Microsoft, Çin merkezli tehdit aktörleriyle bağlantılı bir kötü amaçlı yazılım ailesi olan NeedyMantis hakkında teknik bir analiz yayımladı. Söz konusu yazılımın telekom şirketleri, üniversiteler ve devlet yüklenicilerinin içinde yaklaşık bir yıl boyunca kaldığı bildiriliyor. Şirket, savunma ekiplerinin yazılımı arayabilmesi için uzlaşma göstergelerini (IOC) Defender XDR ve Sentinel avlama sorgularıyla birlikte yayımladı. Sıradan müşteriler için NeedyMantis telekom kötü amaçlı yazılımının gizlilik riskini ölçmek zor, çünkü haberlerde neyin çalındığının kapsamının bilinmediği belirtiliyor.
Bu yazı, bildirilenlerle sınırlı kalıyor, operatör düzeyindeki ihlallerin günlük kullanıcılar için neden önemli olduğunu açıklıyor ve bu durumda bir VPN'in neler yapabileceği ve neler yapamayacağı konusunda netlik sağlıyor.
Microsoft'un NeedyMantis Kampanyasında Buldukları
Haber kapsamına göre NeedyMantis, Çin merkezli tehdit aktörleriyle bağlantılı bir kötü amaçlı yazılım olup yaklaşık bir yıl boyunca telekom şirketlerine, üniversitelere ve devlet yüklenicilerine sessizce sızdı. Microsoft'un raporu kapsamlı bir teknik analiz, uzlaşma göstergeleri ve güvenlik ekiplerinin kendi ortamlarında ihlal belirtileri aramak için kullandığı araçlar olan Defender XDR ve Microsoft Sentinel için avlama sorgularını içeriyor.
Öne çıkan detay süre. Bir yıl boyunca sessizce varlık göstermek, operatörlerin ağları gözlemlemek için zamanı olduğu anlamına geliyor ve haberlere göre herhangi bir hırsızlığın kapsamı hâlâ bilinmiyor. Bu belirsizlik, tüketici verilerinin alındığının kanıtı değil. Ancak etkilenen kuruluşların dışındaki hiç kimsenin neye erişildiğini veya erişilmediğini söyleyemeyeceği anlamına geliyor. Orijinal kampanya detayları için vpn.social'ın daha önceki haberine bakın: Microsoft, Çin merkezli NeedyMantis kötü amaçlı yazılım kampanyasına dikkat çekti.
Bir Telekom İhlali Günlük Kullanıcılar İçin Neden Önemlidir
Telekom ağları, insanlar ile telefonla yaptıkları neredeyse her şeyin arasında yer alır. Operatörler aramaları, kısa mesajları ve bunları tanımlayan kayıtları (kimin kiminle ne zaman iletişim kurduğu gibi) yönetir. Kaynak materyal, hangi müşteri verilerinin — varsa — ifşa edildiğini söylemiyor, dolayısıyla belirli kayıtların çalındığını iddia etmek yanlış olur. Endişe yapısaldır: bir saldırgan iletişimleri yöneten bir kuruluşun içindeyse, o kuruluşun elinde tuttuğu veriler potansiyel bir hedef haline gelir.
Diğer etkilenen sektörler tabloyu genişletiyor. Üniversiteler araştırma ve kişisel kayıtları tutar, devlet yüklenicileri ise hassas proje bilgilerini tutabilir. Hedefler bir arada değerlendirildiğinde, hızlı bir vur-kaç yerine uzun vadeli erişime duyulan ilgiyi işaret ediyor.
Tipik bir müşteri için bu, telefonunuzdan görebileceğiniz veya düzeltebileceğiniz bir şey değil. Bir operatörün iç sistemlerini inceleyemezsiniz ve genellikle bir ağa sessizce erişildiğine dair bir bildirim de yapılmaz. Bu nedenle en pratik yanıt, hassas bilgilerin operatör tarafından yönetilen kanallara ne kadar bağımlı olduğunu baştan azaltmaktır.
