文章总结: 新加坡因UNC3886组织攻击四大电信运营商事件,全面升级国家网络防御体系。防御理念从边界防护转向主动威胁搜寻和纵深防御,引入AI安全工具,扩大安全边界至供应链和非CII系统,强化认证制度和人员培训,建立政府企业协同防御机制,将网络安全提升为国家战略和数字信任问题。 综合评分: 88 文章分类: 安全运营,威胁情报,应急响应,安全建设,网络安全
四大电信运营商遭网络攻击,新加坡全面强化国家网络防御体系
原创
网空闲话 网空闲话
网空闲话plus
2026年9月28日 06:52 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
2025年以来,网络间谍组织UNC3886针对新加坡关键基础设施特别是电信行业的攻击,推动新加坡网络安全防御理念和治理体系进一步调整。2025年3月,新加坡四家主要电信运营商发现异常活动并向政府报告;相关攻击于2025年7月首次公开披露,2026年2月9日新加坡政府进一步确认Singtel、StarHub、M1和SIMBA Telecom均为攻击目标。调查显示,攻击者利用零日漏洞突破外围防火墙并进入电信企业内部系统,获取少量网络技术数据,但未获取敏感或个人数据,5G核心等最关键系统也未被攻破。新加坡随后通过“网络卫士行动”(Operation Cyber Guardian)、自研威胁检测工具、人工智能安全工具、互联网暴露面扫描、供应链安全监管、认证制度升级和大规模网络安全及AI人才培训等措施,推动防御体系由传统“边界防护”向“主动威胁搜寻”和纵深防御转变。新任新加坡网络安全局首席执行官Gwenda Fong进一步提出,应假定高水平攻击者最终可能进入网络,并通过持续监测内部流量和异常行为发现、追踪攻击者。整体看,新加坡正在把网络安全从单纯的技术防护问题提升为涉及国家安全、数字经济和公共信任的战略性问题。
一、网络攻击暴露新加坡关键基础设施防御短板
此次战略调整的直接背景,是UNC3886针对新加坡电信行业发动的持续性网络间谍行动。新加坡方面2025年3月发现相关异常活动,随后向网络安全局(CSA)报告;2025年7月,政府首次公开披露UNC3886正在针对新加坡关键基础设施发动攻击。直到2026年2月9日,数字发展与信息部长兼网络安全及智慧国家事务部长Josephine Teo才首次公布具体受害对象,包括Singtel、StarHub、M1和SIMBA Telecom四家主要电信运营商。
新加坡调查认为,这是一场“有意、有针对性且经过精心策划”的攻击。攻击者通过外围防火墙上的零日漏洞获得初始访问权限,随后进入管理电信内部系统的服务器,并获取少量网络技术数据。报道还提到,攻击者使用包括Medusa在内的恶意软件窃取凭证并进入内部系统。值得注意的是,此次攻击没有导致敏感数据或个人数据被窃取,5G核心网络等最敏感、最关键的系统也没有遭到破坏。
但新加坡政府并未因此降低对事件严重性的判断。Josephine Teo指出,如果攻击者进一步深入网络,可能获取更多敏感信息,甚至进一步部署工具干扰电信和互联网服务;由于手机和互联网连接支撑金融、交通、医疗等大量基本服务,一旦电信网络遭到严重破坏,影响可能迅速扩散至其他关键行业。她同时强调,网络攻击还可能影响国际企业对新加坡数字连接环境安全性和可靠性的信心。
二、防御理念由“阻止入侵”转向“假定入侵、主动猎杀”
UNC3886事件对新加坡网络安全思路最直接的影响,是推动防御重点从传统外围防护转向主动威胁搜寻。
2026年7月1日接任CSA首席执行官兼网络安全专员的Gwenda Fong在9月3日接受《海峡时报》采访时表示,面对UNC3886这类高级持续性威胁,单纯强调“把攻击者挡在外面”已经不够。她提出,防御方需要假定资源最充足、能力最强的攻击者最终可能找到进入网络的办法,因此必须持续监测内部流量、发现异常行为并开展威胁搜寻。
这一理念变化意味着网络防御逻辑正在发生转换:过去主要关注“攻击者能不能进来”,现在则进一步关注“攻击者进来以后在做什么”。由于攻击者进入内部网络后仍需要寻找敏感系统和数据、进行横向移动,这些活动可能形成异常流量和行为特征,因而能够成为防御方主动发现和追踪攻击者的重要依据。
这一调整并非单纯理论变化。CSA已经开始定期扫描所有CII运营商面向互联网的系统,主动寻找未修补软件、薄弱配置等潜在入口,帮助运营商在这些弱点被攻击者利用之前进行修复。Fong特别强调,这种扫描属于外部观察,并不进行主动探测攻击。
三、政府将AI和自主技术能力引入网络防御体系
新加坡网络防御调整的另一个突出方向,是扩大人工智能在网络安全中的应用。
新加坡政府技术局(GovTech)已经开发并部署两类AI安全工具。其中一款能够对约2000套政府系统开展自动化渗透测试,部分系统涉及公民数据和交易;另一款能够扫描政府应用程序和系统源代码,识别潜在安全弱点,以便相关机构在漏洞被攻击者利用之前进行修补。CSA和GovTech尚未公布具体部署机构,并表示相关工具未来还计划向其他关键基础设施领域扩展。
