Microsoft ได้เผยแพร่การวิเคราะห์ทางเทคนิคของ NeedyMantis ซึ่งเป็นกลุ่มมัลแวร์ที่เชื่อมโยงกับกลุ่มภัยคุกคามจากจีน ซึ่งรายงานว่าฝังตัวอยู่ในบริษัทโทรคมนาคม มหาวิทยาลัย และผู้รับเหมาภาครัฐมาเกือบหนึ่งปี บริษัทได้เผยแพร่ตัวบ่งชี้การบุกรุก (indicators of compromise) พร้อมกับคำสั่งค้นหา (hunting queries) สำหรับ Defender XDR และ Sentinel เพื่อให้ทีมป้องกันสามารถตรวจหาได้ สำหรับลูกค้าทั่วไป ความเสี่ยงด้านความเป็นส่วนตัวจากมัลแวร์โทรคมนาคม NeedyMantis นั้นยากที่จะวัดได้ เนื่องจากรายงานระบุว่าขอบเขตของสิ่งที่ถูกขโมยไปนั้นยังไม่เป็นที่ทราบ

โพสต์นี้ยึดตามสิ่งที่ได้รับการรายงาน อธิบายว่าทำไมการถูกโจมตีในระดับผู้ให้บริการจึงมีความสำคัญต่อผู้ใช้ทั่วไป และชี้แจงอย่างชัดเจนว่า VPN ทำอะไรได้และทำอะไรไม่ได้ในสถานการณ์นี้

สิ่งที่ Microsoft ค้นพบในแคมเปญ NeedyMantis

ตามรายงาน NeedyMantis เป็นมัลแวร์ที่เชื่อมโยงกับกลุ่มภัยคุกคามจากจีน ซึ่งแอบแทรกซึมเข้าสู่บริษัทโทรคมนาคม มหาวิทยาลัย และผู้รับเหมาภาครัฐมาเกือบหนึ่งปี บทความของ Microsoft มีการวิเคราะห์ทางเทคนิคฉบับเต็ม ตัวบ่งชี้การบุกรุก และคำสั่งค้นหาสำหรับ Defender XDR และ Microsoft Sentinel ซึ่งเป็นเครื่องมือที่ทีมรักษาความปลอดภัยใช้ค้นหาในสภาพแวดล้อมของตนเองเพื่อหาสัญญาณของการบุกรุก

รายละเอียดที่โดดเด่นคือระยะเวลา หนึ่งปีของการปรากฏตัวอย่างเงียบ ๆ หมายความว่าผู้ปฏิบัติการมีเวลาเฝ้าสังเกตเครือข่าย และรายงานระบุว่าขอบเขตของการโจรกรรมใด ๆ ยังคงไม่เป็นที่ทราบ ความไม่แน่นอนนี้ไม่ใช่หลักฐานว่าข้อมูลผู้บริโภคถูกนำไป แต่หมายความว่าไม่มีใครนอกองค์กรที่ได้รับผลกระทบสามารถระบุได้ว่าสิ่งใดถูกเข้าถึงหรือไม่ สำหรับรายละเอียดแคมเปญต้นฉบับ โปรดดูรายงานก่อนหน้าของ vpn.social: Microsoft ตั้งธงแคมเปญมัลแวร์ NeedyMantis จากจีน

ทำไมการถูกโจมตีบริษัทโทรคมนาคมจึงสำคัญต่อผู้ใช้ทั่วไป

เครือข่ายโทรคมนาคมอยู่ระหว่างผู้คนกับเกือบทุกสิ่งที่พวกเขาทำผ่านโทรศัพท์ ผู้ให้บริการจัดการสายเรียกเข้า ข้อความ SMS และบันทึกที่อธิบายสิ่งเหล่านั้น เช่น ใครติดต่อใครและเมื่อใด แหล่งข้อมูลไม่ได้ระบุว่าข้อมูลลูกค้าส่วนใด (ถ้ามี) ถูกเปิดเผย ดังนั้นการอ้างว่าบันทึกเฉพาะเจาะจงถูกขโมยไปจึงเป็นสิ่งที่ไม่ถูกต้อง ความกังวลเป็นเชิงโครงสร้าง: เมื่อผู้โจมตีอยู่ภายในองค์กรที่จัดการการสื่อสาร ข้อมูลที่องค์กรนั้นถืออยู่ก็กลายเป็นเป้าหมายที่เป็นไปได้

