Q1: NeedyMantis là gì? A1: NeedyMantis là một tác nhân đe dọa có trụ sở tại Trung Quốc được Microsoft Threat Intelligence theo dõi, đã nhắm vào các tổ chức thuộc nhiều ngành khác nhau. Q2: Truy cập mạng dai dẳng nghĩa là gì? A2: Nó có nghĩa là kẻ xâm nhập thiết lập được một chỗ đứng tồn tại qua các lần khởi động lại, thay đổi mật khẩu hoặc dọn dẹp thông thường, để chúng có thể quay lại bất cứ khi nào muốn. Q3: Vì sao truy cập dai dẳng lại quan trọng đối với dữ liệu cá nhân? A3: Một kẻ tấn công ở lại trong mạng có thời gian để quan sát hệ thống, tìm nơi lưu giữ các hồ sơ nhạy cảm và thu thập thông tin dần dần, vì vậy dữ liệu bên trong những mạng đó trở nên có thể tiếp cận được. Q4: Dữ liệu cá nhân có bị đánh cắp trong chiến dịch này không? A4: Không có nội dung nào trong báo cáo nói rằng dữ liệu cá nhân đã bị đánh cắp trong chiến dịch này. Q5: Những ngành nào đã bị NeedyMantis nhắm tới? A5: Microsoft cho biết NeedyMantis đã tấn công nhiều ngành khác nhau, nhưng nguồn tin không nêu tên cụ thể các ngành bị ảnh hưởng. ---END---
Microsoft Threat Intelligence đã cảnh báo rằng một tác nhân đe dọa có trụ sở tại Trung Quốc mà họ theo dõi với tên NeedyMantis đã nhắm vào các tổ chức thuộc nhiều ngành khác nhau. Theo nội dung báo cáo, nhóm này dựa vào mã độc được xây dựng cho **NeedyMantis malware persistent network access**, nghĩa là mục tiêu không phải là đánh nhanh rồi rút mà là ở lại lâu dài bên trong môi trường của nạn nhân. Bản tóm tắt công khai không đi sâu vào chi tiết kỹ thuật, nên bài viết này chỉ bám sát những gì đã được báo cáo và giải thích vì sao mô hình này lại quan trọng đối với những người có dữ liệu nằm trong các tổ chức bị nhắm tới. ## Microsoft nói NeedyMantis đang làm gì Microsoft Threat Intelligence mô tả NeedyMantis là một tác nhân đe dọa đến từ Trung Quốc. Công ty cho biết nhóm này đã nhắm vào các tổ chức thuộc nhiều ngành khác nhau, chứ không chỉ một lĩnh vực duy nhất. Mã độc gắn với nhóm này được mô tả là có khả năng cho phép truy cập dai dẳng vào mạng của nạn nhân. Truy cập dai dẳng là một cụm từ then chốt. Nó có nghĩa là kẻ xâm nhập thiết lập được một chỗ đứng tồn tại qua các lần khởi động lại, thay đổi mật khẩu hoặc dọn dẹp thông thường, để chúng có thể quay lại bất cứ khi nào muốn. Nguồn tài liệu không liệt kê nạn nhân cụ thể, khả năng của mã độc, ngày tháng hay chỉ dấu kỹ thuật, và chúng tôi sẽ không đoán về những điều đó. Các tổ chức muốn có những chi tiết đó nên tham khảo trực tiếp khuyến cáo của chính Microsoft. ## Vì sao truy cập dai dẳng lại quan trọng đối với dữ liệu cá nhân Một kẻ tấn công có thể âm thầm ở lại trong mạng thì có lợi thế về thời gian. Thay vì lấy ngay bất cứ thứ gì có sẵn trong ngày đầu tiên, chúng có thể quan sát cách hệ thống vận hành, tìm nơi lưu giữ các hồ sơ nhạy cảm và thu thập thông tin dần dần. Kiểu truy cập đó có thể rất khó phát hiện vì nó có thể không gây ra những triệu chứng ồn ào mà người ta thường gắn với ransomware hay việc sửa đổi giao diện trang web. Đối với cá nhân, rủi ro là gián tiếp. Bạn có thể chưa từng cài đặt bất cứ thứ gì đáng ngờ hay nhấp vào một liên kết xấu, nhưng thông tin của bạn vẫn có thể bị lộ vì một nhà tuyển dụng, nhà cung cấp dịch vụ hoặc tổ chức mà bạn giao dịch đã bị xâm phạm. Các hồ sơ như thông tin liên hệ, thông tin tài khoản hoặc dữ liệu việc làm là những loại tài liệu mà các tổ chức thường nắm giữ, và một kẻ xâm nhập dài hạn có thể ở vào vị trí để tiếp cận chúng. Không có nội dung nào trong báo cáo nói rằng dữ liệu cá nhân đã bị đánh cắp trong chiến dịch này. Vấn đề mang tính cấu trúc: khi các tác nhân được nhà nước hậu thuẫn định cư trong mạng, dữ liệu bên trong những mạng đó trở nên có thể tiếp cận được. ## Những ngành nào đặt thông tin người tiêu dùng vào vòng nguy hiểm Microsoft cho biết NeedyMantis đã tấn công nhiều ngành