2025 年 7 月進階持續性威脅組織
UNC3886 的攻擊行動被揭露後,新加坡國家的資安策略出現轉向。由於該組織鎖定新加坡四大電信業者,主管機關不再僅著重於阻擋入侵,而是採取「假設攻擊者終將進入網路」的思維,將重心放在威脅獵捕與入侵後偵測。新加坡網路安全局執行長 Gwenda Fong 受訪時指出,這類組織目標明確,僅靠周邊防護不足以應對。目前,新加坡已運用政府科技局開發的 AI 工具檢測政府系統,並評估擴大至 11 個關鍵資訊基礎設施領域。
周邊防護不足,入侵後偵測成為重點
UNC3886 是進階持續性威脅(APT)組織。報導指出,這波針對電信業的攻擊若再深入一步,可能衝擊電信與網際網路服務,甚至引發國安疑慮。針對防禦策略的轉變,新加坡網路安全局(Cyber Security Agency of Singapore,CSA)執行長暨網路安全專員 Gwenda Fong 說明,攻擊者即使成功入侵,仍須朝敏感系統與資料推進;而在橫向移動的過程中,正是防守方辨識異常的關鍵時機。因此,主管機關強調威脅獵捕,持續檢視網路內部的可疑行為。
延伸閱讀:中國駭客組織UNC3886使用TinyShell後門攻擊Juniper路由器
兩款 AI 工具檢測政府系統
在 AI 應用方面,新加坡政府科技局(Government Technology Agency of Singapore,GovTech)為政府系統開發兩款工具:其中一款用於自動化滲透測試,涵蓋約 2,000 個政府系統(包括保存公民資料與交易的系統);另一款則用來掃描政府應用程式與系統的原始碼,協助各機關在攻擊者動手前修補弱點。主管機關未公開哪些機關採用這些工具。至於擴大範圍,目前評估將延伸至新加坡 11 個關鍵資訊基礎設施領域,包括醫療、航空、銀行與金融、能源、政府及資通訊。
外部掃描、威脅情資與供應鏈管理並行
CSA 已開始定期掃描關鍵基礎設施業者對外連網的系統,藉此找出未修補軟體與弱式組態等潛在入口。CSA 表示,這些作法屬於外部掃描,不涉及主動探測。其他措施還包括由新加坡國防部轄下一個技術機關自行開發的威脅偵測工具,以及與關鍵基礎設施業者分享機密等級的威脅情資。
供應鏈安全同樣是重點,因為供應商一旦遭入侵,可能引發資料外洩或服務中斷。CSA 正在評估,要求部分與關鍵基礎設施業者合作的廠商與供應商取得 Cyber Essentials 或 Cyber Trust 標章認證,最快可能於 2027 年實施。截至 8 月,已核發 874 張 Cyber Essentials 與 346 張 Cyber Trust 標章認證。
APT 活動四年成長四倍,防禦要延伸到網路內部
CSA 指出,2021 年至 2024 年間,新加坡疑似 APT 活動增加為四倍。主管機關預期,隨著攻擊者取得 AI 工具,威脅仍將持續升高。報導最後強調,防禦必須延伸到網路內部。對與關鍵數位基礎設施連結的組織而言,下列三點已成為必要環節:
- 找出並修補自身弱點
- 監控內部活動
- 在攻擊者接觸敏感系統前先行偵測
本文轉載自 CySecurityNews。