ภาคส่วนอื่นที่ได้รับผลกระทบเพิ่มเติมภาพนี้ มหาวิทยาลัยถืองานวิจัยและบันทึกส่วนบุคคล และผู้รับเหมาภาครัฐอาจถือข้อมูลโครงการที่มีความละเอียดอ่อน เมื่อรวมกันแล้ว เป้าหมายเหล่านี้บ่งชี้ถึงความสนใจในการเข้าถึงระยะยาวมากกว่าการโจมตีแบบเร็ว

สำหรับลูกค้าทั่วไป นี่ไม่ใช่สิ่งที่คุณสามารถมองเห็นหรือแก้ไขได้จากโทรศัพท์ของคุณ คุณไม่สามารถตรวจสอบระบบภายในของผู้ให้บริการได้ และมักไม่มีการแจ้งเตือนว่าเครือข่ายถูกเข้าถึงอย่างเงียบ ๆ นั่นคือเหตุผลที่การตอบสนองที่ปฏิบัติได้จริงที่สุดคือการลดปริมาณข้อมูลละเอียดอ่อนที่พึ่งพาช่องทางที่ผู้ให้บริการจัดการตั้งแต่แรก

VPN ป้องกันอะไรได้และไม่ได้ในกรณีนี้

VPN เข้ารหัสทราฟฟิกระหว่างอุปกรณ์ของคุณกับเซิร์ฟเวอร์ VPN และซ่อนกิจกรรมการท่องเว็บของคุณจากเครือข่ายท้องถิ่น และในระดับหนึ่งจากผู้ให้บริการอินเทอร์เน็ตของคุณ สิ่งเหล่านี้เป็นประโยชน์จริงบน Wi-Fi ที่ไม่น่าเชื่อถือ หรือเมื่อคุณไม่ต้องการให้ผู้ให้บริการเห็นเว็บไซต์ที่คุณเยี่ยมชม

แต่ VPN ไม่ได้แก้ไขการถูกโจมตีภายในโครงสร้างพื้นฐานของผู้ให้บริการ พิจารณาข้อจำกัด:

  • ข้อมูลเมตาของการโทรและ SMS การโทรด้วยเสียงแบบดั้งเดิมและข้อความ SMS เดินทางผ่านระบบของผู้ให้บริการเอง VPN ไม่ได้เปลี่ยนเส้นทาง所以他们 ผู้ให้บริการยังคงถือบันทึกว่าคุณติดต่อใครและเมื่อใด
  • การเข้าถึงฝั่งเครือข่าย หากผู้โจมตีอยู่ภายในระบบของบริษัทโทรคมนาคม VPN บนโทรศัพท์ของคุณไม่ได้กำจัดพวกเขาออกไป
  • ข้อมูลบัญชีและตัวตน ข้อมูลที่คุณให้กับผู้ให้บริการ เช่น รายละเอียดการเรียกเก็บเงิน ถูกเก็บไว้ฝั่งพวกเขาโดยไม่คำนึงถึงการใช้งาน VPN ของคุณ

สิ่งที่ VPN ยังทำได้คือจำกัดสิ่งที่ผู้ให้บริการอินเทอร์เน็ตของคุณสามารถสังเกตเกี่ยวกับทราฟฟิกแอปและการท่องเว็บของคุณ นั่นมีประโยชน์ แต่มันเป็นการป้องกันที่แคบ และไม่ควรถูกอธิบายว่าเป็นทางออกสำหรับการถูกโจมตีในระดับโครงสร้างพื้นฐาน

