Microsoft Threat Intelligence, NeedyMantis olarak takip ettiği Çin merkezli bir tehdit aktörünün çeşitli sektörlerdeki kuruluşları hedef aldığı konusunda uyardı. Rapor kapsamına göre grup, NeedyMantis kötü amaçlı yazılım kalıcı ağ erişimi için oluşturulmuş kötü amaçlı yazılımlara dayanıyor; bu da amacın hızlı bir vur-kaç değil, kurbanın ortamında uzun süre kalmak olduğu anlamına geliyor.

Kamuya açık özet teknik ayrıntı konusunda yetersiz, bu nedenle bu yazı rapor edilenlerle sınırlı kalıyor ve verileri hedef alınan kuruluşların içinde bulunan kişiler için bu modelin neden önemli olduğunu açıklıyor.

Microsoft'un NeedyMantis'in Ne Yaptığını Söylediği

Microsoft Threat Intelligence, NeedyMantis'i Çin'den bir tehdit aktörü olarak tanımlıyor. Şirket, grubun tek bir sektör yerine çeşitli sektörlerdeki kuruluşları hedef aldığını söylüyor. Grupla ilişkilendirilen kötü amaçlı yazılımın, kurban ağlarına kalıcı erişim sağladığı belirtiliyor.

Kalıcı erişim kilit bir ifade. Bu, bir saldırganın yeniden başlatmalara, parola değişikliklerine veya rutin temizliklere dayanacak bir dayanak noktası oluşturduğu anlamına gelir; böylece istedikleri zaman geri dönebilirler. Kaynak materyal belirli kurbanları, kötü amaçlı yazılım yeteneklerini, tarihleri veya teknik göstergeleri listelemiyor ve biz bunlar hakkında tahmin yürütmeyeceğiz. Bu ayrıntıları isteyen kuruluşlar doğrudan Microsoft'un kendi bildirisine başvurmalıdır.

Kalıcı Erişim Kişisel Veriler İçin Neden Önemli

Bir ağın içinde sessizce kalabilen bir saldırganın zaman avantajı vardır. İlk gün mevcut olanı kapmak yerine sistemlerin nasıl çalıştığını gözlemleyebilir, hassas kayıtların nerede bulunduğunu bulabilir ve bilgileri kademeli olarak toplayabilir. Bu tür bir erişimin tespit edilmesi zor olabilir çünkü insanların fidye yazılımı veya tahrifatla ilişkilendirdiği yüksek sesli semptomları tetiklemeyebilir.

Bireyler için risk dolaylıdır. Asla şüpheli bir şey yüklememiş veya kötü bir bağlantıya tıklamamış olabilirsiniz, ancak işvereniniz, hizmet sağlayıcınız veya ilişkide olduğunuz bir kurum ele geçirildiği için bilgileriniz yine de açığa çıkabilir. İletişim bilgileri, hesap bilgileri veya istihdam verileri gibi kayıtlar, kuruluşların rutin olarak tuttuğu materyal türüdür ve uzun vadeli bir davetsiz misafir bunlara ulaşabilecek konumda olabilir.

Raporlamada bu kampanyada kişisel verilerin çalındığına dair hiçbir şey yok. Mesele yapısaldır: devlet destekli aktörler ağlara yerleştiğinde, o ağların içindeki veriler erişilebilir hale gelir.

Hangi Sektörler Tüketici Bilgilerini Riske Atıyor

Microsoft, NeedyMantis'in çeşitli sektörleri vurduğunu söylüyor; bu da hiçbir kategorinin göz ardı edilmesinin güvenli olmadığını gösteriyor. Genel anlamda, müşteri, hasta, çalışan veya üye bilgilerini saklayan herhangi bir kuruluş potansiyel bir kişisel veri kaynağıdır. Çoğu insanın düzenli olarak etkileşimde bulunduğu şirketleri ve kurumları düşünün: işverenler, hizmet sağlayıcılar, profesyonel firmalar ve daha büyük kuruluşlara bağlanan tedarikçiler.

