1.12亿美元保单成陪衬!印度最大核电站19000份绝密文件遭公开,黑客不按套路出牌
黑客这回连赎金都不要,直接把14.3GB核电站图纸挂到了暗网上!
7月18日的时候,印度库丹库拉姆核电站曝出了那起惊天泄密事件,足足有1.9万份的内部文件,时间跨度会从2016年一直覆盖到2025年的中期,全部都是无加密地就公开了出去,更让人会感到后背发凉的地方在于——漏洞本身并不出在核电站的内部,而是出在了一家承接了该工程的基建合作企业身上,那家境外知名的勒索组织通过新型的恶意程序,直接就把这家企业的第三方托管服务器给攻破了,全程都没有触发到任何有效的安全警报。
那么泄露出来的东西到底有多么要命呢,这里面包括了施工的图纸、通风和冷却系统的全套设计方案、还有供应商的完整台账、采购的明细、运维的会议记录以及设备的检测报告,连工作人员的身份信息资料都被打包送了出去;更有意思的一点是,里面居然还夹带了一份价值高达1.12亿美元的恐怖袭击专项保险单据——当这种细节都摊在了阳光下面之后,那些有心策划的人怕是做梦都能笑醒过来。
运营方那边的态度倒是显得挺淡定的,他们对外表示说外泄的文件大多都是通用的配套资料,并不会涉及到反应堆的核心参数,所以也就不会影响到电站的主体运行安全;不过业内的专家们却直接怼了回去,他们的观点是一方面即便没有那些核心的核参数又能怎样呢,另一方面光是设备图纸再加上供应链的信息以及运维的记录,这就已经足够把整个电站的防护短板和运行的漏洞给摸得清清楚楚了。
别忘了那家涉事的基建企业总共可是被顺走了85万份的文件啊,核电相关的虽然只占到1.9万份,但那些可全都是精华当中的精华了;最让人觉得讽刺的地方就在于,黑客组织压根就没有按照勒索的常规剧本去走——他们不要钱,而是直接就把数据给公开了,现在想删也已经删不掉了。
说到底这件事情给所有的国家都提了一个醒,那就是大型能源工程的外包数据安全问题,谁要是再把它当成儿戏的话,谁就会成为下一个被瞄准的靶子。
印度这些年其实一直在使劲推动核电的扩张计划,这一下可倒好了,全套的家底都被人给扒了个底朝天;第一点,那些国际上的合作伙伴以后还敢不敢痛痛快快地共享他们的技术呢,第二点,本地的供应商们还敢不敢放心大胆地来接活儿呢,第三点,想要重新建立起信任的那种代价,怕是比新建一座电站还要昂贵得多。
更现实的一个问题在于,暗网上留存的那些文件是不会自己消失掉的,在未来的几年时间里面,库丹库拉姆的安保人员恐怕得24小时不停地盯着每一扇门和每一条管道才行——因为图纸早就已经挂到了网上,那些有心人想要研究出哪里最薄弱的话,翻起来比看自己家的说明书还要方便得多。
这次事故最扎心的那个地方就在于,核电站自己把防护做得再好也是不够的,因为你扛不住自己的队友那边服务器被人家一招就给捅穿了,数据托管的工作、跨机构协同的流程、还有第三方监管的力度——这些听起来好像不怎么性感的环节,恰恰就是最致命的那些命门所在。
说白了安全链条的强度从来就不是由最强的那一环来决定的,最短的那块板子才是真正的天花板,印度这次栽的这个大跟头,够全世界的基建行业好好琢磨上好一阵子了。
注意:本文含有虚构和故事情节。
