![]()
印度再遭黑客攻擊,這次比蘋果機密泄露更嚴重。
這次動手的還是老熟人,就是前腳剛薅了蘋果羊毛的Wordlex。
![]()
和很多網絡攻擊的套路一樣,Wordlex一開始并沒有直接公開數據,而是向信實集團開出了巨額贖金。
此前他們敲詐印度塔塔集團的時候,就開出過150萬美元的價碼,這次針對信實的勒索金額大概率也不會低。
![]()
事情鬧到這一步,已經不是錢能解決的問題了,海量敏感數據散出去之后,潛在的風險根本沒法估算。
但涉事的幾方第一時間不是想著怎么補窟窿,反而先開始互相推諉責任。
首先站出來回應的是信實集團,他們承認確實有部分數據發生了泄露,但話鋒一轉就把鍋甩給了第三方服務商。
![]()
按照信實的說法,出事的服務器是由一家叫UTData Services的數據中心公司托管的,攻擊是沖著第三方服務商去的,不是自己的系統防護不行。
可UTData Services那邊很快就給出了不同的說法,他們表示早在5月29日就已經監測到了可疑的網絡活動,并且已經向信實方面發出了提示,言外之意就是自己早就報了警,是信實自己沒重視,才讓黑客得手。
兩邊各執一詞,到現在也沒說清到底是誰的責任,但數據已經泄露出去是不爭的事實。
比信實集團更嘴硬的是負責運營核電站的印度核電公司。
面對外界的擔憂,印度核電公司很快就發布了聲明,稱這次泄露的信息只涉及公共服務設施相關內容,完全沒有觸及核安全與核安保的核心系統,核電站的運行安全有充分保障。
熟悉印度核電過往的人可能都記得,類似的表態在幾年前就已經出現過一次。
時間倒回2019年,庫丹庫拉姆核電站就曾經遭遇過一次嚴重的網絡攻擊,當時出手的是有著朝鮮背景的黑客組織Lazarus Group。
那次攻擊里,黑客用釣魚郵件的老辦法,盯上了核電站的高級科學家,其中不少科學家即便退休了還在使用官方郵箱處理工作相關的事務,安全意識相當薄弱。
![]()
黑客就是通過這些郵箱一步步滲透,最終攻破了行政網絡的預控制器,拿到了行政網絡的最高權限,還竊取了大量的用戶名和密碼。
事件剛曝出來的時候,印度核電公司也是第一時間否認,說根本沒有遭到攻擊,直到越來越多的證據擺到臺面上,才不得不承認行政網絡確實被惡意軟件感染了,但依舊堅持聲稱,負責反應堆運行的核心網絡是物理隔離的,絕對安全。
那次事件之后,印度核電部門其實也說過要整改,要提升全員的安全意識,加強行政網絡的防護。
![]()
但從這次的結果來看,整改的效果可能并不理想。
畢竟連第三方服務商的服務器安全都沒管住,說明整個安全管理體系還是存在很大的疏漏。
其實這次數據泄露事件,表面看是黑客攻擊技術高明,往深了挖,暴露的是印度整個網絡安全體系的薄弱,還有核電領域快速擴張留下的監管漏洞。
要知道,印度在全球數據泄露事件中的排名一直居高不下,目前排在第三位。
![]()
僅去年一年,印度就有2890萬個賬戶發生信息泄露,這個數字相當驚人。
更值得注意的是,有聯合調查的數據顯示,在受訪的204家印度各類組織當中,有73%的機構根本不清楚自己有沒有遭遇過網絡攻擊,還有超過一半的機構連最基礎的網絡安全防護習慣都沒有建立起來。
企業和機構的安全意識淡薄,是印度網絡安全問題頻發的核心原因之一。
具體到核電領域,問題就更突出了。
最近這些年,莫迪政府一直在推動核電領域的私有化和服務外包,希望通過引入私營企業的力量,加快印度核電的建設速度,支撐自己的能源轉型和大國目標。
方向本身無可厚非,但問題在于,私有化推進的同時,對應的網絡安全監管卻沒有跟上腳步。
核反應堆的核心控制系統,大概率確實會做物理隔離,但是圍繞核電站的大量配套業務、運維服務、行政辦公,很多都外包給了私營企業和第三方服務商。
就像這次出事的信實基礎設施公司,還有他們委托的數據中心服務商,都屬于核電供應鏈上的外圍環節。這些企業的安全防護水平,和核電核心部門根本不在一個級別上。
![]()
黑客不用硬啃最硬的骨頭,只要從這些第三方服務商、云服務器、遠程辦公網絡下手,一樣能拿到大量敏感數據,甚至能順著供應鏈一步步往核心區域滲透。
這種供應鏈攻擊的套路,在全球網絡攻擊里早就不是新鮮事了,但印度顯然沒有做好足夠的防范。
這次事件帶來的影響,遠不止一座核電站的安全問題,還會牽連到印度的國際信譽和相關合作。
俄羅斯首先受影響的。
據悉,庫丹庫拉姆核電站是俄羅斯國家原子能公司在海外的標桿項目,很多設計、建設都有俄方的參與。
這次大量輔助系統的設計資料外泄,也意味著俄羅斯部分核設施的輔助設計標準被公之于眾,不排除會對俄羅斯后續的海外核電項目造成一定的沖擊。
對印度自己來說,打擊就更大了。
印度一直以“負責任的核大國”自居,這些年一直在積極謀求加入核供應國集團,希望在全球核技術、核貿易領域擁有更多話語權。但是連自己國內最大核電站的數據安全都保障不了,很難讓其他國家相信印度有能力管控好敏感核技術和核信息。
目前印度國內已經開始跟進這件事,印度議會能源常務委員會已經要求政府就事件做出詳細說明,印度計算機應急響應小組也在緊急開展取證調查。
至于印度接下來能不能真正補上這個短板,還得打一個大大的問號。
![]()
特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.