Vào đầu tháng 2 năm 2026, Cơ quan An ninh mạng Singapore (CSA) đã công bố chi tiết về một chiến dịch tấn công mạng tinh vi nhắm vào toàn bộ bốn nhà mạng viễn thông lớn nhất quốc gia này gồm Singtel, StarHub, M1 và SIMBA Telecom. Đứng sau chiến dịch kéo dài nhiều tháng này là UNC3886, một nhóm APT (Advanced Persistent Threat) có mối liên hệ mật thiết với các hoạt động tình báo của Trung Quốc.
Chân dung nhóm APT UNC3886
UNC3886 được các chuyên gia bảo mật nhận diện là một trong những nhóm tin tặc có năng lực kỹ thuật cao nhất hiện nay. Không giống như các nhóm tội phạm mạng thông thường tập trung vào mục tiêu tài chính thông qua mã hóa dữ liệu (ransomware), UNC3886 theo đuổi các chiến dịch gián điệp mạng dài hạn. Nhóm này nổi tiếng với khả năng khai thác các thiết bị mạng ở “rìa” hệ thống (edge devices) như tường lửa, bộ định tuyến và môi trường ảo hóa.
Kể từ khi được phát hiện hoạt động mạnh mẽ từ năm 2022, nhóm này đã liên tục nhắm mục tiêu vào các tổ chức chính phủ, cơ quan quốc phòng và các tập đoàn hạ tầng quan trọng tại khu vực Đông Nam Á và Bắc Mỹ.
Chiến thuật tinh vi trong vụ tấn công Singapore

Theo báo cáo từ chiến dịch phòng thủ mạng “CYBER GUARDIAN” kéo dài 11 tháng của Singapore, UNC3886 đã sử dụng một loạt các kỹ thuật tấn công phức tạp để xâm nhập và duy trì sự hiện diện:
- Khai thác lỗ hổng Zero-day: Tin tặc đã sử dụng ít nhất một lỗ hổng chưa từng được biết đến (zero-day) để vượt qua các rào cản tường lửa và xâm nhập vào hệ thống nội bộ của các nhà mạng.
- Cài đặt Rootkit và Backdoor: Sau khi giành được quyền truy cập, nhóm đã triển khai các rootkit ở cấp độ nhân (kernel-level) để ẩn giấu quy trình hoạt động, giúp chúng không bị phát hiện bởi các công cụ giám sát thông thường.
- Nhắm mục tiêu vào hạ tầng ảo hóa: UNC3886 cho thấy sự am hiểu sâu sắc về các môi trường VMware ESXi và vCenter, sử dụng chúng làm bàn đạp để di chuyển ngang trong mạng lưới viễn thông.
Mặc dù nhóm đã tiếp cận được “một số phần” của mạng lưới cốt lõi, bao gồm cả các hệ thống quan trọng, nhưng CSA khẳng định chiến dịch này đã bị ngăn chặn trước khi có thể gây ra bất kỳ sự gián đoạn dịch vụ nào hoặc đánh cắp dữ liệu cá nhân của khách hàng.
Bài học cho hạ tầng trọng yếu
Vụ việc tại Singapore là một lời cảnh báo sắc lạnh về sự an toàn của hạ tầng viễn thông quốc gia trước các nhóm APT có sự hậu thuẫn lớn. Việc UNC3886 có thể âm thầm tồn tại trong mạng lưới của bốn nhà mạng lớn trong thời gian dài cho thấy các phương thức phòng thủ truyền thống dựa trên dấu hiệu (signature-based) đã không còn đủ hiệu quả.
Các tổ chức vận hành hạ tầng trọng yếu cần chuyển dịch sang mô hình giám sát chủ động, tập trung vào việc phát hiện các hành vi bất thường trên thiết bị mạng và môi trường ảo hóa, thay vì chỉ bảo vệ lớp vỏ bên ngoài.
VNCyberS tổng hợp từ The Hacker News và CSA Singapore















