کد خبر: ۱۱۶۷

سنگاپور بعد از حمله UNC3886 استراتژی دفاع سایبری خود را تغییر داد؛ شکار مهاجم داخل شبکه

سنگاپور بعد از حمله UNC3886 استراتژی دفاع سایبری خود را تغییر داد؛ شکار مهاجم داخل شبکه. بهراد یوسفی

سنگاپور پس از حمله UNC3886 به چهار اپراتور مخابراتی، استراتژی دفاع سایبری خود را تغییر داده و بر Threat Hunting، شناسایی مهاجمان داخل شبکه و ابزارهای هوش مصنوعی تمرکز کرده است.

سنگاپور پس از حمله سایبری منتسب به گروه UNC3886 علیه چهار اپراتور بزرگ مخابراتی این کشور، رویکرد خود در دفاع سایبری را تغییر داده است؛ تغییری که در مرکز آن یک اصل مهم قرار دارد: نباید فقط از ورود مهاجم جلوگیری کرد، بلکه باید فرض کرد مهاجم ممکن است وارد شبکه شده باشد و به‌دنبال او گشت.

مقام‌های سنگاپور اکنون بر Threat Hunting یا شکار تهدید، پایش رفتارهای غیرعادی داخل شبکه و استفاده از ابزارهای هوش مصنوعی برای شناسایی ضعف‌ها و حملات احتمالی تأکید دارند.

حمله UNC3886 چه چیزی را تغییر داد؟

حمله UNC3886 در سال ۲۰۲۵ چهار اپراتور بزرگ مخابراتی سنگاپور یعنی Singtel، StarHub، M1 و Simba را هدف قرار داد.

بر اساس توضیحات رسمی آژانس امنیت سایبری سنگاپور، این عملیات یک حمله هدفمند و پیچیده علیه زیرساخت مخابراتی بود. مهاجمان در یکی از موارد از یک آسیب‌پذیری Zero-Day استفاده کردند و توانستند مقدار محدودی از داده‌های فنی را به دست آورند.

با این حال، عملیات مهاجمان پیش از رسیدن به مرحله ایجاد اختلال در خدمات مخابراتی یا سرقت اطلاعات حساس مشتریان مهار شد.

اهمیت این حادثه برای سنگاپور فقط به سرقت داده محدود نبود. در صورت پیشروی بیشتر مهاجمان، زیرساخت مخابراتی می‌توانست به نقطه‌ای برای ایجاد اختلال در خدمات ارتباطی و حتی سایر خدمات وابسته به ارتباطات تبدیل شود.

سنگاپور از «جلوگیری از نفوذ» به «شکار مهاجم» می‌رود

به گفته Gwenda Fong، مدیرعامل جدید Cyber Security Agency of Singapore، یکی از درس‌های اصلی این حمله آن است که دفاع سایبری نمی‌تواند فقط روی جلوگیری از ورود مهاجم متمرکز باشد.

در مدل جدید، سازمان باید این احتمال را در نظر بگیرد که یک مهاجم قدرتمند بالاخره راهی برای ورود پیدا می‌کند؛ بنابراین باید پس از ورود نیز بتواند فعالیت او را شناسایی کند.

این همان جایی است که Threat Hunting اهمیت پیدا می‌کند.

مهاجم پس از ورود به شبکه معمولاً باید برای رسیدن به اهداف خود حرکت کند؛ از سیستم‌های مختلف عبور کند، حساب‌های کاربری را بررسی کند، به سامانه‌های دیگر دسترسی بگیرد یا ارتباطات غیرعادی ایجاد کند.

همین رفتارها می‌توانند سرنخ‌هایی برای مدافعان ایجاد کنند.


Threat Hunting دقیقاً چه کاری انجام می‌دهد؟

در مدل سنتی، بسیاری از سامانه‌های امنیتی منتظر یک هشدار می‌مانند؛ مثلاً آنتی‌ویروس یک فایل مخرب را شناسایی کند یا EDR یک رفتار مشکوک را گزارش دهد.

اما در Threat Hunting، تیم امنیتی فعالانه به دنبال نشانه‌های حضور مهاجم می‌گردد.

برای مثال، یک تیم امنیتی ممکن است بررسی کند:

  • آیا یک حساب کاربری در ساعت غیرمعمول وارد سیستم شده است؟
  • آیا همان حساب به تعداد زیادی سامانه داخلی دسترسی پیدا کرده است؟
  • آیا یک سیستم داخلی با یک مقصد ناشناخته ارتباط برقرار کرده است؟
  • آیا PowerShell یا ابزارهای مدیریتی به شکل غیرمعمول اجرا شده‌اند؟
  • آیا رفتار شبکه با الگوی معمول کاربران تفاوت دارد؟
  • آیا مهاجم پس از ورود در حال Lateral Movement در شبکه است؟

بنابراین، هدف فقط پیدا کردن «بدافزار» نیست؛ بلکه شناسایی رفتار و زنجیره فعالیت مهاجم است.