需要注意的是,这些AI工具并不等同于已经全面取代人工安全人员。报道显示,相关工作仍处于评估阶段,需要综合考虑实际运行要求、工具有效性以及不同领域的具体需求。其现实意义在于,通过自动化技术扩大安全测试、漏洞发现和检测能力,使有限的专业人员能够覆盖更多系统。
与此同时,新加坡还在推进由国防部下属战略信息技术中心(Centre for Strategic Infocomm Technologies,CSIT)开发的自主威胁检测工具。这些工具已经在部分关键基础设施系统部署,并将逐步推广至其他CII系统,用于帮助运营商发现网络中的恶意活动,尤其针对国家支持型APT。新加坡政府还计划考虑为CII运营商提供资金支持,并选择性向其共享机密威胁情报,以缩小政府与企业在高级网络威胁防御能力方面的差距。
四、从“关键行业保护”向供应链和非CII系统纵深延伸
UNC3886事件还促使新加坡重新审视关键基础设施外围生态的安全问题。
新加坡目前确定了11个CII行业,涵盖政府、航空、医疗、陆路交通、海事、媒体、安全与应急服务、水务、银行与金融、能源以及信息通信。政府注意到,部分不属于CII范围的系统安全水平相对较低,可能成为攻击者进入关键基础设施的跳板,因此正在考虑要求部分非CII系统达到目前适用于CII的网络安全标准。
供应链也成为新的监管重点。CSA正在研究要求部分CII运营商的供应商取得Cyber Essentials或Cyber Trust Mark认证,最早可能于2027年实施。两项认证自2022年3月推出,目前仍属自愿性质。截至2026年8月,新加坡仅发放874项Cyber Essentials认证和346项Cyber Trust Mark认证。Gwenda Fong认为,目前自愿认证的参与速度较慢,因此有必要进一步强化相关要求。
电信行业本身也将面临更严格的监管。信息通信媒体发展局(IMDA)计划加强电信运营商在虚拟化基础设施管理、凭证管理等方面的网络安全要求,但具体监管细节当时尚未公布。由此,新加坡正在逐步把防护边界从“核心网络设备”扩大至供应商、管理系统、身份凭证和虚拟化基础设施等外围环节。
五、认证、终端设备和政府人员培训同步升级
新加坡此次调整并非全部集中于国家级基础设施,还涉及网络安全基线和终端设备安全。
按照2026年3月公布的安排,Cyber Trust Mark认证将由原来的自愿机制逐步转为强制要求,适用对象包括CII所有者、负责CII网络安全检查的审计机构,以及提供渗透测试和托管安全运营中心监测服务的持牌网络安全服务商。CII运营商用于支撑业务和服务的非CII系统,需要在2027年底前取得最高等级Level 5认证。该等级要求覆盖22个领域,包括治理、资产保护和安全访问等。CII审计机构及相关持牌网络安全服务商则须在2026年底前取得认证。
家庭网络设备也被纳入安全治理范围。新加坡计划在2027年前将住宅路由器的强制网络安全标签要求从Level 1提高到Level 2,并研究是否要求IP摄像头同样达到Level 2。政府认为,住宅路由器是进入家庭网络的重要入口,IP摄像头也可能成为攻击者实施监视和其他恶意活动的目标。
与此同时,新加坡开始从“技术人员培训”向“全体公共部门人员数字安全素养”扩展。2026年9月18日正式成立的数字政府学院(Institute of Digital Government,IDG)由数字发展与信息部(MDDI)和公务员学院(Civil Service College,CSC)合作建立,计划到2028年为超过15万名公共部门工作人员提供数字、数据和AI能力培训。所有公共部门工作人员均须每年完成网络安全、数据保护和AI素养基础课程。
新加坡公共服务体系目前约有15.8万名公共部门工作人员,分布于16个部委和50多个法定机构。IDG还设置“Aware 101”“Apply 201”和“Build 301”三个学习路径,并通过“AI Sprints”等方式让工作人员直接将AI能力应用于实际工作场景。
六、以联合行动强化政府与企业协同防御
UNC3886事件还促使新加坡进一步强化政府与私营电信企业之间的联合防御机制。
四家电信运营商在2025年3月发现可疑活动后,即使相关活动当时尚未达到必须发出警报的门槛,仍主动向CSA报告。这一早期报告成为后续联合行动的重要基础。新加坡随后启动“网络卫士行动”(Operation Cyber Guardian),由CSA、IMDA、新加坡武装部队数字与情报局、战略信息技术中心、内部安全局以及政府技术局六个政府机构共同参与,投入超过100名网络防御人员,是新加坡当时规模最大的协同网络响应行动。
相关处置措施包括强化网络检测、重新设计网络架构、加固电信运营商系统,以及开展“紫队”演练,对整改措施进行模拟攻击验证。四家运营商也表示,将继续采取纵深防御措施,在发现漏洞后及时修复,并与政府机构及行业专家合作提高网络韧性。