khác nhau, điều này cho thấy không có hạng mục nào là an toàn để bỏ qua. Nói một cách tổng quát, bất kỳ tổ chức nào lưu trữ thông tin khách hàng, bệnh nhân, nhân viên hoặc thành viên đều là nguồn tiềm năng của dữ liệu cá nhân. Hãy nghĩ đến những công ty và tổ chức mà hầu hết mọi người tương tác thường xuyên: nhà tuyển dụng, nhà cung cấp dịch vụ, các công ty chuyên môn và nhà cung cấp kết nối với các tổ chức lớn hơn. Vì nguồn tin không nêu tên các ngành bị ảnh hưởng, sẽ là không chính xác nếu chỉ ra những lĩnh vực cụ thể như mục tiêu đã được xác nhận. Một bài học thực tế chỉ đơn giản là hãy giả định rằng các tổ chức nắm giữ thông tin của bạn là mục tiêu tiềm năng, và lên kế hoạch tương ứng. ## Điều này có ý nghĩa gì với bạn Bạn không thể vá mạng của người khác, nhưng bạn có thể giảm mức độ tổn hại mà một vụ xâm phạm ở nơi khác gây ra cho bạn. Đây là những gì thực tế: - **Dùng mật khẩu duy nhất và một trình quản lý mật khẩu.** Nếu một tổ chức bị xâm phạm, thông tin đăng nhập bị dùng lại sẽ cho phép kẻ tấn công thử chúng ở nơi khác. - **Bật xác thực đa yếu tố** cho email, ngân hàng và tài khoản công việc, lý tưởng nhất là bằng ứng dụng xác thực hoặc khóa bảo mật thay vì SMS. - **Chia sẻ ít hơn.** Chỉ cung cấp cho các tổ chức những dữ liệu cá nhân mà họ thực sự cần, vì dữ liệu không bao giờ được thu thập thì không thể bị đánh cắp. - **Cảnh giác với lừa đảo tiếp theo.** Thông tin chi tiết bị đánh cắp thường được dùng để tạo ra những thông điệp thuyết phục nhắc đến tài khoản hoặc nhà tuyển dụng thật. - **Luôn cập nhật thiết bị** để hệ thống của chính bạn không trở thành một điểm xâm nhập thứ hai dễ dàng. Cũng hữu ích khi hiểu rõ giới hạn của các công cụ dành cho người tiêu dùng. VPN mã hóa lưu lượng giữa thiết bị của bạn và máy chủ VPN, điều này hữu ích trên các mạng không đáng tin cậy. Nó không bảo vệ dữ liệu mà một tổ chức lưu trên máy chủ của chính họ, và nó không thể ngăn một kẻ xâm nhập đã ở bên trong mạng của công ty. ## Một ví dụ song song: các tác nhân có liên hệ nhà nước và mạng lưới thường ngày Việc các tác nhân có liên hệ nhà nước nhắm vào người dùng thông thường không phải là chuyện mới. Microsoft trước đây đã từng thu hút sự chú ý đến hoạt động của Nga trên các mạng công cộng, và bài đưa tin của chúng tôi về cách [Microsoft liên kết các cuộc tấn công bằng mã độc Wi-Fi khách sạn với APT29 của Nga](/en/microsoft-links-hotel-wi-fi-malware-attacks-to-russia-s-apt29) cho thấy cách khách du lịch có thể trở thành mục tiêu. Chúng tôi cũng đã đưa tin về [cảnh báo của Microsoft về tin tặc Nga trên các mạng Wi-Fi khách sạn](/en/microsoft-warns-of-russian-hackers-on-hotel-wi-fi-networks), liên quan đến thông tin đăng nhập Microsoft 365 bị đánh cắp và mã độc được đẩy tới máy tính Windows. Một cảnh báo khác đề cập đến [cuộc tấn công Wi-Fi giả mạo Storm-2945 nhắm vào khách du lịch](/en/microsoft-warns-of-storm-2945-fake-wi-fi-attack-on-travelers). Những trường hợp đó cho thấy nơi một đường hầm mã hóa có thể giúp ích: trên Wi-Fi chia sẻ hoặc không đáng tin cậy, nó khiến những người khác trên mạng khó rình mò lưu lượng của bạn hơn. Chúng cũng cho thấy nơi nó không đủ. Nếu bạn nhập thông tin đăng nhập vào một trang đăng nhập giả mạo trông thuyết phục hoặc cài đặt mã độc, mã hóa trên đường truyền sẽ không cứu được bạn. ## Những điểm chính cần ghi nhớ Cảnh báo về NeedyMantis là lời nhắc rằng truy cập dai dẳng mới là mối đe dọa thực sự: âm thầm, kiên nhẫn và khó phát hiện. Hãy củng cố những gì bạn kiểm soát được. Dùng mật khẩu mạnh, duy nhất, bật xác thực đa yếu tố, thận trọng trên các mạng công cộng, và dùng kết nối mã hóa khi bạn không thể tin tưởng Wi-Fi. Kết hợp những thói quen đó với sự hoài nghi đối với các thông điệp bất ngờ, và bạn sẽ ở vào vị thế tốt hơn nhiều nếu một tổ chức nắm giữ dữ liệu của bạn từng bị xâm phạm.
