印度重大安全事故!
7月18日海外媒体一则消息炸了锅,印度体量最大的库丹库拉姆核电站,爆出罕见重大泄密事故。近1.9万份内部涉密文件被完整扔上暗网,整套数据打包14.3GB,工程图纸、安保布局、人员信息全曝光,没有一丝遮掩。
这事儿可不是小打小闹,要知道这核电站是印度的核电核心,还是俄印合作的旗舰项目,承担着南部多省的供电任务。
而且泄密源头居然是电站承包商信实基建,他们把这些核级机密随便托管在第三方数据中心,结果被勒索黑客组织WorldLeaks一锅端。
黑客早在5月底就突破了服务器,6月底索要赎金被拒后,7月中旬直接把文件搬上暗网公开售卖。
这些泄露的文件里干货实在吓人,有在建机组的冷却系统、通风管网三维图纸,连公共控制室的楼层布局、应急管线走向都一清二楚。还有全套设备供应商名单、采购合同,甚至上亿保额的厂区反恐保险单据也在其中。
最离谱的是人员信息,数千名工程师、运维和安保人员的身份证、岗位、排班甚至居住信息全被曝光。
印度官方赶紧出来安抚,说反应堆堆芯、核燃料这些核心系统的数据没泄露,主控网络和承包商系统是物理隔离的,机组运行正常。
但国际核安全专家直接泼了冷水,核威胁倡议组织的专家说得明白,就算没有堆芯图纸,这些文件的威胁也足够大。
完整的管线布局相当于给潜在破坏者递上了精准“作战地图”,能轻松找到厂区薄弱环节。
供应商名单暴露后,黑客还能发起二次攻击,顺着供应链渗透进来。而员工信息泄露,更是给了不法分子胁迫、渗透的可乘之机。
这已经不是这座核电站第一次出网络安全问题了,2019年就曾检测出境外恶意软件。为啥问题反复出现?
核心还是印度的核电管理太粗放,他们一边想打造核能大国,一边却把最基础的保密工作当儿戏。核工业这种顶级保密领域,成熟国家都会把核心图纸离线存储、专人看管,印度却让外包商把上万份涉密文件存在普通商业服务器上,连基本的加密都没做到。
更搞笑的是反应速度,数据中心5月底就发现异常,信实基建却拖到6月底才知道泄密,等文件在暗网传开了,官方才慢悠悠立案调查。
这背后暴露的,是印度整个关键基础设施的供应链安全短板。他们习惯把工程、运维外包出去,却对第三方企业的防护标准睁一只眼闭一只眼,相当于给国家安全留了个巨大的后门。
现在印度虽然启动了全国核电安全排查,关停了承包商的远程访问权限,但损失已经造成。这些文件一旦在暗网流通,就再也收不回来了。而且这事还影响了区域安全,周边国家不得不加码自己的核设施安防,原本推进的区域核电合作也被迫搁置。
说到底,这事儿根本不是“运气不好被黑客盯上”,而是印度自己“引狼入室”。追求大国虚名的同时,却不肯补齐基础管理的短板。
核安全没有“差不多”,任何一个小漏洞都可能引发灾难性后果。这次泄密给全球核电行业都敲响了警钟,关键基础设施的安全,从来都不能指望“物理隔离”这种单一防线,外包链条的每一环都得扎紧篱笆。
印度想要实现它的核能大国梦,先得学会把“安全”二字刻进骨子里。否则再先进的反应堆,也架不住自己人留下的无数个安全漏洞。这14.3GB的泄密文件,与其说是黑客的“战果”,不如说是对印度核电管理乱象的一份公开“体检报告”。