这一机制显示,新加坡正在形成一种更明显的“政府能力+企业网络+情报共享+联合响应”防御模式。政府不再只是制定监管要求和事后处置事件,而是逐步将部分国家级威胁检测能力、情报和专业资源向关键基础设施运营商延伸。
七、网络安全被进一步提升为国家战略和数字信任问题
综合5份材料可以看到,新加坡此次调整的深层变化,并不是简单增加几套网络安全设备,而是网络安全治理逻辑的系统性变化。
第一,防御理念发生变化。面对能够利用零日漏洞、绕过外围防护并长期潜伏的高级威胁,新加坡开始接受“攻击者可能最终进入网络”的现实,将持续威胁搜寻、内部流量监测和异常行为发现置于更加重要的位置。
第二,安全边界不断扩大。防护对象已经从CII核心系统延伸至非CII系统、供应商、审计机构、网络安全服务商、虚拟化基础设施、凭证管理乃至住宅路由器和IP摄像头,体现出由“保护关键节点”向“降低整个数字生态薄弱环节”的转变。
第三,国家能力进一步下沉。通过CSIT自主开发威胁检测工具、向CII运营商共享部分机密威胁情报以及考虑政府资金支持,新加坡试图解决高级APT防御中政府掌握能力与私营企业实际防护能力之间的差距。
第四,AI正在成为网络安全能力建设的重要组成部分。一方面,新加坡利用AI开展自动化渗透测试和源代码安全检测;另一方面,CSA认为随着攻击者获得AI工具,APT活动可能继续增长,因此必须同步提高防御自动化水平。CSA数据显示,2021年至2024年,新加坡疑似APT活动增加了四倍。
第五,网络安全的政策定位正在上升。Gwenda Fong将这一变化归因于三个方面:网络行动日益成为战略竞争工具,先进芯片和前沿AI模型等技术获取越来越受到地缘政治影响,以及社会对数字基础设施的依赖持续提高。由此,网络安全已经不再只是传统意义上的IT技术问题,而被新加坡进一步视为关系国家安全、数字经济和公众信任的战略性问题。
八、后续发展:持续强化主动防御与体系化韧性
从目前公布的措施看,新加坡下一阶段网络安全建设将呈现几个明显方向:一是继续扩大AI安全工具和自主威胁检测技术在CII领域的应用;二是推动政府掌握的威胁情报和专业能力进一步向关键基础设施运营商延伸;三是强化供应链及非CII系统的安全监管,减少攻击者利用外围薄弱环节进入关键网络的可能性;四是推进Cyber Trust Mark等认证制度由自愿向强制转变;五是继续扩大政府工作人员网络安全、数据保护和AI素养培训。
但新加坡方面同时明确承认,相关措施并不能意味着未来攻击风险消失。Josephine Teo指出,拥有大量人力和技术资源的APT不会轻易放弃针对关键基础设施的尝试;Gwenda Fong也认为,在AI工具进一步普及的情况下,APT威胁仍可能上升。
因此,新加坡此次调整更准确地说是一场持续进行中的网络防御体系升级。其核心并不是寻求建立一个“绝对不被攻破”的网络,而是通过主动发现、快速响应、纵深防御、供应链治理、政府—企业协同和人才体系建设,在攻击者突破外围防线后仍保持发现、阻断、恢复和持续运行能力。这种由“边界防守”向“持续猎杀、纵深防御和体系韧性”转变,构成此次新加坡网络安全政策调整最值得关注的主线。
新加坡罕见公开国家级网络防御行动
新加坡国防部协同网络安全局应对UNC3886网络攻击
参考文献
- DigiWatch,https://dig.watch/updates/singapore-cyber-strategy-cyber-espionage
- Lee Li Ying,《Singapore shifts cyber strategy after UNC3886 attacks, deploys AI security tools》,The Straits Times,2026年9月27日。
- Lee Li Ying,《Singapore to develop its own threat detection tools on the heels of UNC3886 attacks》,The Straits Times,2026年3月2日。The Straits Times
- Lee Li Ying,《S’pore’s four major telcos came under attack by cyberespionage group UNC3886 in 2025》,The Straits Times,2026年2月9日。The Straits Times
- Zhaki Abdullah,《More than 150,000 public officers to receive AI, data training at new institute》,The Straits Times,2026年9月18日。The Straits Times
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网空闲话plus 网空闲话 网空闲话《四大电信运营商遭网络攻击,新加坡全面强化国家网络防御体系》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论