سنگاپور چه ابزارهایی را وارد میدان کرده است؟

سنگاپور در کنار توسعه قابلیت‌های Threat Hunting، استفاده از ابزارهای مبتنی بر هوش مصنوعی را نیز افزایش داده است.

بر اساس گزارش امروز The Straits Times، دولت سنگاپور ابزارهای AI داخلی را برای حفاظت بهتر از حدود ۲ هزار سامانه دولتی توسعه داده و به کار گرفته است.

یکی از این ابزارها برای تست نفوذ خودکار سامانه‌های دولتی استفاده می‌شود؛ یعنی نرم‌افزار تلاش می‌کند رفتار یک مهاجم را شبیه‌سازی کند تا آسیب‌پذیری‌هایی که امکان سوءاستفاده از آنها وجود دارد، پیش از مهاجمان واقعی شناسایی شوند.

ابزار دیگر، کد منبع برنامه‌ها و سامانه‌های دولتی را برای یافتن ضعف‌های امنیتی بررسی می‌کند.

GovTech سنگاپور پیش‌تر نیز درباره استفاده از معماری‌های Agentic AI برای مقیاس‌دادن تست نفوذ سامانه‌های دولتی توضیح داده بود.

AI جای Threat Hunter را نمی‌گیرد

نکته مهم این است که استفاده سنگاپور از AI به معنای حذف نیروی انسانی از فرایند دفاع سایبری نیست.

هوش مصنوعی می‌تواند در بخش‌هایی مانند:

  • تحلیل حجم بالای لاگ‌ها
  • تشخیص رفتارهای غیرعادی
  • اولویت‌بندی هشدارها
  • یافتن ارتباط میان رویدادهای مختلف
  • شناسایی آسیب‌پذیری‌ها
  • خودکارسازی بخشی از تست نفوذ

کمک کند.

اما تصمیم‌گیری درباره اینکه یک رفتار واقعاً نشانه فعالیت مهاجم است یا یک رفتار عادی، همچنان به تحلیل امنیتی و زمینه عملیاتی نیاز دارد.

به همین دلیل، مدل جدید سنگاپور را می‌توان ترکیبی از Threat Intelligence، Threat Hunting، ابزارهای خودکار و تحلیل انسانی دانست.

چرا این تغییر برای زیرساخت‌های حیاتی مهم است؟

در حمله به یک سامانه عادی، ممکن است پیامد اصلی سرقت اطلاعات یا از دسترس خارج شدن یک سرویس باشد.

اما در Critical Information Infrastructure یا CII، یک نفوذ می‌تواند اثر زنجیره‌ای داشته باشد.

سنگاپور ۱۱ حوزه را در چارچوب زیرساخت‌های حیاتی خود قرار داده است؛ از جمله دولت، هوانوردی، سلامت، حمل‌ونقل، آب، بانکداری و مالی، انرژی و ارتباطات.

به همین دلیل، CSA پس از حادثه UNC3886 اسکن منظم سامانه‌های اینترنت‌محور اپراتورهای زیرساخت حیاتی را نیز آغاز کرده است تا نقاط ورود احتمالی مانند نرم‌افزارهای وصله‌نشده یا پیکربندی‌های ضعیف شناسایی شوند.

Operation CYBER GUARDIAN چه نقشی داشت؟

پس از شناسایی حمله UNC3886، سنگاپور عملیات CYBER GUARDIAN را برای مقابله با این تهدید اجرا کرد.

طبق اعلام رسمی CSA، این عملیات بیش از ۱۰۰ متخصص امنیت سایبری از شش نهاد دولتی را در کنار اپراتورهای مخابراتی درگیر کرد و به گفته مقام‌های سنگاپوری، یکی از گسترده‌ترین عملیات هماهنگ دفاع سایبری این کشور بود.

در جریان این عملیات، تیم‌های امنیتی شبکه‌های تحت تأثیر را بررسی کردند و به‌طور مشخص به شکار تهدید در شبکه‌های مخابراتی پرداختند.

این بخش اهمیت Threat Hunting را در عمل نشان می‌دهد: پس از اینکه احتمال نفوذ مطرح شد، تیم دفاعی فقط منتظر هشدار سامانه‌های امنیتی نماند، بلکه به دنبال نشانه‌های حضور و حرکت مهاجم در شبکه رفت.

