Microsoft ได้เผยแพร่การวิเคราะห์ทางเทคนิคของ NeedyMantis ซึ่งเป็นกลุ่มมัลแวร์ที่เชื่อมโยงกับกลุ่มภัยคุกคามจากจีน ซึ่งรายงานว่าฝังตัวอยู่ในบริษัทโทรคมนาคม มหาวิทยาลัย และผู้รับเหมาภาครัฐมาเกือบหนึ่งปี บริษัทได้เผยแพร่ตัวบ่งชี้การบุกรุก (indicators of compromise) พร้อมกับคำสั่งค้นหา (hunting queries) สำหรับ Defender XDR และ Sentinel เพื่อให้ทีมป้องกันสามารถตรวจหาได้ สำหรับลูกค้าทั่วไป ความเสี่ยงด้านความเป็นส่วนตัวจากมัลแวร์โทรคมนาคม NeedyMantis นั้นยากที่จะวัดได้ เนื่องจากรายงานระบุว่าขอบเขตของสิ่งที่ถูกขโมยไปนั้นยังไม่เป็นที่ทราบ
โพสต์นี้ยึดตามสิ่งที่ได้รับการรายงาน อธิบายว่าทำไมการถูกโจมตีในระดับผู้ให้บริการจึงมีความสำคัญต่อผู้ใช้ทั่วไป และชี้แจงอย่างชัดเจนว่า VPN ทำอะไรได้และทำอะไรไม่ได้ในสถานการณ์นี้
สิ่งที่ Microsoft ค้นพบในแคมเปญ NeedyMantis
ตามรายงาน NeedyMantis เป็นมัลแวร์ที่เชื่อมโยงกับกลุ่มภัยคุกคามจากจีน ซึ่งแอบแทรกซึมเข้าสู่บริษัทโทรคมนาคม มหาวิทยาลัย และผู้รับเหมาภาครัฐมาเกือบหนึ่งปี บทความของ Microsoft มีการวิเคราะห์ทางเทคนิคฉบับเต็ม ตัวบ่งชี้การบุกรุก และคำสั่งค้นหาสำหรับ Defender XDR และ Microsoft Sentinel ซึ่งเป็นเครื่องมือที่ทีมรักษาความปลอดภัยใช้ค้นหาในสภาพแวดล้อมของตนเองเพื่อหาสัญญาณของการบุกรุก
รายละเอียดที่โดดเด่นคือระยะเวลา หนึ่งปีของการปรากฏตัวอย่างเงียบ ๆ หมายความว่าผู้ปฏิบัติการมีเวลาเฝ้าสังเกตเครือข่าย และรายงานระบุว่าขอบเขตของการโจรกรรมใด ๆ ยังคงไม่เป็นที่ทราบ ความไม่แน่นอนนี้ไม่ใช่หลักฐานว่าข้อมูลผู้บริโภคถูกนำไป แต่หมายความว่าไม่มีใครนอกองค์กรที่ได้รับผลกระทบสามารถระบุได้ว่าสิ่งใดถูกเข้าถึงหรือไม่ สำหรับรายละเอียดแคมเปญต้นฉบับ โปรดดูรายงานก่อนหน้าของ vpn.social: Microsoft ตั้งธงแคมเปญมัลแวร์ NeedyMantis จากจีน
ทำไมการถูกโจมตีบริษัทโทรคมนาคมจึงสำคัญต่อผู้ใช้ทั่วไป
เครือข่ายโทรคมนาคมอยู่ระหว่างผู้คนกับเกือบทุกสิ่งที่พวกเขาทำผ่านโทรศัพท์ ผู้ให้บริการจัดการสายเรียกเข้า ข้อความ SMS และบันทึกที่อธิบายสิ่งเหล่านั้น เช่น ใครติดต่อใครและเมื่อใด แหล่งข้อมูลไม่ได้ระบุว่าข้อมูลลูกค้าส่วนใด (ถ้ามี) ถูกเปิดเผย ดังนั้นการอ้างว่าบันทึกเฉพาะเจาะจงถูกขโมยไปจึงเป็นสิ่งที่ไม่ถูกต้อง ความกังวลเป็นเชิงโครงสร้าง: เมื่อผู้โจมตีอยู่ภายในองค์กรที่จัดการการสื่อสาร ข้อมูลที่องค์กรนั้นถืออยู่ก็กลายเป็นเป้าหมายที่เป็นไปได้
