سنگاپور بعد از حمله UNC3886 استراتژی دفاع سایبری خود را تغییر داد؛ شکار مهاجم داخل شبکه
سنگاپور پس از حمله UNC3886 به چهار اپراتور مخابراتی، استراتژی دفاع سایبری خود را تغییر داده و بر Threat Hunting، شناسایی مهاجمان داخل شبکه و ابزارهای هوش مصنوعی تمرکز کرده است.
سنگاپور پس از حمله سایبری منتسب به گروه UNC3886 علیه چهار اپراتور بزرگ مخابراتی این کشور، رویکرد خود در دفاع سایبری را تغییر داده است؛ تغییری که در مرکز آن یک اصل مهم قرار دارد: نباید فقط از ورود مهاجم جلوگیری کرد، بلکه باید فرض کرد مهاجم ممکن است وارد شبکه شده باشد و بهدنبال او گشت.
مقامهای سنگاپور اکنون بر Threat Hunting یا شکار تهدید، پایش رفتارهای غیرعادی داخل شبکه و استفاده از ابزارهای هوش مصنوعی برای شناسایی ضعفها و حملات احتمالی تأکید دارند.
حمله UNC3886 چه چیزی را تغییر داد؟
حمله UNC3886 در سال ۲۰۲۵ چهار اپراتور بزرگ مخابراتی سنگاپور یعنی Singtel، StarHub، M1 و Simba را هدف قرار داد.
بر اساس توضیحات رسمی آژانس امنیت سایبری سنگاپور، این عملیات یک حمله هدفمند و پیچیده علیه زیرساخت مخابراتی بود. مهاجمان در یکی از موارد از یک آسیبپذیری Zero-Day استفاده کردند و توانستند مقدار محدودی از دادههای فنی را به دست آورند.
با این حال، عملیات مهاجمان پیش از رسیدن به مرحله ایجاد اختلال در خدمات مخابراتی یا سرقت اطلاعات حساس مشتریان مهار شد.
اهمیت این حادثه برای سنگاپور فقط به سرقت داده محدود نبود. در صورت پیشروی بیشتر مهاجمان، زیرساخت مخابراتی میتوانست به نقطهای برای ایجاد اختلال در خدمات ارتباطی و حتی سایر خدمات وابسته به ارتباطات تبدیل شود.
سنگاپور از «جلوگیری از نفوذ» به «شکار مهاجم» میرود
به گفته Gwenda Fong، مدیرعامل جدید Cyber Security Agency of Singapore، یکی از درسهای اصلی این حمله آن است که دفاع سایبری نمیتواند فقط روی جلوگیری از ورود مهاجم متمرکز باشد.
در مدل جدید، سازمان باید این احتمال را در نظر بگیرد که یک مهاجم قدرتمند بالاخره راهی برای ورود پیدا میکند؛ بنابراین باید پس از ورود نیز بتواند فعالیت او را شناسایی کند.
این همان جایی است که Threat Hunting اهمیت پیدا میکند.
مهاجم پس از ورود به شبکه معمولاً باید برای رسیدن به اهداف خود حرکت کند؛ از سیستمهای مختلف عبور کند، حسابهای کاربری را بررسی کند، به سامانههای دیگر دسترسی بگیرد یا ارتباطات غیرعادی ایجاد کند.
همین رفتارها میتوانند سرنخهایی برای مدافعان ایجاد کنند.
Threat Hunting دقیقاً چه کاری انجام میدهد؟
در مدل سنتی، بسیاری از سامانههای امنیتی منتظر یک هشدار میمانند؛ مثلاً آنتیویروس یک فایل مخرب را شناسایی کند یا EDR یک رفتار مشکوک را گزارش دهد.
اما در Threat Hunting، تیم امنیتی فعالانه به دنبال نشانههای حضور مهاجم میگردد.
برای مثال، یک تیم امنیتی ممکن است بررسی کند:
- آیا یک حساب کاربری در ساعت غیرمعمول وارد سیستم شده است؟
- آیا همان حساب به تعداد زیادی سامانه داخلی دسترسی پیدا کرده است؟
- آیا یک سیستم داخلی با یک مقصد ناشناخته ارتباط برقرار کرده است؟
- آیا PowerShell یا ابزارهای مدیریتی به شکل غیرمعمول اجرا شدهاند؟
- آیا رفتار شبکه با الگوی معمول کاربران تفاوت دارد؟
- آیا مهاجم پس از ورود در حال Lateral Movement در شبکه است؟
بنابراین، هدف فقط پیدا کردن «بدافزار» نیست؛ بلکه شناسایی رفتار و زنجیره فعالیت مهاجم است.
