Microsoft đã công bố phân tích kỹ thuật về NeedyMantis, một họ mã độc gắn liền với các tác nhân đe dọa có nguồn gốc từ Trung Quốc, được cho là đã ẩn náu bên trong các công ty viễn thông, trường đại học và nhà thầu chính phủ trong gần một năm. Công ty đã phát hành các chỉ báo xâm nhập (indicators of compromise) cùng với các truy vấn tìm kiếm trên Defender XDR và Sentinel để các chuyên gia phòng thủ có thể tìm kiếm nó. Đối với người dùng thông thường, rủi ro riêng tư từ mã độc viễn thông NeedyMantis rất khó đo lường, bởi vì báo cáo cho biết phạm vi những gì bị đánh cắp vẫn chưa được xác định.
Bài viết này chỉ bám sát những gì đã được báo cáo, giải thích vì sao các vụ xâm nhập ở cấp nhà mạng lại quan trọng đối với người dùng hàng ngày, và nói rõ về những gì VPN có thể và không thể làm trong tình huống này.
Microsoft đã phát hiện gì trong chiến dịch NeedyMantis
Theo các bài đưa tin, NeedyMantis là mã độc gắn liền với các tác nhân đe dọa có nguồn gốc từ Trung Quốc, đã âm thầm xâm nhập vào các công ty viễn thông, trường đại học và nhà thầu chính phủ trong gần một năm. Bài viết của Microsoft bao gồm phân tích kỹ thuật đầy đủ, các chỉ báo xâm nhập, và các truy vấn tìm kiếm cho Defender XDR và Microsoft Sentinel, những công cụ mà các đội bảo mật dùng để tìm dấu hiệu xâm nhập trong môi trường của chính họ.
Chi tiết đáng chú ý nhất là thời gian. Một năm hiện diện âm thầm nghĩa là các kẻ vận hành có thời gian quan sát mạng lưới, và báo cáo cho biết phạm vi của bất kỳ vụ đánh cắp nào vẫn chưa được xác định. Sự không chắc chắn đó không phải là bằng chứng cho thấy dữ liệu người tiêu dùng đã bị lấy. Nó có nghĩa là không ai bên ngoài các tổ chức bị ảnh hưởng có thể nói được điều gì đã hoặc chưa bị truy cập. Để biết chi tiết gốc của chiến dịch, xem bài đưa tin trước đó của vpn.social: Microsoft flags China-based NeedyMantis malware campaign.
Vì sao một vụ xâm nhập viễn thông lại quan trọng đối với người dùng hàng ngày
Mạng viễn thông nằm giữa con người và gần như mọi thứ họ làm qua điện thoại. Các nhà mạng xử lý cuộc gọi, tin nhắn văn bản, và các bản ghi mô tả chúng, chẳng hạn như ai đã liên lạc với ai và khi nào. Tài liệu nguồn không nói rõ dữ liệu khách hàng nào, nếu có, đã bị lộ, vì vậy sẽ là sai nếu khẳng định các bản ghi cụ thể đã bị đánh cắp. Mối lo mang tính cấu trúc: khi một kẻ tấn công ở bên trong một tổ chức xử lý thông tin liên lạc, dữ liệu mà tổ chức đó nắm giữ sẽ trở thành mục tiêu tiềm năng.
Các lĩnh vực bị ảnh hưởng khác càng làm bức tranh rõ hơn. Các trường đại học nắm giữ nghiên cứu và hồ sơ cá nhân, còn các nhà thầu chính phủ có thể nắm giữ thông tin dự án nhạy cảm. Cùng lại, các mục tiêu này cho thấy mối quan tâm đến quyền truy cập lâu dài thay vì một vụ đập phá rồi lấy đi nhanh chóng.
Đối với một khách hàng điển hình, đây không phải là điều bạn có thể nhìn thấy hay khắc phục từ điện thoại của mình. Bạn không thể kiểm tra hệ thống nội bộ của nhà mạng, và thường không có thông báo nào rằng một mạng lưới đã bị truy cập âm thầm. Đó là lý do vì sao phản ứng thực tế nhất là giảm lượng thông tin nhạy cảm phụ thuộc vào các kênh do nhà mạng xử lý ngay từ đầu.
VPN có thể và không thể bảo vệ chống lại điều gì trong trường hợp này
VPN mã hóa lưu lượng giữa thiết bị của bạn và máy chủ VPN, đồng thời che giấu hoạt động duyệt web của bạn khỏi mạng cục bộ và ở một mức độ nào đó, khỏi nhà cung cấp internet của bạn. Đó là những lợi ích thực sự khi dùng Wi-Fi không đáng tin cậy hoặc khi bạn không muốn nhà cung cấp thấy những trang bạn truy cập.
Nhưng VPN không khắc phục được một vụ xâm nhập bên trong hạ tầng của nhà mạng. Hãy xem xét các giới hạn:
- Metadata cuộc gọi và SMS. Các cuộc gọi thoại truyền thống và tin nhắn văn bản đi qua hệ thống của chính nhà mạng. VPN không định tuyến lại chúng, vì vậy nhà mạng vẫn nắm giữ các bản ghi về việc bạn đã liên lạc với ai và khi nào.
- Truy cập từ phía mạng. Nếu kẻ tấn công ở bên trong hệ thống của một công ty viễn thông, VPN trên điện thoại của bạn không loại bỏ được chúng.
- Dữ liệu tài khoản và danh tính. Thông tin bạn đã cung cấp cho nhà mạng, chẳng hạn như chi tiết thanh toán, được lưu trữ ở phía họ bất kể bạn có dùng VPN hay không.