ภาคส่วนอื่นที่ได้รับผลกระทบเพิ่มเติมภาพนี้ มหาวิทยาลัยถืองานวิจัยและบันทึกส่วนบุคคล และผู้รับเหมาภาครัฐอาจถือข้อมูลโครงการที่มีความละเอียดอ่อน เมื่อรวมกันแล้ว เป้าหมายเหล่านี้บ่งชี้ถึงความสนใจในการเข้าถึงระยะยาวมากกว่าการโจมตีแบบเร็ว
สำหรับลูกค้าทั่วไป นี่ไม่ใช่สิ่งที่คุณสามารถมองเห็นหรือแก้ไขได้จากโทรศัพท์ของคุณ คุณไม่สามารถตรวจสอบระบบภายในของผู้ให้บริการได้ และมักไม่มีการแจ้งเตือนว่าเครือข่ายถูกเข้าถึงอย่างเงียบ ๆ นั่นคือเหตุผลที่การตอบสนองที่ปฏิบัติได้จริงที่สุดคือการลดปริมาณข้อมูลละเอียดอ่อนที่พึ่งพาช่องทางที่ผู้ให้บริการจัดการตั้งแต่แรก
VPN ป้องกันอะไรได้และไม่ได้ในกรณีนี้
VPN เข้ารหัสทราฟฟิกระหว่างอุปกรณ์ของคุณกับเซิร์ฟเวอร์ VPN และซ่อนกิจกรรมการท่องเว็บของคุณจากเครือข่ายท้องถิ่น และในระดับหนึ่งจากผู้ให้บริการอินเทอร์เน็ตของคุณ สิ่งเหล่านี้เป็นประโยชน์จริงบน Wi-Fi ที่ไม่น่าเชื่อถือ หรือเมื่อคุณไม่ต้องการให้ผู้ให้บริการเห็นเว็บไซต์ที่คุณเยี่ยมชม
แต่ VPN ไม่ได้แก้ไขการถูกโจมตีภายในโครงสร้างพื้นฐานของผู้ให้บริการ พิจารณาข้อจำกัด:
- ข้อมูลเมตาของการโทรและ SMS การโทรด้วยเสียงแบบดั้งเดิมและข้อความ SMS เดินทางผ่านระบบของผู้ให้บริการเอง VPN ไม่ได้เปลี่ยนเส้นทาง所以他们 ผู้ให้บริการยังคงถือบันทึกว่าคุณติดต่อใครและเมื่อใด
- การเข้าถึงฝั่งเครือข่าย หากผู้โจมตีอยู่ภายในระบบของบริษัทโทรคมนาคม VPN บนโทรศัพท์ของคุณไม่ได้กำจัดพวกเขาออกไป
- ข้อมูลบัญชีและตัวตน ข้อมูลที่คุณให้กับผู้ให้บริการ เช่น รายละเอียดการเรียกเก็บเงิน ถูกเก็บไว้ฝั่งพวกเขาโดยไม่คำนึงถึงการใช้งาน VPN ของคุณ
สิ่งที่ VPN ยังทำได้คือจำกัดสิ่งที่ผู้ให้บริการอินเทอร์เน็ตของคุณสามารถสังเกตเกี่ยวกับทราฟฟิกแอปและการท่องเว็บของคุณ นั่นมีประโยชน์ แต่มันเป็นการป้องกันที่แคบ และไม่ควรถูกอธิบายว่าเป็นทางออกสำหรับการถูกโจมตีในระดับโครงสร้างพื้นฐาน
คำแนะนำการตรวจจับและตัวบ่งชี้การบุกรุกสำหรับทีมรักษาความปลอดภัย
สำหรับทีมป้องกัน การเผยแพร่ของ Microsoft เป็นส่วนที่นำไปปฏิบัติได้มากที่สุดในเรื่องนี้ บริษัทได้เผยแพร่ตัวบ่งชี้การบุกรุก ซึ่งเป็นเครื่องหมายทางเทคนิค เช่น สิ่งประดิษฐ์จากไฟล์หรือเครือข่ายที่เกี่ยวข้องกับมัลแวร์ พร้อมกับคำสั่งค้นหาสำหรับ Defender XDR และ Sentinel ทีมในภาคโทรคมนาคม การศึกษา และการรับเหมาภาครัฐควรทบทวนวัสดุเหล่านั้นและรันคำสั่งค้นหากับข้อมูลเทเลเมตรีของตนเอง
