库丹库拉姆这一波,被打的不是核岛,是外包链。
印度南部泰米尔纳德邦的库丹库拉姆核电站,是印度目前装机容量最大的核电站,1号、2号机组2013年起投运,3号、4号机组还在建设中,整体是俄印合作框架下的项目,俄罗斯国家原子能公司供核心反应堆。按说这种级别的关键基础设施,物理安防和工控网络隔离是标配。但这一次出事的不是运营方印度核电公司,而是它的基建承包商——信实基建,老板是印度富商阿尼尔·安巴尼。
勒索团伙挑着打,1.9万份是最敏感那批
时间线现在能拼出来:5月29日,信实基建托管的第三方数据中心服务商尤塔就监测到服务器上有可疑活动,勒索软件试图加密和窃取,尤塔当时终止了执行,但攻击者已经把数据拷走了。信实基建直到6月底才被动确认泄露,中间隔了一个月——这一个月足够攻击者把85.8万份文件清洗、分类、打包上架。
6月11日起,跨国勒索团伙 World Leaks 在暗网开始放货,85.8万份信实集团文件里,专门挑出约1.9万份和库丹库拉姆3号、4号机组直接相关的,作为最敏感一批公开,总容量约14.3GB,时间跨度从2016年到2025年中,基本覆盖了3号、4号机组从规划到施工的全周期。
流出来的东西,按目前已披露的样本:3号、4号机组的通风系统设计图、冷却水循环管道布局、辐射监测设备配置、中央控制室建筑和电气布线、关键设备安装检查记录、供应商详细清单、会议记录、检查报告,还有一份信实基建和印度核电公司签的、总额1.12亿美元的反恐保险单。
印方"不影响核安全"的话术,经不起拆
印度核电公司事后表态很稳:外泄文件只涉及承包商建的"通用服务设施",不碰核安全和安保系统,所以无需担忧。
这话一半对,一半避重就轻。
对的那一半:核心反应堆系统是俄方供的,信实基建拿的是3号、4号机组的基建设计和施工合同,不是堆芯控制,IT网和工控OT网在库丹库拉姆这种项目上通常有隔离,所以这次不至于出现"黑客远程掰控制棒"那种好莱坞画面。
不对的那一半:核设施的安全从来不止是堆芯那一小块。通风、冷却水、辐射监测、中央控制室布局、供应商链条——这些是外围支持系统,也是"情报底图"。核威胁倡议组织高级主管尼克拉斯·罗斯说得很直白,这次泄露理论上可以让外人拼出库丹库拉姆的支持系统地图,识别供应商然后摸到供应链薄弱环节,核电站面临的安全威胁是实的,不是虚的。1.12亿美元的反恐保单都能流出来,说明连风险评级和防护重点都外泄了——这叫"不涉及安保系统"?
印度关键基建的网络安全,窟窿不在这一处
这次事件更值得琢磨的,是印度整个大基建外包链的数字防守水平。
信实基建是安巴尼系的上市公司,接的是国家级核电工程的基建合同,结果把涉密工程数据托管在第三方商业数据中心,5月29日数据中心就报警了,信实自己拖到6月底才动,随后上报印度电子和信息技术部下属的计算机应急响应小组启动调查。事件爆发至今,印度国家核电公司、原子能部几个核心监管部门基本失声,运营方一句"不影响安全"想把事捂过去。
这不是库丹库拉姆第一次出状况,也不会是最后一次。印度这几年关键基础设施被盯上的频率在爬坡,电力、港口、医疗、核电承包商轮流被啃,共性就两条:重实体工程建设、轻数字链条防守,外包一层叠一层,责任边界糊成一锅。World Leaks 这种团伙现在挑目标很有数——不打运营方打承包商,不打核心打外围,外围一开,工程图纸、供应商、保单、检查记录全是可以拆了卖二次钱的货。
库丹库拉姆这次流的是1.9万份,背后是85.8万份信实集团文件一起被盗。也就是说,同一批攻击里,印度其他由信实系承建的基础设施数据,大概率也在暗网上摆着。核电这张皮还没撕完,别的领域会不会接着爆,看印度接下来的通报节奏就知道了。