印度消息
7月18日,印度最大核电站——库丹库拉姆核电站,近1.9万份工程设计图、供应商信息和员工资料全部外泄。专家担心这些数据会威胁核电站安全,但运营方却拍胸脯说“没风险”。
说“没风险”?
这心也太大了吧。
搞出这起泄露的,是一个叫“世界洩密”(World Leaks)的勒索软件团伙。
这帮人之前在暗网上挂过iPhone 18 Pro的完整设计图。现在又把印度最大核电站的图纸给捅出来了。
一个靠勒索赎金过日子的犯罪团伙,能把核电站的图纸翻个底朝天。
到底是黑客太厉害,还是印度的网络安全防线形同虚设?
答案恐怕不难猜。
更让人头皮发麻的是泄露的内容。
3号和4号机组的通风系统设计图、冷却系统图纸、公共控制室的完整楼层布局。
供应商名单、设备审查报告、俄印工程师的联合检查记录。
14.3GB的数据,从2016年到2025年中期,跨度将近十年。
这等于把核电站从建设到运营的整个家底,全摊开在全世界的眼皮底下。
这还不是库丹库拉姆第一次出事。
2019年,与朝鲜黑客组织有关的恶意软件就入侵过这座核电站的管理网络。
当时运营方信誓旦旦地说“独立网络固若金汤”,数据绝不可能泄露。
七年过去了。
固若金汤的防线被同一个目标再次击穿。
这脸打得响不响?
“核威胁倡议”组织的高级主管尼克拉斯·罗斯直言,这次泄露对核电站安全构成了“严重”风险。
道理很简单。
有了设计图,就能精确绘制出支持系统的地图。有了供应商名单,就能顺藤摸瓜找到供应链上最脆弱的环节。
恐怖分子不需要扛着炸药包硬闯。坐在电脑前研究几天图纸,哪儿是命门、哪儿能下手,一清二楚。
可运营方印度核电有限公司怎么说?
他们说外泄的文件只涉及承包商建造的通用服务设施,跟核电站的安全和安保系统没有半毛钱关系。
一位高级官员甚至说这些就是“普通文件,任何火电站都有”。
普通文件?
控制室的楼层布局是普通文件?冷却系统的设计图是普通文件?
十年间俄印工程师的联合检查记录是普通文件?
要是这些东西真这么“普通”,黑客费那么大劲偷它干嘛?
印度计算机应急响应小组的调查组又何必兴师动众?
信实基建承认遭到了“部分泄露”。服务器早在5月29日就检测到了可疑活动。
从发现到上报,拖了整整一个月。
一个月的时间。足够有心人把14.3GB的数据研究多少遍?
这件事暴露出的问题,远比几份图纸泄露更致命。
印度许多企业在面对越来越频繁的网络攻击时,应对能力严重不足。
承包商能把核电站的核心数据放在第三方服务器上。出了事才想起来上报。
这种安全意识,跟把金库钥匙挂在门上有什么区别?
退一万步讲。
就算这次泄露的真的只是“外围设施”的资料。
谁敢保证下一次泄露的不会是反应堆的核心控制系统?
黑客已经把这座核电站摸了个透。供应商是谁、设备从哪儿来、检查流程什么样,全在人家手里攥着。
运营方可以拍着胸脯说“没风险”。
但住在库丹库拉姆核电站附近的印度老百姓,他们信吗?
切尔诺贝利和福岛的阴影还没散干净呢。
更值得琢磨的是,库丹库拉姆是莫迪总理扩大核能产能计划的核心。3号和4号机组预计2027年投入运营,合计提供2000兆瓦发电能力。
现在好了,还没投产,图纸先在网上挂了一个多月。
核安全这事儿,从来就不是你说了算。
而是敌人做不做得出来算。
图纸已经在暗网上挂了整整一个多月。该看的人早就看完了。
现在才说“没事”,是不是有点晚了?
核电站设施
