
新加坡讯:去年,一批文件被泄露至暗网,声称有255家与新加坡关键信息基础设施(CII)相关的组织在隐蔽的网络行动中遭到渗透。这批共12,000份文件据称源自一个表面上以网络安全公司身份运营、实则从事黑客活动的团体。出于安全考量,CNA暂未公开该团体名称。
其中一份文件列出了重点目标国家,新加坡赫然在列。文件指出,涉及电信、能源和金融等核心CII领域的公司均已被攻破。谷歌旗下的网络安全团队指出,有迹象表明此次攻击背后可能涉及国家支持的黑客组织。

(图:泄露文件的脱敏样本)
谷歌威胁情报组亚太、日本及中东与非洲区首席威胁情报顾问林毅豪表示:"我们发现一些线索表明,新加坡是某私营公司客户指派的目标区域之一,用于情报收集。"他指出,国家行为体与私营承包商之间可能存在某种合作关系,但谨慎避免将此次攻击直接归咎于某一特定国家。
"这些文件可能是伪造的,也可能是其他势力为抹黑某国而精心策划的行动,"他补充道。
网络安全专家向CNA指出,此次攻击或只是冰山一角——越来越多的中小型企业(SMEs)正成为黑客的重点目标。由于许多支持CII运营的企业正是中小企业,数字供应链的薄弱环节可能成为攻击突破口。
新加坡:关键战略目标
这并非新加坡首次遭遇重大网络攻击。2025年,国家安全统筹部长韩尚志曾指出,高级持续性威胁组织UNC3886是持续攻击新加坡的幕后黑手,其主要目标为电信行业。谷歌旗下的网络安全公司Mandiant将UNC3886描述为"疑似与中国有关的情报行动者",尽管中国政府否认与其存在关联。
新加坡网络安全局(CSA)报告显示,自2021年至2024年,由UNC3886等高级持续性威胁发起的疑似攻击数量增长超过四倍。
美国网络安全公司CrowdStrike高级副总裁亚当·迈尔斯表示,新加坡仍是亚太地区最受攻击的五大国家之一。
"新加坡地处亚洲航运枢纽,是区域金融中心,各国自然希望掌握进出该国的各类情报,"他说。他特别强调电信系统的情报价值——当外国势力试图追踪异见人士时,可通过手机号定位其行踪、社交圈与通信内容。
分析师认为,外国行为体可能通过渗透供应链中的中小企业,逐步侵入电信与关键基础设施核心系统。
攻击者是谁?如何协同作战?
针对新加坡企业的攻击来自多种威胁行为体:
勒索软件团体:加密或锁定数据,以泄露为威胁索取赎金;
初始访问经纪人(IABs):入侵网络后,将访问权限出售给其他犯罪分子;
黑客行动主义者:如Anonymous等具有政治或意识形态动机的组织;
国家支持型行为体:代表政府执行间谍或战略行动。
分析师指出,这些角色正日益重叠。国家行为体可借助IAB等犯罪团体获取入口点与情报,再动员黑客行动者、勒索软件团伙甚至有组织犯罪集团协同发起攻击。这种误导策略使调查复杂化,导致责任归属难以厘清。
网络安全公司Group-IB亚太区高科技犯罪调查主管苏洁莹表示,经验丰富的网络罪犯合作可使攻击"更加精密"。
"他们留下的痕迹极少,调查难度极大。"
谷歌的林毅豪强调,识别攻击者身份对调查至关重要:"一旦我们确定是谁在背后操作,或哪个国家主导了此次行动,就能根据当前地缘政治紧张局势推断其目标,并快速识别出我们最需要保护的‘皇冠明珠’。"
中小企业:最脆弱的一环
新加坡的CII部门受《网络安全法》监管,要求实施更高安全标准并强制报告事件。但专家警告:尽管核心企业受严格管控,其周边生态系统却可能漏洞百出。
CII运营商依赖众多供应商——包括中小企业——提供物流、软件开发、工程与专业服务。然而,这些中小型企业并未被《网络安全法》直接监管。
"这是一个巨大的弱点,"网络安全服务商Mimecast亚太区副总裁兼总经理蔡妮琪表示:"每个与关键基础设施企业有业务往来的组织,都成为攻击目标。如今许多网络攻击者专攻最薄弱的一环——这是一条更易切入的路径。"
