Microsoft Threat Intelligence попередила, що загроза, яку вона відстежує під назвою NeedyMantis і яка походить з Китаю, атакувала організації в різних галузях. Згідно з висвітленням звіту, група покладається на шкідливе програмне забезпечення, створене для постійного мережевого доступу NeedyMantis, що означає, що мета — не швидкий наліт, а тривале перебування всередині середовища жертви.
Публічне резюме містить мало технічних деталей, тому цей пост обмежується тим, що було опубліковано, і пояснює, чому ця модель важлива для людей, чиї дані зберігаються в організаціях, що зазнали атак.
Що Microsoft каже про дії NeedyMantis
Microsoft Threat Intelligence описує NeedyMantis як загрозу, що походить з Китаю. Компанія заявляє, що група атакувала організації в різних галузях, а не в одному секторі. Шкідливе програмне забезпечення, пов'язане з групою, описано як таке, що забезпечує постійний доступ до мереж жертв.
«Постійний доступ» — ключова фраза. Це означає, що зловмисник закріплюється в системі таким чином, що зберігається після перезавантажень, зміни паролів або звичайних очищень, тож він може повертатися коли завгодно. У вихідному матеріалі не наведено конкретних жертв, можливостей шкідливого ПЗ, дат або технічних індикаторів, і ми не будемо їх вгадувати. Організаціям, які хочуть отримати ці деталі, слід звернутися безпосередньо до власного рекомендаційного документу Microsoft.
Чому постійний доступ важливий для персональних даних
Зловмисник, який може тихо залишатися всередині мережі, має час на своєму боці. Замість того, щоб хапати все, що доступно в перший день, він може спостерігати за роботою систем, знаходити, де зберігаються чутливі записи, і поступово збирати інформацію. Такий доступ важко помітити, оскільки він може не викликати гучних симптомів, які люди асоціюють із програмами-вимагачами або дефейсментом.
Для окремих осіб ризик є непрямим. Ви можете ніколи не встановлювати нічого підозрілого і не натискати на шкідливе посилання, але ваша інформація все одно може бути розкрита, тому що роботодавець, постачальник послуг або установа, з якою ви маєте справу, зазнали злому. Такі записи, як контактні дані, інформація про акаунти або дані про зайнятість, — це матеріали, які організації зазвичай зберігають, і довгостроковий зловмисник може мати можливість до них дістатися.
Ніщо у звіті не вказує на те, що персональні дані були викрадені в цій кампанії. Суть у структурі: коли актори, підтримувані державою, закріплюються в мережах, дані всередині цих мереж стають доступними.
Які сектори наражають споживчу інформацію на ризик
Microsoft заявляє, що NeedyMantis атакувала низку галузей, що свідчить про те, що жодну категорію не можна ігнорувати. Загалом, будь-яка організація, яка зберігає інформацію про клієнтів, пацієнтів, співробітників або членів, є потенційним джерелом персональних даних. Згадайте компанії та установи, з якими більшість людей взаємодіє регулярно: роботодавці, постачальники послуг, професійні фірми та постачальники, які з'єднуються з більшими організаціями.
Оскільки джерело не називає постраждалі галузі, було б неточно вказувати на конкретні сектори як на підтверджені цілі. Практичний висновок простий: припускайте, що організації, які зберігають вашу інформацію, є потенційними цілями, і плануйте відповідно.
Що це означає для вас
Ви не можете залатати чужу мережу, але можете зменшити шкоду від злому в іншому місці. Ось що реально:
- Використовуйте унікальні паролі та менеджер паролів. Якщо одну організацію зламано, повторно використані облікові дані дозволяють зловмисникам спробувати їх в інших місцях.
- Увімкніть багатофакторну автентифікацію для електронної пошти, банківських і робочих акаунтів, ідеально — за допомогою застосунку-автентифікатора або апаратного ключа, а не SMS.
- Діліться менше. Надавайте організаціям лише ті персональні дані, які їм дійсно потрібні, оскільки дані, які ніколи не збиралися, не можуть бути викрадені.
- Стежте за подальшим фішингом. Викрадені дані часто використовуються для переконливих повідомлень, які посилаються на реальні акаунти або роботодавців.
- Оновлюйте пристрої, щоб ваші власні системи не стали легкою другою точкою входу.
Також корисно чітко усвідомлювати обмеження споживчих інструментів. VPN шифрує трафік між вашим пристроєм і сервером VPN, що корисно в ненадійних мережах. Він не захищає дані, які організація зберігає на власних серверах, і не може зупинити зловмисника, який вже перебуває всередині корпоративної мережі.
Паралельний приклад: актори, пов'язані з державою, та повсякденні мережі
Актори, пов'язані з державою, які полюють на звичайних користувачів, — це не нове явище. Microsoft раніше привертала увагу до російської активності в публічних мережах, і наше висвітлення того, як Microsoft пов'язала шкідливі атаки через Wi-Fi у готелях з російським APT29, показує, як мандрівники можуть стати цілями. Ми також повідомляли про попередження Microsoft щодо російських хакерів у готельних Wi-Fi мережах, що стосувалося викрадених облікових даних Microsoft 365 та шкідливого ПЗ, надісланого на ПК з Windows. Ще одне попередження стосувалося фальшивої Wi-Fi атаки Storm-2945 на мандрівників.
Ці випадки показують, де зашифрований тунель може допомогти: у спільних або ненадійних Wi-Fi мережах він ускладнює підслуховування вашого трафіку іншими в мережі. Вони також показують, де він не спрацьовує. Якщо ви вводите облікові дані на переконливій фальшивій сторінці входу або встановлюєте шкідливе ПЗ, шифрування під час передачі вас не врятує.
Ключові висновки
Попередження про NeedyMantis нагадує, що постійний доступ — це справжня загроза: тихий, терплячий і важкий для виявлення. Зміцнюйте те, що ви контролюєте. Використовуйте надійні унікальні паролі, увімкніть багатофакторну автентифікацію, будьте обережні в публічних мережах і використовуйте зашифроване з'єднання, коли не можете довіряти Wi-Fi. Поєднайте ці звички зі скептицизмом щодо несподіваних повідомлень, і ви будете значно краще підготовлені, якщо організація, яка зберігає ваші дані, колись зазнає злому.




