微软发布了对 NeedyMantis 的技术分析,这是一个与中国相关威胁行为者有关的恶意软件家族,据报道它在电信公司、大学和政府承包商内部潜伏了近一年。该公司发布了入侵指标以及 Defender XDR 和 Sentinel 狩猎查询,以便防御者能够查找它。对于普通客户来说,NeedyMantis 电信恶意软件的隐私风险很难衡量,因为报道称被盗数据的范围尚不清楚。
本文坚持已有报道的内容,解释为什么运营商级别的入侵对日常用户很重要,并明确说明在这种情况下 VPN 能做什么、不能做什么。
微软在 NeedyMantis 行动中发现了什么
根据相关报道,NeedyMantis 是一种与中国相关威胁行为者有关的恶意软件,它在近一年的时间里悄然渗透了电信公司、大学和政府承包商。微软的报告包括完整的技术分析、入侵指标,以及面向 Defender XDR 和 Microsoft Sentinel 的狩猎查询,这些是安全团队用来在自己的环境中搜索入侵迹象的工具。
最引人注目的细节是持续时间。长达一年的静默存在意味着操作者有时间为观察网络,而报道称任何窃取的范围仍然未知。这种不确定性并不能证明消费者数据已被获取。它确实意味着受影响组织之外的任何人都无法说明什么被访问了、什么没有被访问。关于原始行动细节,请参阅 vpn.social 此前的报道:微软标记中国相关 NeedyMantis 恶意软件行动。
为什么电信公司被入侵对日常用户很重要
电信网络位于人们与通过手机所做几乎一切事情之间。运营商处理通话、短信以及描述这些活动的记录,例如谁在何时联系了谁。原始材料并未说明有哪些客户数据(如果有的话)被暴露,因此声称特定记录被盗是不正确的。担忧是结构性的:当攻击者进入一个处理通信的组织内部时,该组织所持有的数据就会成为潜在目标。
其他受影响的行业也让情况更完整。大学持有研究和个人记录,政府承包商可能持有敏感项目信息。综合来看,这些目标表明攻击者感兴趣的是长期访问,而不是快速打砸抢。
对于典型客户来说,这不是你能从手机上看到或修复的事情。你无法检查运营商的内部系统,而且通常不会有网络被悄然访问的通知。这就是为什么最实际的应对方式是减少有多少敏感信息依赖于运营商处理的渠道。
VPN 在这里能防什么、不能防什么
VPN 会加密你的设备与 VPN 服务器之间的流量,并从本地网络隐藏你的浏览活动,且在一定程度上对互联网服务提供商隐藏。这些在不受信任的 Wi-Fi 环境下,或当你不希望提供商看到你访问的网站时,都是实实在在的好处。
但 VPN 无法修复运营商基础设施内部的入侵。请考虑这些限制:
- 通话和短信元数据。 传统语音通话和短信通过运营商自己的系统传输。VPN 不会重新路由它们,因此运营商仍然持有你联系了谁以及何时联系的记录。
- 网络侧访问。 如果攻击者已经进入电信公司的系统,你手机上的 VPN 并不能把他们移除。
- 账户和身份数据。 你提供给运营商的信息,例如账单详情,无论你是否使用 VPN,都存储在他们那边。
VPN 仍然能做的是限制你的互联网服务提供商能观察到多少关于你的应用和网页流量。这很有用,但这是一种狭窄的保护,不应被描述为基础设施级入侵的解决方案。
面向安全团队的检测指南和入侵指标
对于防御者来说,微软发布的材料是这则新闻中最具可操作性的部分。该公司发布了入侵指标,即与恶意软件相关的文件或网络痕迹等技术标记,以及面向 Defender XDR 和 Sentinel 的狩猎查询。电信、教育和政府承包领域的团队应审查这些材料,并针对自己的遥测数据运行查询。
由于报道中的活动持续了将近一年,仅检查当前警报的一次性做法可能不够。在保留策略允许的情况下搜索历史日志,是寻找更早迹象的合理方式。安全团队应依赖微软发布的分析来获取具体指标,而不是依赖二手摘要。
这对你意味着什么
大多数人无法检测或阻止运营商级别的入侵,而且报道并未说明消费者受到了直接影响。尽管如此,你仍然可以采取合理步骤来限制暴露:
- 将敏感对话转移到端到端加密的消息应用,而不是标准短信和语音通话。
- 在有身份验证器应用或硬件密钥可用时,避免使用短信进行身份验证。
- 留意你的账户是否出现意外的密码重置消息、SIM 卡变更或陌生活动,如有异常请联系你的运营商。
- 保持设备更新,以便其他攻击途径保持关闭。
- 在 VPN 擅长的方面使用它,也就是保护浏览流量,同时要明白它并不覆盖运营商持有的数据。
关键要点
NeedyMantis 电信恶意软件的隐私风险归结为一个未知数:据报道长达一年的访问,以及没有公开答案说明什么被拿走了。VPN 是有用的隐私工具,但它无法逆转运营商基础设施内部的入侵。审视你有多少敏感通信依赖短信和语音通话,并尽可能将能转移的部分转向加密替代方案。要了解该行动本身,请阅读 vpn.social 对微软 NeedyMantis 警告的报道,并检查你自己对运营商级风险的暴露情况。




