Microsoft опублікувала технічний аналіз NeedyMantis — сімейства шкідливого програмного забезпечення, пов'язаного з загрозами, що походять з Китаю, яке, за повідомленнями, перебувало всередині телекомунікаційних компаній, університетів та державних підрядників майже рік. Компанія оприлюднила індикатори компрометації разом із пошуковими запитами для Defender XDR та Sentinel, щоб захисники могли його виявити. Для звичайних клієнтів ризик для приватності від телекомунікаційного шкідливого ПЗ NeedyMantis важко виміряти, оскільки у звіті зазначено, що масштаб викраденого невідомий.

Цей допис дотримується того, що було повідомлено, пояснює, чому компрометація на рівні оператора має значення для пересічних користувачів, і чітко окреслює, що VPN може і не може зробити в цій ситуації.

Що Microsoft виявила в кампанії NeedyMantis

Згідно з повідомленнями, NeedyMantis — це шкідливе програмне забезпечення, пов'язане із загрозами, що походять з Китаю, яке тихо проникло в телекомунікаційні компанії, університети та до державних підрядників протягом майже року. Звіт Microsoft містить повний технічний аналіз, індикатори компрометації та пошукові запити для Defender XDR і Microsoft Sentinel — інструментів, які команди безпеки використовують для пошуку ознак вторгнення у власних середовищах.

Головна деталь — тривалість. Рік тихої присутності означає, що оператори мали час спостерігати за мережами, а у звіті зазначено, що масштаб будь-якого викрадення залишається невідомим. Ця невизначеність не є доказом того, що дані споживачів були викрадені. Вона означає, що ніхто поза межами постраждалих організацій не може сказати, до чого був або не був отриманий доступ. Щоб ознайомитися з початковими деталями кампанії, дивіться попередній матеріал vpn.social: Microsoft попереджає про кампанію шкідливого ПЗ NeedyMantis, пов'язану з Китаєм.

Чому компрометація телекомунікаційної компанії має значення для пересічних користувачів

Телекомунікаційні мережі знаходяться між людьми та майже всім, що вони роблять по телефону. Оператори обробляють дзвінки, текстові повідомлення та записи, які їх описують, — наприклад, хто з ким і коли контактував. У вихідних матеріалах не вказано, які саме дані клієнтів, якщо такі були, були розкриті, тому було б неправильно стверджувати, що конкретні записи були викрадені. Занепокоєння має структурний характер: коли зловмисник перебуває всередині організації, яка обробляє комунікації, дані, які ця організація зберігає, стають потенційною ціллю.

Інші постраждалі сектори доповнюють картину. Університети зберігають дослідження та персональні записи, а державні підрядники можуть зберігати конфіденційну інформацію про проєкти. Разом ці цілі свідчать про зацікавленість у довгостроковому доступі, а не у швидкому набігу.

Для типового клієнта це не те, що можна побачити або виправити зі свого телефону. Ви не можете перевірити внутрішні системи оператора, і зазвичай немає жодного повідомлення про те, що до мережі тихо отримали доступ. Саме тому найпрактичніша відповідь — зменшити обсяг конфіденційної інформації, яка залежить від каналів, контрольованих оператором, у першу чергу.

Від чого VPN може і не може захистити в цій ситуації

VPN шифрує трафік між вашим пристроєм і VPN-сервером, а також приховує вашу активність у браузері від локальної мережі та, певною мірою, від вашого інтернет-провайдера. Це реальні переваги в незахищених мережах Wi-Fi або коли ви не хочете, щоб провайдер бачив відвідувані вами сайти.

Але VPN не вирішує проблему компрометації всередині інфраструктури оператора. Розглянемо обмеження:

  • Метадані дзвінків і SMS. Традиційні голосові дзвінки та текстові повідомлення проходять через власні системи оператора. VPN їх не перенаправляє, тому оператор все одно зберігає записи про те, з ким і коли ви контактували.
  • Доступ на стороні мережі. Якщо зловмисники перебувають усередині систем телекомунікаційної компанії, VPN на вашому телефоні їх не видалить.
  • Дані акаунта та ідентифікації. Інформація, яку ви надали своєму оператору, наприклад платіжні дані, зберігається на його боці незалежно від використання VPN.

Те, що VPN все ще може зробити, — це обмежити те, що ваш інтернет-провайдер може спостерігати про ваш трафік у застосунках і вебперегляді. Це корисно, але це вузький захист, і його не слід описувати як вирішення проблеми компрометації на рівні інфраструктури.

Рекомендації щодо виявлення та індикатори компрометації для команд безпеки

Для захисників реліз Microsoft — найпрактичніша частина цієї історії. Компанія опублікувала індикатори компрометації — технічні маркери, такі як файлові або мережеві артефакти, пов'язані зі шкідливим ПЗ, — а також пошукові запити для Defender XDR і Sentinel. Команди в телекомунікаційній, освітній сферах та сфері державних підрядів мають ознайомитися з цими матеріалами та запустити запити проти власної телеметрії.

Оскільки, за повідомленнями, активність тривала майже рік, одноразова перевірка поточних сповіщень може бути недостатньою. Пошук в історичних журналах, де дозволяє термін зберігання, — розумний спосіб виявити ранні ознаки. Команди безпеки мають покладатися на опублікований аналіз Microsoft щодо конкретних індикаторів, а не на вторинні підсумки.

Що це означає для вас

Більшість людей не можуть виявити або зупинити вторгнення на рівні оператора, і у звіті не сказано, що споживачі зазнали прямого впливу. Тим не менш, ви можете вжити розумних заходів, щоб обмежити вразливість:

  • Перенесіть конфіденційні розмови до застосунків обміну повідомленнями з наскрізним шифруванням замість стандартних SMS і голосових дзвінків.
  • Уникайте SMS для автентифікації, де доступний застосунок-автентифікатор або апаратний ключ.
  • Стежте за своїми акаунтами щодо неочікуваних повідомлень про скидання пароля, змін SIM-карти або незнайомої активності, і звертайтеся до свого оператора, якщо щось виглядає підозріло.
  • Оновлюйте пристрої, щоб інші шляхи атак залишалися закритими.
  • Використовуйте VPN для того, у чому він сильний, — захисту трафіку вебперегляду, — розуміючи, що він не охоплює дані, які зберігає оператор.

Ключові висновки

Ризик для приватності від телекомунікаційного шкідливого ПЗ NeedyMantis зводиться до невідомого: рік доступу, за повідомленнями, і жодної публічної відповіді про те, що було викрадено. VPN — корисний інструмент для приватності, але він не може скасувати компрометацію всередині інфраструктури оператора. Перегляньте, наскільки ваша конфіденційна комунікація залежить від SMS і голосових дзвінків, і переведіть те, що можете, на зашифровані альтернативи. Щоб зрозуміти саму кампанію, прочитайте матеріал vpn.social про попередження Microsoft щодо NeedyMantis і перевірте власну вразливість до ризиків на рівні оператора.