印度消息!
7月18日,印度最大核电站——库丹库拉姆核电站,近1.9万份工程设计图、供应商信息和员工资料全部外泄。专家担心这些数据会威胁核电站安全,但运营方却拍胸脯说“没风险”。
一个国家的核电站,本该是安保等级最高的地方,结果近两万份核心图纸连同员工信息,竟被黑客从合作商那里一锅端了,直接挂到了暗网上。
这不是灾难电影的开头,而是7月18日被曝出的印度最大核电站——库丹库拉姆核电站正在经历的现实。
运营方事后轻描淡写一句“没风险”,可这份担保,在已经泄露的14.3GB数据面前,真站得住脚吗?
这次捅娄子的不是核电站内部,而是它的承包商——信实基建有限公司。
黑客通过勒索软件攻破了这家公司的系统,卷走了超过85万份文件,其中约1.9万份直接关联核电站,包含从工程设计图、设备检验报告到供应商联系方式、员工身份信息等大量敏感内容。
这就像把一座精密钟表的所有零件图纸、每个螺丝的供货商、甚至修表师傅的底细全都公之于众。
独立网络安全研究员拉凯什·克里希南在暗网发现这批数据时,距离首次上传已经过去了三十多天。
整整一个月的时间,这批足以让外部势力把核电站研究透彻的资料,就那样毫无遮挡地挂在网络上,任人下载。
运营方印度核电有限公司赶紧出来安抚民心,强调泄露的文件只涉及承包商建造的通用服务设施,跟核电站的主安全和安保系统无关。
但这话很难让人信服,核电站是一个环环相扣的整体,通风管道怎么走、电缆如何分布、关键阀门在哪——这些看似辅助系统的细节,足够让有心人推演出整个设施的脆弱环节。
现代核设施的安全从来不只是靠几道核心防线,而是整个系统从设计到运维的层层配合。
美国非营利组织“核威胁倡议”的高级主管尼克拉斯·罗斯就公开表示,泄露资料足以让外部势力评估出谁有权限进入敏感区域、备用电源如何切换,甚至紧急预案怎么启动,这不是危言耸听,而是把风险点明明白白摆在了桌面上。
这已经不是“世界泄密”这个黑客组织第一次拿巨头开刀了,之前他们攻破过耐克和印度塔塔集团,塔塔拒付赎金后,iPhone 18 Pro的设计图被全网公开。
这次他们盯上核电配套商,赎金谈判破裂,数据直接挂网,态度嚣张至极。
这个组织的手法非常老练,专门挑那些供应链庞大、安全防护容易出现薄弱环节的大企业下手,因为他们清楚,再坚固的堡垒也挡不住从外围撕开的口子。
而印度计算机应急响应小组虽然启动了调查,但数据已经在暗网挂了整整一个月。
根据网络安全公司Surfshark发布的统计,去年印度有近2900万个账户遭遇入侵,关键基础设施的响应速度如此拖沓,实在让人捏把汗。
运营方的口头担保在冰冷的现实面前显得缺乏分量,真正让人担忧的不是已经泄露的图纸,而是这件事暴露出的安全逻辑漏洞——关键基础设施的安全边界,不该停留在核电站围墙之内,围绕它的整个供应链都可能成为突破口。
这次是设计图和供应商名单,下次会不会是系统的实时运维数据?对一个供应着印度南部大片区域电力的核电站而言,任何潜在的安全缺口都不该被一句轻飘飘的“无关紧要”带过。
更何况,那些被泄露的员工身份信息同样不可小觑,社会工程学攻击往往就是从一份通讯录开始的,当外部势力掌握了谁在什么岗位、谁有进入敏感区域的权限,定向钓鱼或内部渗透的难度就会大幅降低。
全球范围内针对核设施的网络攻击逐年上升,这不是某个国家独有的困境,而是所有发展核电的国家都在面对的共同挑战。
库丹库拉姆核电站这次踩中的坑,归根结底是一个认知问题:把核心业务交给承包商,却没能对承包商的网络安全提出同等严格的约束标准。
安全评估需要独立的第三方介入,而不是自己给自己开证明,图纸是死的,隐患是活的,若因信息泄露埋下安全漏洞,运营方那句“担保”又拿什么来兑现?