Bir VPN Burada Neye Karşı Korur, Neye Karşı Koruyamaz
Bir VPN, cihazınız ile VPN sunucusu arasındaki trafiği şifreler ve gezinti etkinliğinizi yerel ağınızdan ve bir dereceye kadar internet sağlayıcınızdan gizler. Bunlar güvenilmeyen Wi-Fi'de veya bir sağlayıcının ziyaret ettiğiniz siteleri görmesini istemediğinizde gerçek faydalardır.
Ancak bir VPN, bir operatörün altyapısındaki bir ihlali düzeltmez. Sınırlamaları düşünün:
- Arama ve SMS meta verileri. Geleneksel sesli aramalar ve kısa mesajlar operatörün kendi sistemlerinden geçer. Bir VPN bunları yeniden yönlendirmez, dolayısıyla operatör hâlâ kiminle ne zaman iletişim kurduğunuza dair kayıtları tutar.
- Ağ tarafı erişimi. Saldırganlar bir telekom şirketinin sistemlerinin içindeyse, telefonunuzdaki bir VPN onları oradan çıkarmaz.
- Hesap ve kimlik verileri. Operatörünüze verdiğiniz bilgiler, örneğin faturalandırma detayları, VPN kullanımınızdan bağımsız olarak onların tarafında saklanır.
Bir VPN'in hâlâ yapabileceği şey, internet sağlayıcınızın uygulama ve web trafiğiniz hakkında gözlemleyebileceklerini sınırlamaktır. Bu faydalıdır, ancak dar bir korumadır ve altyapı düzeyindeki bir ihlalin çözümü olarak tanımlanmamalıdır.
Güvenlik Ekipleri İçin Tespit Rehberi ve Uzlaşma Göstergeleri
Savunma ekipleri için Microsoft'un yayını bu hikâyenin en uygulanabilir kısmı. Şirket, kötü amaçlı yazılımla ilişkili dosya veya ağ artefaktları gibi teknik işaretler olan uzlaşma göstergelerini, ayrıca Defender XDR ve Sentinel için avlama sorgularını yayımladı. Telekom, eğitim ve devlet yükleniciliği alanlarındaki ekipler bu materyalleri incelemeli ve sorguları kendi telemetrilerine karşı çalıştırmalıdır.
Bildirilen etkinlik yaklaşık bir yıl sürdüğü için mevcut uyarıların tek seferlik kontrolü yeterli olmayabilir. Saklama süresinin izin verdiği yerlerde geçmiş günlükleri taramak, daha önceki belirtileri aramak için mantıklı bir yoldur. Güvenlik ekipleri belirli göstergeler için ikincil özetlere değil, Microsoft'un yayımladığı analize güvenmelidir.
Bu Sizin İçin Ne Anlama Geliyor
Çoğu insan operatör düzeyinde bir izinsiz girişi tespit edemez veya durduramaz ve haberlerde tüketicilerin doğrudan etkilendiği belirtilmiyor. Yine de maruziyeti sınırlamak için makul adımlar atabilirsiniz:
- Hassas konuşmaları standart SMS ve sesli aramalar yerine uçtan uca şifreli mesajlaşma uygulamalarına taşıyın.
- Kimlik doğrulama için SMS'ten kaçının; bir kimlik doğrulayıcı uygulama veya donanım anahtarı mevcut olduğunda bunları kullanın.
- Beklenmedik parola sıfırlama mesajları, SIM değişiklikleri veya alışılmadık etkinlikler için hesaplarınızı izleyin ve bir şey yanlış görünüyorsa operatörünüzle iletişime geçin.
- Diğer saldırı yollarının kapalı kalması için cihazları güncel tutun.
- Bir VPN'i iyi yaptığı iş için kullanın, yani gezinti trafiğini korumak için, ancak operatör tarafından tutulan verileri kapsamadığını anlayarak.
Önemli Çıkarımlar
NeedyMantis telekom kötü amaçlı yazılımının gizlilik riski bir bilinmeyene dayanıyor: bildirilen bir yıllık erişim ve neyin alındığına dair kamuya açık bir yanıt yok. Bir VPN faydalı bir gizlilik aracıdır, ancak operatör altyapısındaki bir ihlali geri alamaz. Hassas iletişiminizin ne kadarının SMS ve sesli aramalara bağlı olduğunu gözden geçirin ve yapabildiğinizi şifreli alternatiflere kaydırın. Kampanyanın kendisini anlamak için vpn.social'ın Microsoft'un NeedyMantis uyarısı haberini okuyun ve operatör düzeyindeki risklere karşı kendi maruziyetinizi kontrol edin.

