบบนี้อาจตรวจจับได้ยาก เพราะอาจไม่กระตุ้นอาการที่ชัดเจนซึ่งผู้คนมักเชื่อมโยงกับ ransomware หรือการทำให้เว็บไซต์เสียหาย

สำหรับบุคคลทั่วไป ความเสี่ยงเป็นทางอ้อม คุณอาจไม่เคยติดตั้งอะไรที่น่าสงสัยหรือคลิกลิงก์ที่ไม่ดี แต่ข้อมูลของคุณก็ยังอาจถูกเปิดเผยได้ เพราะนายจ้าง ผู้ให้บริการ หรือสถาบันที่คุณติดต่อด้วยถูกบุกรุก บันทึกเช่นรายละเอียดการติดต่อ ข้อมูลบัญชี หรือข้อมูลการจ้างงานเป็นประเภทข้อมูลที่องค์กรเก็บไว้เป็นปกติ และผู้บุกรุกระยะยาวอาจอยู่ในตำแหน่งที่เข้าถึงข้อมูลเหล่านั้นได้

ไม่มีสิ่งใดในรายงานที่ระบุว่าข้อมูลส่วนบุคคลถูกขโมยในแคมเปญนี้ ประเด็นคือเชิงโครงสร้าง เมื่อผู้กระทำที่หนุนโดยรัฐเข้ามาตั้งฐานในเครือข่าย ข้อมูลภายในเครือข่ายเหล่านั้นก็เข้าถึงได้

ภาคส่วนใดที่ทำให้ข้อมูลผู้บริโภคมีความเสี่ยง

Microsoft ระบุว่า NeedyMantis ได้โจมตีหลากหลายอุตสาหกรรม ซึ่งบ่งชี้ว่าไม่มีหมวดหมู่ใดที่ปลอดภัยพอจะเพิกเฉยได้ โดยทั่วไป องค์กรใดก็ตามที่เก็บข้อมูลลูกค้า ผู้ป่วย พนักงาน หรือสมาชิก ถือเป็นแหล่งข้อมูลส่วนบุคคลที่อาจเกิดขึ้นได้ ลองนึกถึงบริษัทและสถาบันที่ผู้คนส่วนใหญ่ติดต่อด้วยเป็นประจำ เช่น นายจ้าง ผู้ให้บริการ บริษัทวิชาชีพ และซัพพลายเออร์ที่เชื่อมต่อกับองค์กรขนาดใหญ่

เนื่องจากแหล่งข้อมูลไม่ได้ระบุชื่ออุตสาหกรรมที่ได้รับผลกระทบ จึงไม่ถูกต้องที่จะชี้ไปที่ภาคส่วนเฉพาะว่าเป็นเป้าหมายที่ได้รับการยืนยันแล้ว ข้อสรุปในทางปฏิบัติก็คือ ให้สันนิษฐานว่าองค์กรที่เก็บข้อมูลของคุณเป็นเป้าหมายที่เป็นไปได้ และวางแผนรับมือ accordingly

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

คุณไม่สามารถแพตช์เครือข่ายของคนอื่นได้ แต่คุณสามารถลดความเสียหายที่การรั่วไหลจากที่อื่นส่งผลต่อคุณได้ นี่คือสิ่งที่ทำได้จริง:

  • ใช้รหัสผ่านที่ไม่ซ้ำกันและตัวจัดการรหัสผ่าน หากองค์กรหนึ่งถูกบุกรุก ข้อมูลรับรองที่ใช้ซ้ำจะทำให้ผู้โจมตีลองใช้ที่อื่นได้
  • เปิดใช้งานการยืนยันตัวตนหลายปัจจัย สำหรับอีเมล ธนาคาร และบัญชีที่ทำงาน โดยเฉพาะอย่างยิ่งด้วยแอปยืนยันตัวตนหรือคีย์ความปลอดภัยแทน SMS
  • แชร์ให้น้อยลง ให้ข้อมูลส่วนบุคคลที่จำเป็นจริง ๆ แก่องค์กรเท่านั้น เพราะข้อมูลที่ไม่เคยถูกเก็บก็ไม่สามารถถูกขโมยได้
  • ระวังฟิชชิงที่ตามมา รายละเอียดที่ถูกขโมยมักถูกใช้สร้างข้อความที่น่าเชื่อถือซึ่งอ้างอิงถึงบัญชีหรือนายจ้างจริง
  • อัปเดตอุปกรณ์อยู่เสมอ เพื่อให้ระบบของคุณเองไม่เป็นจุดเข้าที่สองที่ง่ายดาย

