85万8千份文件,14.3个G的数据,在暗网上挂了整整一个月,没人知道。直到有人发现,这批文件里,有1万9千份跟印度最大的核电站有关。通风系统的设计图、冷却管道的蓝图、控制室的完整楼层布局,甚至还有一份价值1.12亿美元的恐袭保险单。
核电站的大门没被撬开,但攻击者拿到了一张比钥匙更危险的东西,一张地图。
库丹库拉姆核电站,坐标印度南部泰米尔纳德邦,印度七座核电站里块头最大的那个。2013年投入运营,目前正扩建3号和4号机组,计划2027年上线,由俄罗斯国家原子能公司提供核心反应堆技术。这座核电站是莫迪"核能扩张"计划的重中之重。
但这地方不是第一次出事。
2019年10月,库丹库拉姆就被黑过一次。当时印度官方死活不承认,拖了将近两个月才松口:确实有恶意软件感染了内部行政网络。后来安全公司溯源发现,那个病毒叫DTrack,背后站着的是朝鲜大名鼎鼎的"拉扎鲁斯"黑客组织,没错,就是搞过索尼影业、搞过WannaCry全球勒索的那帮人。
当时印度方面的回应是:反应堆控制系统是物理隔离的,跟互联网不连通,所以没啥大事。
那一次确实没出大篓子。但7年后,同一座核电站再次被盯上了。这一次,出手的不是国家黑客,是一群做勒索生意的人。
2026年5月29日,印度第三方数据中心服务商Yotta检测到一台服务器出现异常活动。这台服务器的主人是信实基建,印度信实集团旗下的子公司,2018年拿下了库丹库拉姆核电站3号、4号机组的设计和建造合同。
Yotta说,可疑活动已被"立即终止",勒索软件的执行也被"成功阻断"。听起来是不是还挺靠谱的?
但一个月后,信实基建告诉Yotta:不好意思,有个"外部威胁行为者"声称已经把数据拿走了。
果然,6月11日,一个叫World Leaks的勒索组织在暗网挂出了信实集团的85万8千份文件。其中约1万9千份带有"KKNP"标记,库丹库拉姆核电站的缩写。安全研究员拉克什·克里什南最先发现了这批数据。
这些文件的时间跨度从2016年一直延续到2025年中,涵盖了核电站扩建工程近十年的敏感档案。
泄了什么?路透社的调查列出了清单:3号和4号机组的通风系统和冷却系统蓝图;公共控制室的完整楼层平面图;供应商名单和投标方案;2024年印度核电公司与信实集团联合检查的会议记录,还附了设备照片。
但最让专家心凉的,是另一份文件,一份保险单。上面写着:如果3号或4号机组遭受恐怖主义袭击,信实基建和印度核电公司将获赔1.12亿美元。
你品品这意味着什么?恐怖分子如果看到这份保单,等于知道了你认为自己哪里最脆弱、愿意为哪个风险掏多少钱。安全公司Frenos的创始人布莱恩·普罗克特一针见血:"攻击者根本不需要碰反应堆,他们拿到了一样同样好使的东西,一张地图。通风蓝图、控制室布局、完整的供应商清单,这就是搞破坏之前最想要的侦察工具包。"
核威胁倡议组织的高级主管尼古拉斯·罗斯也警告说:"这些文件能让对手知道谁有权接触这个项目,以及这种接触权限延伸到哪些系统。"
更耐人寻味的是这个World Leaks到底是什么来头。
它的前身叫Hunters International,一个俄罗斯关联的勒索软件团伙,2025年7月改头换面。老版本的套路是加密你的数据、锁住你的系统,逼你交钱解锁。新版本的World Leaks更狠,我不加密了,我只偷数据,然后威胁公开。你不付钱,我就把你的底裤扒给全世界看。
今年1月,World Leaks对耐克动手,声称偷走了1.4TB数据。6月,它又从塔塔集团旗下的塔塔电子薅走了60多万份文件,而塔塔电子是苹果和特斯拉的代工厂。
从运动鞋到芯片厂再到核电站。这帮人的胃口,一口比一口大。印度核电公司(NPCIL)的回应是:核反应堆核心系统不受影响,没有安全隐患。
这话对吗?技术上没毛病。反应堆核心技术是俄罗斯提供的,泄露的文件确实不涉及核心系统。但问题是——核安全从来不只是反应堆本身的事。通风怎么走、冷却怎么转、谁负责供货、谁有权进出,这些"周边系统"一旦被摸清,核心再安全也能被绕着打。
这件事背后折射的是一个全球性问题:核电站的安全,不取决于它自己有多硬,而取决于它最弱的那个承包商有多软。
【主要信源】
Ransomware group posts files related to India's largest nuclear plant on dark web,Reuters,2026年7月15日
印度最大核电站发生大规模数据泄露,央广网,2026年7月18日

评论列表