根据新加坡网络安全&路透社与中国有关的威胁组织 UNC3886 蓄意针对新加坡电信部门开展网络间谍活动,目标是所有四大电信运营商。当局确认这些攻击非常复杂、持续时间较长,并且重点是获得对关键基础设施系统的持续访问。
新加坡网络安全局 (CSA) 表示,该组织“针对新加坡电信行业发起了一场蓄意、有针对性、精心策划的活动”。该机构证实,Singtel、StarHub、M1 和 SIMBA Telecom 均是此次行动的目标。
官员们强调,没有客户个人数据被泄露,电信服务也没有中断。然而,攻击者确实获得了对某些内部系统的未经授权的访问,并提取了有限数量的技术数据以进一步实现其情报目标。
该披露凸显了针对电信和虚拟化基础设施的高级持续威胁组织所构成的日益严重的全球威胁。
网络卫士行动:新加坡的回应
CSA 透露,该活动引发了一项名为“网络卫士行动”的协调一致的多机构响应。该行动持续了大约 11 个月,涉及政府机构的 100 多名网络安全人员。
据 CSA 称,网络防御者“关闭了 UNC3886 的接入点并扩大了目标电信公司的监控能力”。该机构补充说,采取了补救措施,以防止电信网络内的进一步移动。
新加坡国家安全统筹部长尚穆根 (K. Shanmugam) 此前将 UNC3886 描述为“高价值战略威胁行为者”,强调了该活动的严重性。
UNC3886 是一个高级持续威胁组织,由 Mandiant 于 2022 年首次公开记录。安全研究人员根据基础设施模式、间谍手段和目标一致性将该组织评估为与中国有联系的组织。
该演员以瞄准目标而闻名:
- 电信基础设施
- 政府机构
- 防御网络
- VMware ESXi 和 vCenter 等虚拟化平台
2025 年 7 月,网络安全公司 Sygnia披露的一个相关的长期间谍活动集群被其追踪为“火蚁”。 Sygnia 指出,该威胁组织渗透到 VMware ESXi 和 vCenter 环境中,以建立深度基础设施访问。
技术深入探讨:该活动如何运作
CSA 将 UNC3886 描述为拥有“深层功能”,包括使用零日漏洞和 Rootkit。
在一个已确认的实例中,攻击者利用了一个以前未知的漏洞来绕过外围防火墙。 CSA 没有透露该漏洞的技术细节,但确认该漏洞可以访问内部系统。
安全官员表示,部署 rootkit 是为了保持持久性并逃避检测。 Rootkit 允许攻击者隐藏恶意进程,从而使传统监控工具难以识别它们。
其他观察到的策略包括:
- 未经授权访问关键电信网络段
- 企业环境内的横向移动
- 技术网络数据的受控泄露
CSA 澄清说,虽然一些关键系统被访问,但事件“还没有严重到足以中断服务”。
电信网络对于国家连接、数字银行、医疗保健系统和政府服务至关重要。即使限制访问也可以为对手提供战略情报。
安全分析师指出,电信运营商管理:
- 核心路由基础设施
- 用户数据系统
- 5G网络编排
- 与国际运营商互联互通
此级别的妥协可以实现监视潜力和长期情报收集,而不是立即中断。
全球观察到的 UNC3886 间谍技术模式
| 技术 | 描述 |
|---|---|
| 零日漏洞利用 | 利用未公开的漏洞绕过安全控制 |
| Rootkit 部署 | 操作系统内部持久、隐秘级别的访问 |
| 虚拟化定位 | ESXi 和 vCenter 基础架构受到损害 |
| 低且缓慢的数据泄露 | 删除了少量战略技术数据 |
研究人员表示,与喧闹的攻击相比,该组织更喜欢秘密行动和操作耐心。
正如 Sygnia 之前观察到的那样,攻击者渗透虚拟化层是因为它们“提供了跨企业基础设施的广泛可见性和控制”。
企业应关注的指标
- 电信系统内意外的权限升级
- 对虚拟机管理程序或虚拟化主机的可疑修改
- 具有未知漏洞签名的防火墙绕过日志
- 不寻常的内部身份验证模式
建议电信运营商和其他关键基础设施提供商对虚拟化层和网络设备进行全面的完整性检查。
事件时间表
| 日期 | 发展 |
|---|---|
| 2022 | UNC3886 首次由 Mandiant 公开识别 |
| 2025 年 7 月 | 新加坡部长将 UNC3886 列为战略威胁 |
| 2025 年 3 月 | 网络卫士行动启动 |
| 2026 年 2 月 | CSA 公开确认电信目标 |
全球影响
虽然该活动主要针对新加坡,但在其他地区也观察到了 UNC3886 活动。安全分析师评估该组织的目标是针对全球高价值基础设施进行长期情报收集。
该活动强化了几个全球网络安全现实:
- 高级持续威胁优先考虑电信基础设施
- 零日漏洞利用仍然是一个关键的进入途径
- 虚拟化平台越来越有针对性
- 国家网络活动持续升级
全球电信提供商必须加强核心网络内的虚拟机管理程序监控、分段控制和零信任执行。
常见问题解答:UNC3886 和新加坡电信攻击
客户资料被盗?
新加坡当局表示,没有证据表明客户个人数据被泄露。
电信服务中断了吗?
官员们证实,整个事件期间服务仍然正常运行。
UNC3886 有何先进之处?
该组织使用零日漏洞、rootkit 和隐秘持久性技术来避免检测。
为什么虚拟化系统成为攻击目标?
受损的虚拟化平台使攻击者能够广泛控制整个企业基础设施。
这种威胁仅限于新加坡吗?
不。UNC3886 已与针对电信和关键基础设施网络的全球活动相关联。
