印度消息!
7月18日,印度规模最大的库丹库拉姆核电站爆出重大泄密事故,一万九千份内部文件全部流到暗网,总量达到14.3GB。
十九万份内部文件,从图纸到员工个人信息,一夜之间全部摊在暗网上任人浏览——这不是谍战片情节,而是2026年7月印度最大核电站库丹库拉姆的真实遭遇。
泄露源头出在承包商信实基建公司身上,黑客用勒索软件攻破其服务器,偷走超过85万份文件,其中约1.9万份与核电站直接相关,总大小14.3GB。这
些资料包括通风和冷却管道图纸、电缆线路、阀门位置、供应商联系方式、全体员工个人信息,甚至还有保险单和检查记录。
更令人不安的是时间线,网络安全研究员早在6月11日就在暗网发现了这批文件,整整三十多天过去,消息才公之于众。
美国核威胁倡议组织高级主管一句话点出要害:这些信息足以让攻击者摸清谁有权限进入什么系统,整个项目的人员权限和访问范围一览无余。
理论上,拿到完整图纸就能绘制出核电站辅助系统地图,识别供应商并找到供应链薄弱环节,备用电源怎么切换、紧急情况怎么处置,这些原本该锁在保险柜里的信息,现在成了公开秘密。
但运营方印度核电公司的回应简单到令人错愕:没有任何安全风险,理由是被泄露文件只涉及承包商建造的通用服务设施,与核安全和安保系统无关。
这套说法乍一听有道理,实则经不起推敲,核电站不是积木,核心系统与辅助设施之间存在千丝万缕的联系。
通风管道被破坏可能影响设备散热,冷却系统图纸落入歹人之手可被用来制造局部故障,人员信息泄露则为定向钓鱼攻击铺路。
说这些完全不影响安全,好比说知道了整栋楼的消防通道和电路布局不会威胁楼体安全——单看某一处确实不致命,但组合起来就是完整的攻击地图。
其实这已经不是库丹库拉姆第一次出事,2019年,核电站行政网络中就发现过与朝鲜黑客组织有关的恶意软件,当时运营方同样表示核心系统未受影响,时隔七年,又是同一种说辞,历史反复上演,说明问题压根没解决。
更深层的麻烦在于印度整体的网络安全生态,据统计,印度去年有2890万个账户被入侵,在全球数据泄露国家排行榜上高居第三,仅次于美国和法国。
一份针对204家印度机构的调查更触目惊心:约73%不知道自己是否曾遭攻击,57%缺乏基本的网络安全防护习惯,在这种背景下,承包商服务器被勒索软件攻破,几乎可以看作必然。
负责工程的信实基建公司2018年拿到合同,为3号和4号机组设计建造基础设施,这两台机组还在建设,预计2027年才投入运行,合计装机容量2000兆瓦。
建成前就先把图纸丢了,这给后续调试和运营埋下多大隐患,没人能打包票。
涉事的黑客组织World Leaks是老手,此前攻击过耐克和印度塔塔集团,他们的惯用手法是侵入企业网络偷走数据,然后要挟赎金,不给就公开。
塔塔那次开价150万美元,这次针对核电站承包商,要多少没公布,但显然企业选择了不交钱,于是文件被挂上暗网。
一个问题值得琢磨:这批文件暗网上挂了三十多天才引起足够重视,印度官方的网络安全应急响应机制到底在干什么?
事发后政府下属的计算机应急响应小组确实启动了调查,但数据已经在外流了一个月,调查能挽回什么,谁也说不好。
大型基础设施的数字化是把双刃剑,图纸存档、人员管理、供应链协调离不开信息系统,可一旦防护跟不上,方便就变成了漏洞。
核电站这种级别的设施,承包商竟连基本的数据安全都保不住,这种管理水平放到任何国家都令人难以安心。
图纸和现场实际线路对不上固然可能,但如此庞大的内部机密随意外流,本身就是管理失控的铁证。
问题的核心不在于这次泄露了什么,在于它暴露了什么样的大环境——一个对网络攻击普遍缺乏防备、核心设施承包商连基础防护都做不好的环境。