, savunucuların bakmayı bilmeden önce sömürülen uzaktan erişim cihazlarının bir başka örneğiydi. Ortak nokta, saldırganların erişimin yoğunlaştığı yere gitmesidir.
Araç tarafı da önemli. Saldırganlar giderek artan bir şekilde kaçınma yetenekleri satın alabiliyor; bu, [abonelik olarak satılan EDR kaçınması](/en/24-crypter-sellers-now-sell-edr-evasion-as-a-subscription) pazarında görülüyor. Uç nokta güvenlik araçlarının genellikle hiç çalışamadığı bir kenar cihazındaki özel kötü amaçlı yazılım bu avantajı daha da artırıyor.
## Bu Sizin İçin Ne Anlama Geliyor
NetScaler çalıştıran bir kuruluşta güvenlik veya BT uzmanıysanız, bunu acil olarak değerlendirin. Cihazlarınızın etkilenip etkilenmediğini doğrulayın, satıcının düzeltmelerini uygulayın ve araştırmacılar tarafından yayınlanan ihlal göstergelerini inceleyin. Yalnızca yama uygulamanın temiz olduğunuzu kanıtlamadığını varsayın.
Uzaktan çalışan biriyseniz, işvereninizin ağ geçidine yama uygulayamazsınız, ancak yine de harekete geçebilirsiniz. Beklenmedik oturum açma istemlerini, zorunlu parola sıfırlamalarını veya olağandışı erişim davranışlarını BT ekibinize hızla bildirin. Sunulduğu her yerde çok faktörlü kimlik doğrulamayı kullanın ve kendi cihazlarınızı güncel tutun, böylece kolay bir ikinci giriş yolu olmasınlar.
Kişisel bir VPN kullanıyorsanız, bu haberin kurumsal ağ geçidi ürünleriyle ilgili olduğunu, tüketici VPN hizmetleriyle ilgili olmadığını unutmayın. Daha geniş ders yine de geçerlidir: internete açık her erişim noktası, yalnızca son güncellemesi kadar güvenlidir.
## Kuruluşlar ve uzaktan çalışanlar şimdi ne yapabilir
- **Kenar cihazlarınızı envanterleyin.** Sahip olduğunuzu bilmediğiniz şeye yama uygulayamazsınız. İnternete açık her ağ geçidini ve cihazı listeleyin.
- **Hızlı yama uygulayın, sonra araştırın.** Açıklanan NetScaler güvenlik açıkları için düzeltmeleri uygulayın, ardından yayınlanan göstergeleri kullanarak daha önceki ihlal belirtilerini arayın.
- **Maruziyeti sınırlayın.** Yönetim arayüzlerini genel internetten kısıtlayın ve bir ağ geçidinin dahili olarak neye erişebileceğini segmentlere ayırın.
- **Kenarı izleyin.** Cihaz günlüklerini merkezi bir sisteme gönderin ve olağandışı oturumları veya yapılandırma değişikliklerini izleyin.
- **Bir sonrakine hazırlanın.** Normal bakım pencereleri dışında acil yama uygulama için bir planınız olsun.
## Çıkarım
Citrix sıfır gün özel kötü amaçlı yazılım saldırıları, uzaktan erişim ağ geçitlerinin birincil hedef olmaya devam ettiğini ve açıklamadan önceki dönemin savunucuların en kör olduğu zaman olduğunu gösteriyor. Kampanyanın arkasında kimin olduğu ve açıklamanın neden bu kadar uzun sürdüğü hâlâ açık sorular, ancak savunma adımları cevaplara bağlı değil. Kuruluşunuzun uzaktan erişimi nasıl güvence altına aldığına ve kenar cihazlara nasıl yama uyguladığına taze bir bakış atın ve açıklamadan önce sömürülen uzaktan erişim cihazlarının paralel bir örneği olarak [SonicWall SMA sıfır gün açıkları](/en/sonicwall-sma-zero-days-active-since-june-22-report-says) haberimizi okuyun.](/api/img?p=articles%2F7687%2Fimage-0.jpg&w=640)