据CSA《2024/2025新加坡网络景观报告》,2024年勒索软件事件增长21%,共记录159起。制造业与专业服务业受影响最严重,其中专业服务行业的多数攻击均针对中小企业。
网络安全公司Strongkeep首席执行官高瑞吉指出,中小企业的安全事件可能远超官方统计。
"很多事件是自愿上报的……但我们在中小企业领域普遍认为存在严重漏报。"
他补充道,攻击者正越来越青睐中小企业:"它们更容易攻破,获利空间也越来越大。过去几年,许多企业已加速数字化进程。"
截至2024年,新加坡运营中的中小企业超过35万家,为攻击者提供了海量潜在入口。
"不幸的是,尽管被重点瞄准,中小企业仍持续比其他经济部门更缺乏保护,"高瑞吉说。
勒索攻击来袭时
对部分中小企业而言,威胁已非纸上谈兵。
2023年10月,货运公司Penanshin Air Express遭遇勒索软件攻击。其员工数据、报价与客户信息被加密锁定,两家关联公司亦受牵连。
据该公司执行董事陈伯年表示,攻击者索要1,500万美元赎金,但公司最终拒绝支付。

(图:针对Penanshin Air Express的攻击者邮件)
所幸,其核心运营数据库未受影响。
"我们很幸运。攻击只波及旧数据,业务照常运转,"陈伯年说。
但因敏感信息外泄,公司过去一年与警方、个人数据保护委员会及CSA密切合作展开调查。此次事件成为公司警钟,凸显中小企业面对网络攻击时的无力感。
"对中小企业而言,成本是最大难题。其次,我们缺乏应对知识,"陈伯年坦言。
公司随后在外部专家协助下强化防御:部署防火墙、实施终端防护、开展钓鱼模拟演练,即便仍持续面临后续攻击。
"以前我们没有网络安全专家,直到事情发生才意识到问题,"他补充道。
中小企业面临多重优先级冲突
行业观察人士指出,越来越多像Penanshin这样的中小企业正认真对待网络安全,尤其在攻击日益复杂化背景下。
Strongkeep表示,已观察到中小企业对增强防御的显著兴趣。
但意识不等于行动。新加坡中小型企业协会(ASME)指出,许多企业正承受经济压力、成本上升与人工智能等数字工具的部署需求,导致网络安全难以获得足够资源。
"未来六至九个月,焦点将集中在AI如何简化运营——从中小企业视角看,如何让AI为我所用?至于网络安全,他们很可能仍采取‘照常营业’策略,"ASME主席黄郁说。
黄郁建议,可将网络安全标准与商业机会挂钩:"那些提升安全等级的企业,将获得参与政府项目与计划的更多准入机会。"
新加坡如何提升安全门槛?
当局正同步强化监管框架。
2024年,新加坡国会通过《网络安全法》修正案,扩大CII所有者必须向CSA报告的事件范围,涵盖其供应链,以提升国家态势感知能力。
CSA亦与资讯通信媒体发展局、企业新加坡等机构合作,扩大资助与支持计划,协助中小企业改善网络卫生。
国家标准如《数据保护基础》、SG Cyber Essentials Mark(CEM)、SG Cyber Trust Mark及ISO/IEC 27001,为希望强化安全态势的企业提供基础基准。
尽管CII运营方依法须遵守严格网络安全规范,但包括其供应商在内的中小企业目前尚无强制合规要求。相反,安全标准多通过合同由CII企业施加于供应商。
今年1月通过的《公共部门治理法》修正案,亦提升了处理敏感政府信息企业的安全标准。但具体是否强制执行细则尚未公开。
高瑞吉特别推崇CEM作为中小企业的实用起点,指出其明确了保护系统、数据与网络免受常见威胁的核心实践。
"这种自上而下的溢出效应,将迅速蔓延至整个中小企业生态系统。它提升了新加坡所有企业的安全基线,使我们整体成为更难攻破的目标,"他补充道。