เนื่องจากกิจกรรมที่รายงานนั้นกินเวลาเกือบหนึ่งปี การตรวจสอบการแจ้งเตือนปัจจุบันเพียงครั้งเดียวอาจไม่เพียงพอ การค้นหาบันทึกย้อนหลัง ในกรณีที่การเก็บรักษาข้อมูลเอื้ออำนวย เป็นวิธีที่สมเหตุสมผลในการมองหาสัญญาณก่อนหน้า ทีมรักษาความปลอดภัยควรพึ่งพาการวิเคราะห์ที่เผยแพร่ของ Microsoft สำหรับตัวบ่งชี้เฉพาะ มากกว่าการสรุปทุติยภูมิ
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
คนส่วนใหญ่ไม่สามารถตรวจจับหรือหยุดการบุกรุกในระดับผู้ให้บริการได้ และรายงานไม่ได้ระบุว่าผู้บริโภคได้รับผลกระทบโดยตรง อย่างไรก็ตาม คุณสามารถดำเนินการที่สมเหตุสมผลเพื่อจำกัดการเปิดเผย:
- ย้ายการสนทนาที่ละเอียดอ่อน ไปยังแอปส่งข้อความที่เข้ารหัสแบบ end-to-end แทน SMS และการโทรด้วยเสียงมาตรฐาน
- หลีกเลี่ยง SMS สำหรับการยืนยันตัวตน เมื่อมีแอปยืนยันตัวตนหรือฮาร์ดแวร์คีย์ให้ใช้
- เฝ้าระวังบัญชีของคุณ สำหรับข้อความรีเซ็ตรหัสผ่านที่ไม่คาดคิด การเปลี่ยนแปลง SIM หรือกิจกรรมที่ไม่คุ้นเคย และติดต่อผู้ให้บริการของคุณหากมีสิ่งใดดูผิดปกติ
- อัปเดตอุปกรณ์อยู่เสมอ เพื่อให้เส้นทางการโจมตีอื่น ๆ ยังคงปิดอยู่
- ใช้ VPN สำหรับสิ่งที่มันทำได้ดี ซึ่งก็คือการปกป้องทราฟฟิกการท่องเว็บ โดยเข้าใจว่ามันไม่ครอบคลุมข้อมูลที่ผู้ให้บริการถืออยู่
ประเด็นสำคัญ
ความเสี่ยงด้านความเป็นส่วนตัวจากมัลแวร์โทรคมนาคม NeedyMantis 归结为สิ่งที่ไม่ทราบ: หนึ่งปีของการเข้าถึงที่ถูกรายงาน และไม่มีคำตอบสาธารณะว่าอะไรถูกนำไป VPN เป็นเครื่องมือความเป็นส่วนตัวที่มีประโยชน์ แต่ไม่สามารถย้อนกลับการถูกโจมตีภายในโครงสร้างพื้นฐานของผู้ให้บริการได้ ทบทวนว่าการสื่อสารที่ละเอียดอ่อนของคุณพึ่งพา SMS และการโทรด้วยเสียงมากเพียงใด และเปลี่ยนสิ่งที่ทำได้ไปยังทางเลือกที่เข้ารหัส เพื่อเข้าใจแคมเปญนี้เอง โปรดอ่านรายงานของ vpn.social เกี่ยวกับ คำเตือน NeedyMantis ของ Microsoft และตรวจสอบการเปิดเผยของคุณต่อความเสี่ยงในระดับผู้ให้บริการ

 เป็นอีกกรณีของอุปกรณ์เข้าถึงระยะไกลที่ถูกใช้ประโยชน์ก่อนที่ผู้ป้องกันจะรู้ว่าต้องมองหา จุดร่วมคือผู้โจมตีไปที่ซึ่งการเข้าถึงกระจุกตัวอยู่
ด้านเครื่องมือก็สำคัญเช่นกัน ผู้โจมตีมีความสามารถมากขึ้นในการซื้อขีดความสามารถในการหลบเลี่ยง ดังที่แสดงโดยตลาดสำหรับ [EDR evasion ที่ขายเป็นบริการสมัครสมาชิก](/en/24-crypter-sellers-now-sell-edr-evasion-as-a-subscription) มัลแวร์กำหนดเองบนอุปกรณ์ขอบเครือข่าย ซึ่งเครื่องมือความปลอดภัยปลายทางมักไม่สามารถรันได้เลย ยิ่งเพิ่มข้อได้เปรียบนั้น
## สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณเป็นผู้เชี่ยวชาญด้านความปลอดภัยหรือไอทีในองค์กรที่ใช้ NetScaler ให้ถือเรื่องนี้เป็นเรื่องเร่งด่วน ยืนยันว่าอุปกรณ์ของคุณได้รับผลกระทบหรือไม่ นำการแก้ไขของผู้ขายไปใช้ และตรวจสอบตัวบ่งชี้การบุกรุกที่นักวิจัยเผยแพร่ สมมติว่าการแพตช์เพียงอย่างเดียวไม่ได้พิสูจน์ว่าคุณสะอาด
หากคุณเป็นพนักงานที่ทำงานระยะไกล คุณไม่สามารถแพตช์เกตเวย์ของนายจ้างได้ แต่คุณยังสามารถดำเนินการได้ รายงานการแจ้งเตือนการเข้าสู่ระบบที่ไม่คาดคิด การบังคับรีเซ็ตรหัสผ่าน หรือพฤติกรรมการเข้าถึงที่ผิดปกติต่อทีมไอทีของคุณอย่างรวดเร็ว ใช้การรับรองความถูกต้องหลายปัจจัยทุกที่ที่มีให้ และอัปเดตอุปกรณ์ของคุณเองให้ทันสมัยเพื่อไม่ให้เป็นเส้นทางที่สองที่ง่ายต่อการเข้าถึง
หากคุณใช้ VPN ส่วนตัว โปรดทราบว่าเรื่องนี้เกี่ยวข้องกับผลิตภัณฑ์เกตเวย์ระดับองค์กร ไม่ใช่บริการ VPN สำหรับผู้บริโภค บทเรียนที่กว้างขวางยังคงใช้ได้: จุดเข้าถึงใดๆ ที่หันหน้าสู่อินเทอร์เน็ตจะปลอดภัยเท่ากับการอัปเดตล่าสุดของมันเท่านั้น
## สิ่งที่องค์กรและพนักงานระยะไกลสามารถทำได้ตอนนี้
- **สำรวจอุปกรณ์ขอบเครือข่ายของคุณ** คุณไม่สามารถแพตช์สิ่งที่คุณไม่รู้ว่ามีอยู่ได้ ระบุรายการเกตเวย์และอุปกรณ์ที่หันหน้าสู่อินเทอร์เน็ตทุกชิ้น
- **แพตช์อย่างรวดเร็ว แล้วสืบสวน** นำการแก้ไขสำหรับช่องโหว่ NetScaler ที่เปิดเผยไปใช้ แล้วค้นหาสัญญาณของการบุกรุกก่อนหน้าโดยใช้ตัวบ่งชี้ที่เผยแพร่
- **จำกัดการเปิดเผย** จำกัดอินเทอร์เฟซการจัดการจากอินเทอร์เน็ตสาธารณะและแบ่งส่วนสิ่งที่เกตเวย์สามารถเข้าถึงได้ภายใน
- **ตรวจสอบขอบเครือข่าย** ส่งบันทึกของอุปกรณ์ไปยังระบบส่วนกลางและเฝ้าระวังเซสชันหรือการเปลี่ยนแปลงการตั้งค่าที่ผิดปกติ
- **เตรียมพร้อมสำหรับครั้งต่อไป** มีแผนสำหรับการแพตช์ฉุกเฉินนอกช่วงเวลาบำรุงรักษาปกติ
## บทสรุป
การโจมตีด้วยมัลแวร์กำหนดเองผ่าน Citrix zero-day แสดงให้เห็นว่าเกตเวย์สำหรับการเข้าถึงระยะไกลยังคงเป็นเป้าหมายหลัก และช่วงเวลาก่อนการเปิดเผยคือเมื่อผู้ป้องกันมองไม่เห็นมากที่สุด ใครอยู่เบื้องหลังแคมเปญนี้และทำไมการเปิดเผยจึงใช้เวลานานยังคงเป็นคำถามเปิด แต่ขั้นตอนการป้องกันไม่ขึ้นอยู่กับคำตอบ ลองดูใหม่ว่าองค์กรของคุณรักษาความปลอดภัยของการเข้าถึงระยะไกลและแพตช์อุปกรณ์ขอบเครือข่ายอย่างไร และอ่านความครอบคลุมของเราเกี่ยวกับ [SonicWall SMA zero-days](/en/sonicwall-sma-zero-days-active-since-june-22-report-says) เป็นกรณีคู่ขนานของอุปกรณ์เข้าถึงระยะไกลที่ถูกใช้ประโยชน์ก่อนการเปิดเผย](/api/img?p=articles%2F7687%2Fimage-0.jpg&w=640)