سنگاپور چه ابزارهایی را وارد میدان کرده است؟
سنگاپور در کنار توسعه قابلیتهای Threat Hunting، استفاده از ابزارهای مبتنی بر هوش مصنوعی را نیز افزایش داده است.
بر اساس گزارش امروز The Straits Times، دولت سنگاپور ابزارهای AI داخلی را برای حفاظت بهتر از حدود ۲ هزار سامانه دولتی توسعه داده و به کار گرفته است.
یکی از این ابزارها برای تست نفوذ خودکار سامانههای دولتی استفاده میشود؛ یعنی نرمافزار تلاش میکند رفتار یک مهاجم را شبیهسازی کند تا آسیبپذیریهایی که امکان سوءاستفاده از آنها وجود دارد، پیش از مهاجمان واقعی شناسایی شوند.
ابزار دیگر، کد منبع برنامهها و سامانههای دولتی را برای یافتن ضعفهای امنیتی بررسی میکند.
GovTech سنگاپور پیشتر نیز درباره استفاده از معماریهای Agentic AI برای مقیاسدادن تست نفوذ سامانههای دولتی توضیح داده بود.
AI جای Threat Hunter را نمیگیرد
نکته مهم این است که استفاده سنگاپور از AI به معنای حذف نیروی انسانی از فرایند دفاع سایبری نیست.
هوش مصنوعی میتواند در بخشهایی مانند:
- تحلیل حجم بالای لاگها
- تشخیص رفتارهای غیرعادی
- اولویتبندی هشدارها
- یافتن ارتباط میان رویدادهای مختلف
- شناسایی آسیبپذیریها
- خودکارسازی بخشی از تست نفوذ
کمک کند.
اما تصمیمگیری درباره اینکه یک رفتار واقعاً نشانه فعالیت مهاجم است یا یک رفتار عادی، همچنان به تحلیل امنیتی و زمینه عملیاتی نیاز دارد.
به همین دلیل، مدل جدید سنگاپور را میتوان ترکیبی از Threat Intelligence، Threat Hunting، ابزارهای خودکار و تحلیل انسانی دانست.
چرا این تغییر برای زیرساختهای حیاتی مهم است؟
در حمله به یک سامانه عادی، ممکن است پیامد اصلی سرقت اطلاعات یا از دسترس خارج شدن یک سرویس باشد.
اما در Critical Information Infrastructure یا CII، یک نفوذ میتواند اثر زنجیرهای داشته باشد.
سنگاپور ۱۱ حوزه را در چارچوب زیرساختهای حیاتی خود قرار داده است؛ از جمله دولت، هوانوردی، سلامت، حملونقل، آب، بانکداری و مالی، انرژی و ارتباطات.
به همین دلیل، CSA پس از حادثه UNC3886 اسکن منظم سامانههای اینترنتمحور اپراتورهای زیرساخت حیاتی را نیز آغاز کرده است تا نقاط ورود احتمالی مانند نرمافزارهای وصلهنشده یا پیکربندیهای ضعیف شناسایی شوند.
Operation CYBER GUARDIAN چه نقشی داشت؟
پس از شناسایی حمله UNC3886، سنگاپور عملیات CYBER GUARDIAN را برای مقابله با این تهدید اجرا کرد.
طبق اعلام رسمی CSA، این عملیات بیش از ۱۰۰ متخصص امنیت سایبری از شش نهاد دولتی را در کنار اپراتورهای مخابراتی درگیر کرد و به گفته مقامهای سنگاپوری، یکی از گستردهترین عملیات هماهنگ دفاع سایبری این کشور بود.
در جریان این عملیات، تیمهای امنیتی شبکههای تحت تأثیر را بررسی کردند و بهطور مشخص به شکار تهدید در شبکههای مخابراتی پرداختند.
این بخش اهمیت Threat Hunting را در عمل نشان میدهد: پس از اینکه احتمال نفوذ مطرح شد، تیم دفاعی فقط منتظر هشدار سامانههای امنیتی نماند، بلکه به دنبال نشانههای حضور و حرکت مهاجم در شبکه رفت.
پیام اصلی سنگاپور برای سازمانها چیست؟
تجربه UNC3886 یک تغییر مهم در مدل دفاع سایبری را نشان میدهد.
امنیت فقط به معنی جلوگیری از ورود مهاجم نیست.
