众力资讯网

印度数据遭泄露!团伙盗取最大核电站资料,1.9万份文件被挂暗网

核电站核心系统没有被攻破,却有近1.9万份相关文件、14.3GB数据流入暗网,其中还可能包括设施图纸、供应商名单和设备记

核电站核心系统没有被攻破,却有近1.9万份相关文件、14.3GB数据流入暗网,其中还可能包括设施图纸、供应商名单和设备记录。

更值得警惕的是这已经不是印度近期第一次发生大型数据泄露,从塔塔电子到核电项目,漏洞为何总出现在承包商和外围系统?当高端产业越走越快,印度的安全管理真的跟得上吗?

不是反应堆被黑,但这14GB资料不能轻视

不到一个月,印度又出现了一起让外界捏把汗的数据泄露事件,7月15日路透社报道,勒索组织WorldLeaks在暗网上公开了一批与库丹库拉姆核电站有关的文件。

这次出问题的主要是承包商存放在第三方数据中心服务器上的资料,并没有证据表明反应堆的核心控制系统已经被攻破,包商手里的资料也不是什么无关紧要的边角料。

独立网络安全研究员拉凯什·克里希南发现,在公开数据中搜索核电站缩写KKNP,能够找到接近1.9万份文件,总量约14.3GB。

这些文件从6月11日起就已经出现在暗网上,而且只是信实集团约85.8万份外泄文件中的一部分。

路透社查看后发现,资料的时间跨度从2016年一直延伸到2025年中,但同时强调,目前无法独立确认全部文件的真实性。

从已经看到的内容来看,文件中据称包括通风和冷却设施图纸、公共控制室布局、供应商名单、设备检查记录、会议材料和保险文件。

它们没有显示反应堆核心系统已经失守,却可能让外界了解这个项目是怎么建设的、由谁供货、哪些单位参与其中,以及哪些人员可能接触相关设施。

阿权觉得,这件事最准确的说法,不是印度马上会发生核泄漏,而是核电项目的外围资料遭到大规模公开。

把事情说得太夸张,容易制造不必要的恐慌;可把它说成无关痛痒的小事,又可能错过真正的危险,那么,这些看起来没有触碰反应堆核心的文件,究竟能惹出多大的麻烦呢?

官方说核心系统没事,专家担心有人拿着地图找漏洞

事件曝光后印度核电公司给出的回应比较明确,该公司表示公开资料只涉及3号、4号机组的公共服务设施,不涉及核安全系统,也不涉及核安保系统。

印度部长吉滕德拉·辛格随后也表示,没有敏感的反应堆数据外泄,因此目前没有立即启动额外审查的必要,态能不能让人完全放心?恐怕还不能。

核威胁倡议组织高级主管尼古拉斯·罗斯提醒说,这批资料如果落入不法分子手里,可能被用来梳理电站的辅助系统、锁定供应商、寻找安全链条中相对薄弱的位置。

这些资料还可能帮助外界判断,哪些人能够进入项目,他们又能够接触到哪些设施。

说得再直白一点,核心保险柜也许没有被打开,但有人可能拿走了楼层图、设备关系、合作名单和人员进出线索。

单独看一份普通文件,也许发现不了什么问题。可当成千上万份资料被放在一起互相对照,就可能慢慢拼出整个项目的轮廓。

这才是大型工程最怕的地方,真正的风险未必来自某一份标着绝密的文件,而可能来自大量普通资料被集中整理之后,暴露出设备、人员和管理之间的关系。

信实集团已经承认,托管在数据中心服务商Yotta的一台服务器发生了部分数据泄露,并称已经通知印度政府。

Yotta则表示公司在5月29日发现可疑活动后进行了阻断,阻止了疑似勒索程序运行,但对于攻击者所声称的数据窃取,Yotta无法独立确认。

印度国家网络安全机构CERT-In也已经介入调查,现在最需要做的不是急着宣布绝对安全,也不是直接认定必然出事。

而是尽快查明文件是真是假、攻击者从哪里进入、复制了哪些资料,以及相同的漏洞是否依然存在。

毕竟,库丹库拉姆核电站在2019年就曾发现恶意软件。当时印度官方表示,受影响的是办公网络,核电站系统没有受到影响。

可为什么类似的风险又一次出现了?答案或许藏在印度最近发生的另一场大规模泄密风波里。

从苹果资料到核电图纸,真正泄露的是合作信任

就在库丹库拉姆事件之前,WorldLeaks还把目标对准了塔塔电子,6月塔塔电子承认部分系统发生了网络安全事件。

研究人员称,WorldLeaks在暗网上公开了超过20万份文件,总量超过630GB,其中据称包含苹果、特斯拉以及其他科技企业的设计和制造资料。

路透社后来查看的文件里,还出现了尚未发布的iPhone18Pro零部件信息、供应商对应关系和测试照片,苹果随后展开调查,塔塔电子也限制了敏感系统的远程访问,并请外部机构进行全面检查。

ldLeaks还曾向路透社声称,他们向塔塔方面索要过150万美元,因为赎金要求被忽视,随后才把数据公开。

原稿里提到塔塔只回复了一个不字,目前没有可靠报道能够支持,更准确的说法是,攻击者声称塔塔没有理会他们的要求。

把这两起事件放在一起看,就能发现一个很明显的共同点,攻击者盯上的不一定是防守最严密的核心系统,而是承包商、供应商、外包服务器和日常办公资料。

印度这些年希望同时扩大电子制造和核能建设,这本身没有问题,甚至说明它正在进入更加复杂的产业。

但产业越高级,参与合作的单位越多,资料流转越频繁,安全管理就越不能只靠一句“核心系统没事”。

阿权认为真正会让国际合作伙伴犹豫的,不是一个国家永远不能发生安全事故,世界上没有任何国家和企业能够保证这一点。

真正重要的是,事故发生以后能不能迅速查清原因、公开说明情况、追究相关责任,并把漏洞真正堵上。

企业最担心的也不是听到坏消息,而是相关资料已经在暗网上公开了一个多月,有关单位却依然认为没有必要认真复盘。

库丹库拉姆这次有没有泄露足以直接威胁反应堆安全的资料,目前没有证据能够证明,印度官方也已经明确否认。

但接近1.9万份相关文件被公开,本身已经是一记警钟,这场风波最后要看的,不只是印度能不能处理眼前的数据泄露,更是它能不能从连续发生的事件中明白一个道理。

高端制造拼到最后,拼的不只是成本和产能,还有别人敢不敢把最重要的资料交给你。