นอกจากนี้ยังเป็นประโยชน์ที่จะเข้าใจข้อจำกัดของเครื่องมือสำหรับผู้บริโภคอย่างชัดเจน VPN เข้ารหัสการรับส่งข้อมูลระหว่างอุปกรณ์ของคุณกับเซิร์ฟเวอร์ VPN ซึ่งมีประโยชน์บนเครือข่ายที่ไม่น่าเชื่อถือ แต่ไม่ได้ปกป้องข้อมูลที่องค์กรเก็บไว้บนเซิร์ฟเวอร์ของตนเอง และไม่สามารถหยุดผู้บุกรุกที่อยู่ภายในเครือข่ายของบริษัทอยู่แล้วได้

ตัวอย่างที่คล้ายคลึงกัน: ผู้กระทำที่เชื่อมโยงกับรัฐและเครือข่ายในชีวิตประจำวัน

ผู้กระทำที่เชื่อมโยงกับรัฐที่ไล่ล่าผู้ใช้ทั่วไปไม่ใช่เรื่องใหม่ Microsoft เคยดึงความสนใจไปที่กิจกรรมของรัสเซียบนเครือข่ายสาธารณะ และการรายงานของเราเกี่ยวกับวิธีที่ Microsoft เชื่อมโยงการโจมตีด้วยมัลแวร์ Wi-Fi ในโรงแรมกับ APT29 ของรัสเซีย แสดงให้เห็นว่านักเดินทางสามารถกลายเป็นเป้าหมายได้อย่างไร เรายังรายงานเกี่ยวกับ คำเตือนของ Microsoft เรื่องแฮกเกอร์รัสเซียบนเครือข่าย Wi-Fi ในโรงแรม ซึ่งเกี่ยวข้องกับข้อมูลรับรอง Microsoft 365 ที่ถูกขโมยและมัลแวร์ที่ถูกส่งไปยังพีซี Windows นอกจากนี้ยังมีการแจ้งเตือนเกี่ยวกับ การโจมตี Wi-Fi ปลอมของ Storm-2945 ต่อนักเดินทาง

กรณีเหล่านี้แสดงให้เห็นว่าอุโมงค์เข้ารหัสช่วยได้ตรงไหน: บน Wi-Fi ที่ใช้ร่วมกันหรือไม่น่าเชื่อถือ มันทำให้ผู้อื่นบนเครือข่ายดักฟังการรับส่งข้อมูลของคุณได้ยากขึ้น กรณีเหล่านี้ยังแสดงให้เห็นว่ามันไร้ผลตรงไหน หากคุณป้อนข้อมูลรับรองบนหน้าเข้าสู่ระบบปลอมที่น่าเชื่อถือหรือติดตั้งมัลแวร์ การเข้ารหัสระหว่างทางก็ไม่สามารถช่วยคุณได้

ประเด็นสำคัญ

คำเตือนเกี่ยวกับ NeedyMantis เป็นเครื่องเตือนใจว่าการเข้าถึงอย่างต่อเนื่องคือภัยคุกคามที่แท้จริง: เงียบ อดทน และตรวจจับได้ยาก เสริมความแข็งแกร่งในสิ่งที่คุณควบคุมได้ ใช้รหัสผ่านที่แข็งแกร่งและไม่ซ้ำกัน เปิดใช้งานการยืนยันตัวตนหลายปัจจัย ระมัดระวังบนเครือข่ายสาธารณะ และใช้การเชื่อมต่อที่เข้ารหัสเมื่อคุณไม่สามารถเชื่อถือ Wi-Fi ได้ ผสมผสานนิสัยเหล่านั้นกับความสงสัยต่อข้อความที่ไม่คาดคิด และคุณจะอยู่ในสถานะที่ดีกว่ามากหากองค์กรที่เก็บข้อมูลของคุณถูกบุกรุก