คำแนะนำการตรวจจับและตัวบ่งชี้การบุกรุกสำหรับทีมรักษาความปลอดภัย

สำหรับทีมป้องกัน การเผยแพร่ของ Microsoft เป็นส่วนที่นำไปปฏิบัติได้มากที่สุดในเรื่องนี้ บริษัทได้เผยแพร่ตัวบ่งชี้การบุกรุก ซึ่งเป็นเครื่องหมายทางเทคนิค เช่น สิ่งประดิษฐ์จากไฟล์หรือเครือข่ายที่เกี่ยวข้องกับมัลแวร์ พร้อมกับคำสั่งค้นหาสำหรับ Defender XDR และ Sentinel ทีมในภาคโทรคมนาคม การศึกษา และการรับเหมาภาครัฐควรทบทวนวัสดุเหล่านั้นและรันคำสั่งค้นหากับข้อมูลเทเลเมตรีของตนเอง

เนื่องจากกิจกรรมที่รายงานนั้นกินเวลาเกือบหนึ่งปี การตรวจสอบการแจ้งเตือนปัจจุบันเพียงครั้งเดียวอาจไม่เพียงพอ การค้นหาบันทึกย้อนหลัง ในกรณีที่การเก็บรักษาข้อมูลเอื้ออำนวย เป็นวิธีที่สมเหตุสมผลในการมองหาสัญญาณก่อนหน้า ทีมรักษาความปลอดภัยควรพึ่งพาการวิเคราะห์ที่เผยแพร่ของ Microsoft สำหรับตัวบ่งชี้เฉพาะ มากกว่าการสรุปทุติยภูมิ

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

คนส่วนใหญ่ไม่สามารถตรวจจับหรือหยุดการบุกรุกในระดับผู้ให้บริการได้ และรายงานไม่ได้ระบุว่าผู้บริโภคได้รับผลกระทบโดยตรง อย่างไรก็ตาม คุณสามารถดำเนินการที่สมเหตุสมผลเพื่อจำกัดการเปิดเผย:

  • ย้ายการสนทนาที่ละเอียดอ่อน ไปยังแอปส่งข้อความที่เข้ารหัสแบบ end-to-end แทน SMS และการโทรด้วยเสียงมาตรฐาน
  • หลีกเลี่ยง SMS สำหรับการยืนยันตัวตน เมื่อมีแอปยืนยันตัวตนหรือฮาร์ดแวร์คีย์ให้ใช้
  • เฝ้าระวังบัญชีของคุณ สำหรับข้อความรีเซ็ตรหัสผ่านที่ไม่คาดคิด การเปลี่ยนแปลง SIM หรือกิจกรรมที่ไม่คุ้นเคย และติดต่อผู้ให้บริการของคุณหากมีสิ่งใดดูผิดปกติ
  • อัปเดตอุปกรณ์อยู่เสมอ เพื่อให้เส้นทางการโจมตีอื่น ๆ ยังคงปิดอยู่
  • ใช้ VPN สำหรับสิ่งที่มันทำได้ดี ซึ่งก็คือการปกป้องทราฟฟิกการท่องเว็บ โดยเข้าใจว่ามันไม่ครอบคลุมข้อมูลที่ผู้ให้บริการถืออยู่

ประเด็นสำคัญ

ความเสี่ยงด้านความเป็นส่วนตัวจากมัลแวร์โทรคมนาคม NeedyMantis 归结为สิ่งที่ไม่ทราบ: หนึ่งปีของการเข้าถึงที่ถูกรายงาน และไม่มีคำตอบสาธารณะว่าอะไรถูกนำไป VPN เป็นเครื่องมือความเป็นส่วนตัวที่มีประโยชน์ แต่ไม่สามารถย้อนกลับการถูกโจมตีภายในโครงสร้างพื้นฐานของผู้ให้บริการได้ ทบทวนว่าการสื่อสารที่ละเอียดอ่อนของคุณพึ่งพา SMS และการโทรด้วยเสียงมากเพียงใด และเปลี่ยนสิ่งที่ทำได้ไปยังทางเลือกที่เข้ารหัส เพื่อเข้าใจแคมเปญนี้เอง โปรดอ่านรายงานของ vpn.social เกี่ยวกับ คำเตือน NeedyMantis ของ Microsoft และตรวจสอบการเปิดเผยของคุณต่อความเสี่ยงในระดับผู้ให้บริการ