
(新加坡訊)以新加坡坡為基地、向國外發動網路攻擊的3名中國籍團伙成員被判刑,他們使用或企圖使用的惡意軟體PlugX,正是駭客組織「UNC3886」對新加坡發動攻擊、入侵部分關鍵基礎設施所使用的工具之一。
今年7月,國家安全統籌部長兼內政部長尚穆根透露,一個代號為「UNC3886」的駭客組織正對新加坡發動「高級持續性威脅組織」(Advanced Persistent Threats,簡稱APT)攻擊,入侵部分關鍵基礎設施。這是新加坡首次點名對新加坡發動攻擊的駭客組織。
谷歌旗下網路安全機構麥迪安指出,「UNC3886」是一個與中國有關的網路間諜組織,主要針對政府、國防、通訊、能源與公用事業等關鍵基礎設施發動攻擊。他們使用的一系列駭客工具中,也包括PlugX。
中國駐新加坡大使館否認「UNC3886」與中國有關,表示「堅決反對任何針對中國的無端抹黑」。
在本案中,3名中國籍被告黃勤政(37歲)、劉宇棋(32歲)和嚴培建(38歲)均否認與任何APT組織有關,也聲稱不了解這些駭客組織。不過,調查顯示,他們並非網路安全研究人員或從事網路安全相關工作的人員,因此無法以「研究或測試用途」為由解釋所持有的PlugX等惡意軟體。
3名中國籍被告因在新加坡組織犯罪團伙,對國外網站發動惡意網路攻擊,以獲取巨額加密貨幣等非法經濟利益,周三(11月5日)被定罪。
儘管該犯罪團伙聲稱,只針對海外網站或非法賭博網站,會刻意避開新加坡政府系統,但警方在嚴培建的電腦發現涉及5個澳洲、阿根廷與越南政府網站漏洞的討論紀錄。
此外,警方也在劉宇棋的電腦中發現一封哈薩克外交部與工業及基礎設施發展部官員之間的機密電子郵件。
根據案情,警方在2024年9月逮捕他們時,查獲大量具備滲透、提升系統權限及資料外傳功能的遠程木馬和漏洞利用程序。
其中,劉宇棋的電腦中發現14個與PlugX有關的木馬。嚴培建的設備中發現一份包含可連接至PlugX伺服器憑證的IP位址檔案。黃勤政的設備中則檢獲3種酬載編寫器,其中一款可用於產生與PlugX相關的載重。
PlugX是一種複雜的遠程木馬,被一些與中國有關的高級持續性威脅組織(簡稱APT)或駭客團體廣泛採用。
所謂APT,是一種持久、隱蔽且目標明確的網路攻擊形式,通常由國家級駭客組織或高水準的駭客團體發動,旨在獲取敏感資訊、情報或控制目標系統。
PlugX的基本運作與大多數遠端木馬類似,先透過釣魚或漏洞取得初始存取並執行負載長期駐留,隨後在需要時與遠端伺服器連線,竊取資料、提升權限並橫向擴散。
不同的是,PlugX採用模組化設計,隱密性更高。它像一個可插入不同配件的工具箱,攻擊者可按需載入竊密、記錄鍵盤、截圖等模組,並以偽裝或多種持久化手法藏匿系統深處。它與遠端伺服器的通訊還會加密混淆,難以被偵測。