Kaynak etkilenen sektörleri adlandırmadığı için belirli sektörleri doğrulanmış hedefler olarak göstermek yanlış olur. Pratik bir çıkarım, bilgilerinizi tutan kuruluşların potansiyel hedefler olduğunu varsaymak ve buna göre plan yapmaktır.

Bu Sizin İçin Ne Anlama Geliyor

Başkasının ağını yamalayamazsınız, ancak başka bir yerdeki bir ihlalin size ne kadar zarar verdiğini azaltabilirsiniz. Gerçekçi olan şudur:

  • Benzersiz parolalar ve bir parola yöneticisi kullanın. Bir kuruluş ele geçirilirse, yeniden kullanılan kimlik bilgileri saldırganların bunları başka yerlerde denemesine olanak tanır.
  • E-posta, bankacılık ve iş hesapları için çok faktörlü kimlik doğrulamayı açın, ideal olarak SMS yerine bir kimlik doğrulayıcı uygulama veya güvenlik anahtarıyla.
  • Daha az paylaşın. Kuruluşlara yalnızca gerçekten ihtiyaç duydukları kişisel verileri verin, çünkü hiç toplanmayan veriler çalınamaz.
  • Ardıl kimlik avına dikkat edin. Çalınan ayrıntılar genellikle gerçek hesaplara veya işverenlere atıfta bulunan ikna edici mesajları besler.
  • Cihazları güncel tutun böylece kendi sistemleriniz kolay bir ikinci giriş noktası olmaz.

Tüketici araçlarının sınırları konusunda net olmak da yardımcı olur. Bir VPN, cihazınız ile VPN sunucusu arasındaki trafiği şifreler; bu güvenilmeyen ağlarda yararlıdır. Bir kuruluşun kendi sunucularında sakladığı verileri korumaz ve zaten bir şirketin ağının içinde olan bir davetsiz misafiri durduramaz.

Paralel Bir Örnek: Devlet Bağlantılı Aktörler ve Günlük Ağlar

Devlet bağlantılı aktörlerin sıradan kullanıcıların peşine düşmesi yeni değil. Microsoft daha önce kamuya açık ağlardaki Rus faaliyetlerine dikkat çekmişti ve Microsoft'un otel Wi-Fi kötü amaçlı yazılım saldırılarını Rusya'nın APT29'una bağlaması hakkındaki haberimiz, gezginlerin nasıl hedef haline gelebileceğini gösteriyor. Ayrıca Microsoft'un otel Wi-Fi ağlarındaki Rus hackerlar konusundaki uyarısı hakkında da haber yaptık; bu, çalınan Microsoft 365 kimlik bilgilerini ve Windows PC'lere gönderilen kötü amaçlı yazılımı içeriyordu. Bir başka uyarı da Storm-2945'in gezginlere yönelik sahte Wi-Fi saldırısını kapsıyordu.

Bu vakalar şifreli bir tünelin nerede yardımcı olabileceğini gösteriyor: paylaşılan veya güvenilmeyen Wi-Fi'de, ağdaki diğer kişilerin trafiğinizi gözetlemesini zorlaştırır. Aynı zamanda nerede yetersiz kaldığını da gösteriyorlar. İkna edici bir sahte giriş sayfasına kimlik bilgilerinizi girerseniz veya kötü amaçlı yazılım yüklerseniz, aktarım sırasındaki şifreleme sizi kurtarmaz.

Temel Çıkarımlar

NeedyMantis uyarısı, gerçek tehdidin kalıcı erişim olduğunu hatırlatıyor: sessiz, sabırlı ve tespit edilmesi zor. Kontrol edebildiklerinizi güçlendirin. Güçlü, benzersiz parolalar kullanın, çok faktörlü kimlik doğrulamayı etkinleştirin, halka açık ağlarda dikkatli olun ve Wi-Fi'ye güvenemediğinizde şifreli bir bağlantı kullanın. Bu alışkanlıkları beklenmedik mesajlara karşı şüphecilikle birleştirin; verilerinizi tutan bir kuruluş ele geçirilirse çok daha iyi bir konumda olursunuz.