حتی اگر سازمان از فایروال، EDR، SIEM، آنتیویروس و سامانههای تشخیص نفوذ استفاده کند، یک مهاجم پیشرفته ممکن است از طریق آسیبپذیری، حساب سرقتشده یا روشهای دیگر وارد شبکه شود.
در چنین شرایطی، سؤال مهم این نیست که:
«آیا هکر میتواند وارد شود؟»
بلکه سؤال بعدی این است:
«اگر وارد شد، چطور متوجه حضورش شویم و قبل از رسیدن به هدف متوقفش کنیم؟»
Threat Hunting دقیقاً برای پاسخ به همین سؤال شکل گرفته است.
جمعبندی
سنگاپور پس از حمله UNC3886 در حال حرکت به سمت یک مدل دفاعی فعالتر است؛ مدلی که در آن Assume Breach، Threat Hunting، Threat Intelligence و پایش مداوم شبکه در کنار ابزارهای خودکار و هوش مصنوعی قرار میگیرند.
در این مدل، سازمان فقط دیوار دفاعی خود را بلندتر نمیکند؛ بلکه بهطور مداوم داخل شبکه را نیز بررسی میکند تا اگر مهاجمی از لایههای اولیه دفاع عبور کرد، پیش از رسیدن به اطلاعات یا سامانههای حساس شناسایی شود.
برای زیرساختهای حیاتی، همین تغییر رویکرد میتواند تفاوت میان «نفوذ موفق» و «نفوذ شناساییشده و مهارشده» باشد.
FAQ
Threat Hunting چیست؟
Threat Hunting فرایندی فعال برای جستوجوی نشانههای تهدید و حضور مهاجمان در شبکه است. در این روش، تیم امنیتی فقط منتظر هشدار خودکار نمیماند و بهصورت هدفمند رفتارهای مشکوک را بررسی میکند.
چرا سنگاپور روی Threat Hunting تمرکز کرده است؟
پس از حمله UNC3886 به چهار اپراتور مخابراتی، مقامهای سنگاپور به این نتیجه رسیدند که دفاع سایبری نباید فقط بر جلوگیری از ورود مهاجم متمرکز باشد و باید امکان شناسایی مهاجم پس از ورود نیز وجود داشته باشد.
آیا UNC3886 به اطلاعات مشتریان مخابراتی سنگاپور دسترسی پیدا کرد؟
طبق اعلام رسمی سنگاپور، این حمله پیش از ایجاد اختلال در خدمات مخابراتی یا به خطر افتادن اطلاعات حساس مشتریان مهار شد و شواهدی از compromise شدن دادههای مشتریان گزارش نشده است.
هوش مصنوعی در دفاع سایبری سنگاپور چه نقشی دارد؟
سنگاپور از ابزارهای AI برای تست نفوذ خودکار حدود ۲ هزار سامانه دولتی و همچنین بررسی کد منبع سامانهها برای یافتن ضعفهای امنیتی استفاده میکند.
آیا Threat Hunting جایگزین آنتیویروس و EDR میشود؟
خیر. Threat Hunting مکمل ابزارهای تشخیص و پاسخ است و میتواند از دادههای EDR، SIEM، لاگها و Threat Intelligence برای جستوجوی فعالانه نشانههای حمله استفاده کند.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
اهمیت تصمیم جدید سنگاپور فقط در استفاده از هوش مصنوعی نیست؛ تغییر اصلی، عبور از مدل «جلوگیری از نفوذ» به سمت «فرض نفوذ و شکار مهاجم» است. مهاجمان پیشرفته ممکن است مدت زیادی بدون ایجاد هشدار واضح در شبکه باقی بمانند و هدف اصلی Threat Hunting پیدا کردن همین فعالیتهای پنهان است. در این مدل، AI میتواند سرعت تحلیل و کشف الگوهای مشکوک را افزایش دهد، اما ارزش اصلی زمانی ایجاد میشود که دادههای امنیتی، Threat Intelligence و تحلیل انسانی در یک چرخه مستمر قرار بگیرند.
منابع
- The Straits Times — Singapore shifts cyber strategy after UNC3886 attacks, deploys AI security tools
- Cyber Security Agency of Singapore — Operation CYBER GUARDIAN و حمله UNC3886 به اپراتورهای مخابراتی
- Cyber Security Agency of Singapore — سخنرانی وزیر درباره Operation CYBER GUARDIAN
- Cyber Security Agency of Singapore — تقویت دفاع سایبری سنگاپور در برابر تهدیدهای مبتنی بر AI