 cho thấy cách khách du lịch có thể trở thành mục tiêu. Chúng tôi cũng đã đưa tin về [cảnh báo của Microsoft về tin tặc Nga trên các mạng Wi-Fi khách sạn](/en/microsoft-warns-of-russian-hackers-on-hotel-wi-fi-networks), liên quan đến thông tin đăng nhập Microsoft 365 bị đánh cắp và mã độc được đẩy tới máy tính Windows. Một cảnh báo khác đề cập đến [cuộc tấn công Wi-Fi giả mạo Storm-2945 nhắm vào khách du lịch](/en/microsoft-warns-of-storm-2945-fake-wi-fi-attack-on-travelers).
Những trường hợp đó cho thấy nơi một đường hầm mã hóa có thể giúp ích: trên Wi-Fi chia sẻ hoặc không đáng tin cậy, nó khiến những người khác trên mạng khó rình mò lưu lượng của bạn hơn. Chúng cũng cho thấy nơi nó không đủ. Nếu bạn nhập thông tin đăng nhập vào một trang đăng nhập giả mạo trông thuyết phục hoặc cài đặt mã độc, mã hóa trên đường truyền sẽ không cứu được bạn.
## Những điểm chính cần ghi nhớ
Cảnh báo về NeedyMantis là lời nhắc rằng truy cập dai dẳng mới là mối đe dọa thực sự: âm thầm, kiên nhẫn và khó phát hiện. Hãy củng cố những gì bạn kiểm soát được. Dùng mật khẩu mạnh, duy nhất, bật xác thực đa yếu tố, thận trọng trên các mạng công cộng, và dùng kết nối mã hóa khi bạn không thể tin tưởng Wi-Fi. Kết hợp những thói quen đó với sự hoài nghi đối với các thông điệp bất ngờ, và bạn sẽ ở vào vị thế tốt hơn nhiều nếu một tổ chức nắm giữ dữ liệu của bạn từng bị xâm phạm.](/api/img?p=articles%2F7669%2Fimage-0.jpg&w=1200)
// FAQ
NeedyMantis là gì?
NeedyMantis là một tác nhân đe dọa có trụ sở tại Trung Quốc được Microsoft Threat Intelligence theo dõi, đã nhắm vào các tổ chức thuộc nhiều ngành khác nhau.
Truy cập mạng dai dẳng nghĩa là gì?
Nó có nghĩa là kẻ xâm nhập thiết lập được một chỗ đứng tồn tại qua các lần khởi động lại, thay đổi mật khẩu hoặc dọn dẹp thông thường, để chúng có thể quay lại bất cứ khi nào muốn.
Vì sao truy cập dai dẳng lại quan trọng đối với dữ liệu cá nhân?
Một kẻ tấn công ở lại trong mạng có thời gian để quan sát hệ thống, tìm nơi lưu giữ các hồ sơ nhạy cảm và thu thập thông tin dần dần, vì vậy dữ liệu bên trong những mạng đó trở nên có thể tiếp cận được.
Dữ liệu cá nhân có bị đánh cắp trong chiến dịch này không?
Không có nội dung nào trong báo cáo nói rằng dữ liệu cá nhân đã bị đánh cắp trong chiến dịch này.
Những ngành nào đã bị NeedyMantis nhắm tới?
Microsoft cho biết NeedyMantis đã tấn công nhiều ngành khác nhau, nhưng nguồn tin không nêu tên cụ thể các ngành bị ảnh hưởng.



