微软威胁情报部门警告称,一个被其追踪为NeedyMantis的基于中国的威胁行为者已针对多个行业的组织发动攻击。根据报道内容,该组织依赖为NeedyMantis恶意软件持久网络访问而构建的恶意软件,这意味着其目标并非快速砸抢,而是长期潜伏在受害者环境中。
公开摘要缺乏技术细节,因此本文仅围绕已报道的内容展开,并解释为何这一模式对数据存于受攻击组织内部的人来说至关重要。
微软称NeedyMantis在做什么
微软威胁情报部门将NeedyMantis描述为来自中国的威胁行为者。该公司表示,该组织针对的是多个行业的组织,而非单一领域。与该组织相关的恶意软件被描述为能够实现对受害者网络的持久访问。
持久访问是一个关键词。这意味着入侵者建立了一个能够在重启、更改密码或例行清理后依然存活的立足点,从而可以随时回来。原始材料没有列出具体受害者、恶意软件功能、日期或技术指标,我们也不会对此进行猜测。需要这些细节的组织应直接查阅微软自己的公告。
为什么持久访问对个人数据至关重要
能够悄悄留在网络内部的攻击者拥有时间优势。他们不必在第一天就抓取所有可得的东西,而是可以观察系统如何运作,找到敏感记录所在的位置,并逐步收集信息。这种访问可能难以被发现,因为它可能不会触发人们与勒索软件或页面篡改联系在一起的那些明显症状。
对个人而言,风险是间接的。你可能从未安装任何可疑软件,也没有点击过恶意链接,但你的信息仍可能因为你的雇主、服务提供商或你打交道的机构遭到入侵而泄露。联系方式、账户信息或就业数据等记录,正是组织通常会持有的材料,而长期入侵者可能处于能够触及这些数据的位置。
报道中没有任何内容表明此次行动中个人数据已被窃取。关键在于结构性问题:当国家支持的行为者安顿进网络后,这些网络内部的数据就变得可被触及。
哪些行业使消费者信息面临风险
微软表示,NeedyMantis已攻击多个行业,这表明没有任何一个类别可以安全地忽视。一般而言,任何存储客户、患者、员工或会员信息的组织,都是个人数据的潜在来源。想想大多数人经常打交道的公司和机构:雇主、服务提供商、专业事务所,以及连接至更大组织的供应商。
由于来源没有点名受影响的行业,因此把特定行业称为已确认目标是不准确的。一个实际的结论就是:直接假定持有你信息的组织都是潜在目标,并据此做好规划。
这对你意味着什么
你无法为别人的网络打补丁,但你可以减少其他地方发生泄露时对你造成的伤害。以下是现实可行的做法:
- 使用唯一密码和密码管理器。 如果一个组织遭到入侵,重复使用的凭据会让攻击者拿去在其他地方尝试。
- 开启多因素认证,用于电子邮件、银行和工作账户,最好使用身份验证器应用或安全密钥,而不是短信。
- 少分享。 只向组织提供他们真正需要的个人数据,因为从未被收集的数据不可能被窃取。
- 警惕后续钓鱼。 被盗信息常常被用来炮制引用真实账户或雇主的可信消息。
- 保持设备更新,这样你自己的系统就不会成为容易的第二个入口点。
清楚消费者工具的局限也有帮助。VPN会加密你的设备与VPN服务器之间的流量,这在不受信任的网络上很有用。它不能保护组织存储在自己服务器上的数据,也无法阻止已经身处公司网络内部的入侵者。
一个平行案例:国家关联行为者与日常网络
国家关联行为者盯上普通用户并不新鲜。微软此前曾提醒人们关注俄罗斯在公共网络上的活动,而我们对微软将酒店Wi-Fi恶意软件攻击与俄罗斯APT29联系起来的报道,展示了旅行者如何可能成为目标。我们还报道了微软关于俄罗斯黑客在酒店Wi-Fi网络上的警告,其中涉及被盗的Microsoft 365凭据以及推送到Windows PC的恶意软件。另有一则警报则报道了Storm-2945针对旅行者的虚假Wi-Fi攻击。
这些案例表明加密隧道在哪些情况下有帮助:在共享或不受信任的Wi-Fi上,它会让网络上的其他人更难窥探你的流量。它们也表明它在哪些情况下不够用。如果你在逼真的虚假登录页面输入凭据或安装恶意软件,传输加密救不了你。
关键要点
NeedyMantis警告提醒人们,持久访问才是真正的威胁:安静、耐心且难以检测。加强你能控制的部分。使用强大且唯一的密码,启用多因素认证,在公共网络上保持谨慎,并在无法信任Wi-Fi时使用加密连接。把这些习惯与对意外消息的怀疑态度结合起来,那么当某个持有你数据的组织遭到入侵时,你将处于远比现在更好的应对位置。