Điều mà VPN vẫn có thể làm là hạn chế những gì nhà cung cấp internet của bạn có thể quan sát về lưu lượng ứng dụng và web của bạn. Điều đó hữu ích, nhưng đó là một biện pháp bảo vệ hẹp và không nên được mô tả như một giải pháp cho tình trạng xâm nhập ở cấp hạ tầng.
Hướng dẫn phát hiện và chỉ báo xâm nhập cho các đội bảo mật
Đối với các chuyên gia phòng thủ, bản phát hành của Microsoft là phần có thể hành động được nhiều nhất trong câu chuyện này. Công ty đã công bố các chỉ báo xâm nhập, tức là các dấu hiệu kỹ thuật như tệp hoặc dấu vết mạng liên quan đến mã độc, cùng với các truy vấn tìm kiếm cho Defender XDR và Sentinel. Các đội trong lĩnh vực viễn thông, giáo dục và nhà thầu chính phủ nên xem xét những tài liệu đó và chạy các truy vấn trên dữ liệu đo lường từ xa (telemetry) của chính họ.
Vì hoạt động được báo cáo kéo dài gần một năm, việc kiểm tra một lần các cảnh báo hiện tại có thể không đủ. Tìm kiếm trong nhật ký lịch sử, ở nơi cho phép lưu trữ, là một cách hợp lý để tìm các dấu hiệu sớm hơn. Các đội bảo mật nên dựa vào phân tích đã công bố của Microsoft để biết các chỉ báo cụ thể thay vì dựa vào các bản tóm tắt thứ cấp.
Điều này có nghĩa gì đối với bạn
Hầu hết mọi người không thể phát hiện hay ngăn chặn một vụ xâm nhập ở cấp nhà mạng, và báo cáo không nói rằng người tiêu dùng bị ảnh hưởng trực tiếp. Tuy nhiên, bạn có thể thực hiện các bước hợp lý để hạn chế phơi nhiễm:
- Chuyển các cuộc trò chuyện nhạy cảm sang các ứng dụng nhắn tin mã hóa đầu cuối thay vì SMS và cuộc gọi thoại thông thường.
- Tránh dùng SMS để xác thực khi có sẵn ứng dụng xác thực hoặc khóa phần cứng.
- Theo dõi các tài khoản của bạn để phát hiện tin nhắn đặt lại mật khẩu bất ngờ, thay đổi SIM, hoặc hoạt động lạ, và liên hệ với nhà mạng nếu có gì đó có vẻ bất thường.
- Giữ thiết bị được cập nhật để các con đường tấn công khác vẫn bị đóng.
- Dùng VPN cho những gì nó làm tốt, đó là bảo vệ lưu lượng duyệt web, đồng thời hiểu rằng nó không bao phủ dữ liệu do nhà mạng nắm giữ.
Những điểm chính cần ghi nhớ
Rủi ro riêng tư từ mã độc viễn thông NeedyMantis quy về một điều chưa biết: một năm truy cập được báo cáo, và không có câu trả lời công khai về những gì đã bị lấy. VPN là một công cụ riêng tư hữu ích, nhưng nó không thể hoàn tác một vụ xâm nhập bên trong hạ tầng nhà mạng. Hãy xem xét mức độ giao tiếp nhạy cảm của bạn phụ thuộc vào SMS và cuộc gọi thoại, và chuyển những gì bạn có thể sang các lựa chọn thay thế được mã hóa. Để hiểu về chính chiến dịch, hãy đọc bài đưa tin của vpn.social về Microsoft's NeedyMantis warning, và kiểm tra mức độ phơi nhiễm của chính bạn trước các rủi ro ở cấp nhà mạng.



 cho thấy cách khách du lịch có thể trở thành mục tiêu. Chúng tôi cũng đã đưa tin về [cảnh báo của Microsoft về tin tặc Nga trên các mạng Wi-Fi khách sạn](/en/microsoft-warns-of-russian-hackers-on-hotel-wi-fi-networks), liên quan đến thông tin đăng nhập Microsoft 365 bị đánh cắp và mã độc được đẩy tới máy tính Windows. Một cảnh báo khác đề cập đến [cuộc tấn công Wi-Fi giả mạo Storm-2945 nhắm vào khách du lịch](/en/microsoft-warns-of-storm-2945-fake-wi-fi-attack-on-travelers).
Những trường hợp đó cho thấy nơi một đường hầm mã hóa có thể giúp ích: trên Wi-Fi chia sẻ hoặc không đáng tin cậy, nó khiến những người khác trên mạng khó rình mò lưu lượng của bạn hơn. Chúng cũng cho thấy nơi nó không đủ. Nếu bạn nhập thông tin đăng nhập vào một trang đăng nhập giả mạo trông thuyết phục hoặc cài đặt mã độc, mã hóa trên đường truyền sẽ không cứu được bạn.
## Những điểm chính cần ghi nhớ
Cảnh báo về NeedyMantis là lời nhắc rằng truy cập dai dẳng mới là mối đe dọa thực sự: âm thầm, kiên nhẫn và khó phát hiện. Hãy củng cố những gì bạn kiểm soát được. Dùng mật khẩu mạnh, duy nhất, bật xác thực đa yếu tố, thận trọng trên các mạng công cộng, và dùng kết nối mã hóa khi bạn không thể tin tưởng Wi-Fi. Kết hợp những thói quen đó với sự hoài nghi đối với các thông điệp bất ngờ, và bạn sẽ ở vào vị thế tốt hơn nhiều nếu một tổ chức nắm giữ dữ liệu của bạn từng bị xâm phạm.](/api/img?p=articles%2F7669%2Fimage-0.jpg&w=640)