پیام اصلی سنگاپور برای سازمان‌ها چیست؟

تجربه UNC3886 یک تغییر مهم در مدل دفاع سایبری را نشان می‌دهد.

امنیت فقط به معنی جلوگیری از ورود مهاجم نیست.

حتی اگر سازمان از فایروال، EDR، SIEM، آنتی‌ویروس و سامانه‌های تشخیص نفوذ استفاده کند، یک مهاجم پیشرفته ممکن است از طریق آسیب‌پذیری، حساب سرقت‌شده یا روش‌های دیگر وارد شبکه شود.

در چنین شرایطی، سؤال مهم این نیست که:

«آیا هکر می‌تواند وارد شود؟»

بلکه سؤال بعدی این است:

«اگر وارد شد، چطور متوجه حضورش شویم و قبل از رسیدن به هدف متوقفش کنیم؟»

Threat Hunting دقیقاً برای پاسخ به همین سؤال شکل گرفته است.

جمع‌بندی

سنگاپور پس از حمله UNC3886 در حال حرکت به سمت یک مدل دفاعی فعال‌تر است؛ مدلی که در آن Assume Breach، Threat Hunting، Threat Intelligence و پایش مداوم شبکه در کنار ابزارهای خودکار و هوش مصنوعی قرار می‌گیرند.

در این مدل، سازمان فقط دیوار دفاعی خود را بلندتر نمی‌کند؛ بلکه به‌طور مداوم داخل شبکه را نیز بررسی می‌کند تا اگر مهاجمی از لایه‌های اولیه دفاع عبور کرد، پیش از رسیدن به اطلاعات یا سامانه‌های حساس شناسایی شود.

برای زیرساخت‌های حیاتی، همین تغییر رویکرد می‌تواند تفاوت میان «نفوذ موفق» و «نفوذ شناسایی‌شده و مهارشده» باشد.


FAQ

Threat Hunting چیست؟

Threat Hunting فرایندی فعال برای جست‌وجوی نشانه‌های تهدید و حضور مهاجمان در شبکه است. در این روش، تیم امنیتی فقط منتظر هشدار خودکار نمی‌ماند و به‌صورت هدفمند رفتارهای مشکوک را بررسی می‌کند.

چرا سنگاپور روی Threat Hunting تمرکز کرده است؟

پس از حمله UNC3886 به چهار اپراتور مخابراتی، مقام‌های سنگاپور به این نتیجه رسیدند که دفاع سایبری نباید فقط بر جلوگیری از ورود مهاجم متمرکز باشد و باید امکان شناسایی مهاجم پس از ورود نیز وجود داشته باشد.

آیا UNC3886 به اطلاعات مشتریان مخابراتی سنگاپور دسترسی پیدا کرد؟

طبق اعلام رسمی سنگاپور، این حمله پیش از ایجاد اختلال در خدمات مخابراتی یا به خطر افتادن اطلاعات حساس مشتریان مهار شد و شواهدی از compromise شدن داده‌های مشتریان گزارش نشده است.

هوش مصنوعی در دفاع سایبری سنگاپور چه نقشی دارد؟

سنگاپور از ابزارهای AI برای تست نفوذ خودکار حدود ۲ هزار سامانه دولتی و همچنین بررسی کد منبع سامانه‌ها برای یافتن ضعف‌های امنیتی استفاده می‌کند.

آیا Threat Hunting جایگزین آنتی‌ویروس و EDR می‌شود؟

خیر. Threat Hunting مکمل ابزارهای تشخیص و پاسخ است و می‌تواند از داده‌های EDR، SIEM، لاگ‌ها و Threat Intelligence برای جست‌وجوی فعالانه نشانه‌های حمله استفاده کند.


اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی

اهمیت تصمیم جدید سنگاپور فقط در استفاده از هوش مصنوعی نیست؛ تغییر اصلی، عبور از مدل «جلوگیری از نفوذ» به سمت «فرض نفوذ و شکار مهاجم» است. مهاجمان پیشرفته ممکن است مدت زیادی بدون ایجاد هشدار واضح در شبکه باقی بمانند و هدف اصلی Threat Hunting پیدا کردن همین فعالیت‌های پنهان است. در این مدل، AI می‌تواند سرعت تحلیل و کشف الگوهای مشکوک را افزایش دهد، اما ارزش اصلی زمانی ایجاد می‌شود که داده‌های امنیتی، Threat Intelligence و تحلیل انسانی در یک چرخه مستمر قرار بگیرند.

منابع

 

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث