![]()
哈嘍,今天小李又來嘮點國際事。
這兩起事件都指向同一個勒索軟件組織——World Leaks。
![]()
![]()
![]()
這不是“核泄漏”,但同樣不能當成普通公司丟了幾份表格。核設施的圖紙、設備供應商、通風冷卻系統和人員訪問關系,一旦被別有用心者系統整理,可能成為尋找安全薄弱點的拼圖。
![]()
![]()
庫丹庫拉姆核電站位于印度南部泰米爾納德邦,是印度現有核電站中規模最大的一座。
已經投入商業運行的1號和2號機組裝機容量合計2000兆瓦,3號和4號機組仍在建設,規劃裝機容量同樣為2000兆瓦。信實基礎設施公司2018年獲得合同,負責3號、4號機組部分常規基礎設施的設計和建設。
![]()
也就是說,數據不是直接從核電站反應堆主控系統中被盜走的,而是從承包商信實基礎設施使用的第三方服務器中流出。信實集團承認發生了“部分數據泄露”,并表示涉事服務器由印度數據中心服務商Yotta托管,相關情況已報告政府。
這一區別很重要。把它說成黑客已經控制印度核反應堆,顯然沒有事實依據;但因為泄露源頭是承包商,就認為事情無關緊要,同樣站不住腳。
![]()
現代核電項目從來不是一家公司關起門來完成的。運營方、設計單位、建設承包商、設備制造商、保險機構和數據服務商,共同組成一條很長的供應鏈。核心控制網絡可以保持隔離,但只要外圍承包商的服務器防護薄弱,攻擊者仍然可能從側面收集工程信息。
城堡的大門沒有被撞開,不等于周圍的道路、倉庫位置和守衛交接表可以隨便公開。
![]()
![]()
印度核電有限公司隨后回應稱,公開數據只與常規“電廠輔助設施”有關,不涉及核安全或核安保系統。印度部長吉滕德拉·辛格也表示,沒有敏感核數據泄露,因此暫時沒有立即開展全面審查的必要。
這番表態在技術層面并非全無依據。反應堆保護系統、核材料管理系統與普通工程輔助設施,安全等級確實不同。沒有證據表明核電站正在運行的1號、2號機組因此失去控制,更不能把一次網絡數據泄露直接推演成核事故即將發生。
![]()
但“沒有觸及核心系統”和“沒有安全風險”,中間仍隔著很長一段距離。
核威脅倡議組織高級主管尼古拉斯·羅斯認為,這批數據可能對核電站安全構成嚴重風險。不法分子理論上可以利用圖紙繪制輔助系統結構,查找供應商,判斷哪些人員能夠進入項目,以及這些訪問權限可能觸及哪些設備。
![]()
我的判斷是,真正值得警惕的不是某一張圖紙,而是大量零散信息被組合起來之后產生的效果。
單獨一份通風圖紙未必危險,一份供應商名單也未必屬于最高機密。但攻擊者如果同時掌握設施布局、設備型號、承包商名稱、驗收記錄和人員權限,就可能判斷哪里依賴單一供應商,哪個輔助系統缺乏備份,哪些企業更容易遭到網絡釣魚或內部滲透。
![]()
網絡安全里最怕的往往不是一把萬能鑰匙,而是一大串看似普通、最后卻能拼出完整路線的線索。
Yotta表示,其系統在5月29日發現信實基礎設施服務器存在可疑活動,當時已經終止相關行為,并阻止了疑似勒索軟件運行。但直到6月底,信實基礎設施才向Yotta提到外部攻擊者聲稱掌握泄露數據。
![]()
在我看來,這條時間線暴露了比技術漏洞更麻煩的問題:重大基礎設施的數據安全事故,誰負責發現、誰負責上報、誰負責向公眾解釋,似乎并沒有形成足夠清晰、快速的機制。
![]()
印度計算機應急響應小組已經介入調查,印度核電有限公司也在與信實集團溝通。但印度核電有限公司一名高級官員被媒體引述稱,由于泄露發生在信實方面,而不是核電站運營系統,運營方當時尚未準備提交警方初步報案。
從行政責任上看,這種解釋可以理解;從關鍵基礎設施安全角度看,卻顯得有些機械。
![]()
攻擊者恰恰不會按照組織架構圖行動。他們不會在意服務器屬于運營方、承包商還是數據中心,只會尋找防護最薄弱、資料最集中、最容易下手的一環。倘若各方都認為“問題不發生在我的系統,所以主要責任不在我”,供應鏈安全就容易陷入無人真正兜底的狀態。
更何況,這不是庫丹庫拉姆核電站第一次與網絡安全事件產生聯系。2019年,該核電站行政網絡中曾發現惡意軟件。印度方面當時表示,受影響的是行政網絡,關鍵內部系統保持隔離,核電站運行沒有受到影響。
![]()
兩起事件的性質并不相同,但它們共同提醒印度:隔離核心控制網絡只是第一道防線,承包商管理、數據分級、第三方服務器、員工權限和事故披露制度同樣屬于核安全體系。
庫丹庫拉姆事件之所以格外引人關注,還因為World Leaks此前剛剛攻擊過塔塔電子。
![]()
![]()
World Leaks曾向路透社聲稱,他們向塔塔方面索要150萬美元贖金,因對方沒有回應,才公開相關數據。
![]()
企業拒絕向犯罪團伙付款,本身未必是錯誤決定。真正的問題在于,塔塔是否及時隔離系統、通知客戶、保存證據并評估供應鏈風險。如果只剩下“付錢”或“公開”兩個選項,說明安全防線早在勒索信出現之前就已經失守。
![]()
印度正在擴大核電規模,也希望成為全球電子制造和高端供應鏈的重要節點。這些目標并沒有問題。問題在于,一個國家越想承接高價值制造、能源和基礎設施項目,就越不能把網絡安全當成出了事故之后才處理的附屬工作。
![]()
技術合作建立在設備、資金和市場之上,更建立在信任之上。一次泄露可以被解釋成偶發攻擊,兩次相近時間發生的大規模事件,就會讓外界開始懷疑企業內部控制、第三方管理和監管響應是否存在系統性短板。
庫丹庫拉姆事件最應該引發的,不是對某個民族的嘲笑,更不是把數據泄露夸大成核災難,而是對關鍵基礎設施供應鏈安全的認真追問。
![]()
![]()
真正成熟的技術強國,不只是能夠建造反應堆、組裝智能手機,也要有能力管理權限、保護圖紙、審查承包商,并在事故發生后迅速、透明地說明情況。
這些工作聽起來遠不如“核能雄心”或“制造業崛起”響亮,卻決定了雄心究竟能走多遠。
特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.