点击右上角
微信好友
朋友圈

点击浏览器下方“
”分享微信好友Safari浏览器请点击“
”按钮

光明日报记者 陈晓阳
近日,印度最大核电站库丹库拉姆核电站被曝泄露大量敏感文件。勒索软件组织World Leaks将包括部分设施蓝图、供应商信息、设备评估报告等约1.9万份、总计14.3吉字节的敏感文件挂上其站点,并宣称数据来自曾参与核电站建设的印度信实集团。这批文件最早于6月11日上线。
几乎同一时间,该组织又宣称从苹果公司在印度的重要制造伙伴塔塔电子窃取了超过20万份文件,总量超过630吉字节。安全研究人员发现,这批数据至少从6月10日起已经被泄露。
这两批数据,一批关联印度最大的核电站项目,一批涉及苹果公司的供应链,泄露时间相隔不过一天。值得关注的是,两起事件最终进入公众视野,主要依靠安全研究人员和媒体对泄露站点的追踪,而非涉事企业的主动披露。核电站文件被挂出34天后,才被一名独立安全研究员发现并通报媒体;苹果公司相关文件在网上被挂出12天后,塔塔电子才公开确认发生网络安全事件。
对文件外泄事件反应迟缓
库丹库拉姆核电站位于印度南部泰米尔纳德邦,2013年起投入运营,是印度目前装机规模最大的核电站,也是莫迪政府扩大核电产能的重头工程。信实集团旗下的信实基建2018年拿下该电站3号、4号机组的基础设施建设合同,两台机组目前仍在施工。
外泄的这批文件,时间跨度从2016年到2025年年中,涉及部分工程图纸、楼层平面图、供应商资料、会议记录、设备照片以及保险文件等内容。据报道,信实基建被窃文件共85万余份,1.9万份与核电站相关的文件,被认为是其中最敏感的部分。
核电站数据泄露的时间线相对清晰。5月29日,为信实基建管理服务器的印度数据中心服务商尤塔公司发现服务器上有可疑活动,当即进行隔离并阻止了勒索软件运行。6月11日,这批文件出现在泄露站点。直到6月底,信实基建才通知尤塔公司,说有外部攻击者声称已窃取数据。7月15日,事情经媒体报道进入公众视野。
事情曝出后,公开回应并不多。信实集团承认托管在第三方服务器上的部分数据遭泄露,称已向政府报告,但未说明泄露范围。印度核电公司表示,据其初步判断,流出的文件仅涉及承包商建设的通用服务设施,不涉及核安全和核安保系统。
除此之外,外界能够获得的信息十分有限。印度计算机应急响应小组没有公开说明何时介入调查、调查进展如何,印度原子能部也拒绝置评,政府新闻办公室及总理办公室同样未公开回应置评请求。苹果公司供应链文件泄露事件的剧本,与此次事件相似。6月22日,印度塔塔电子确认发生网络安全事件,但仅称数周前发现异常,已经启动应急响应,各项业务运营未受影响。对于是否收到勒索要求,公司拒绝回应。
网络防护能力存在短板
按印度官方数据和行业估算,2026财年苹果公司在印度的出口额约2万亿卢比,创下历史新高。市场研究机构Counterpoint预计,2026年印度将生产全球约26%的苹果手机,而4年前这一比例还只有约6%。塔塔电子已承担苹果在印度产量的约三分之一,正逐渐成为苹果全球供应链的重要节点。
对于跨国企业而言,真正需要流动的,不只是零部件,还有设计图纸、工艺参数、测试规范、供应商资料、质量管理文件等大量核心信息。这些数据每天都要在品牌商、代工厂、零部件企业以及各类服务商之间流转。供应链越长,参与方越多,信息流转的节点也就越多,任何一个环节的管理疏漏,都可能成为攻击者进入整条产业链的入口。
在印度发生的这两起事件虽然彼此独立,却呈现出网络攻击者相似的攻击方式:攻击者没有直接突破最核心的目标,而是选择外围节点。核电站敏感信息泄露中,攻击者突破的是承包商使用的第三方托管服务器;苹果供应链信息泄露中,受攻击的是实际制造商塔塔电子。近年来,这种绕过核心企业攻击供应商、外包商和服务商的方式,在全球网络攻击活动中日益常见。这说明,网络安全风险已经不再局限于单个系统或单家企业,可能沿着集团架构和供应链关系向更广范围传导。
这笔账,印度企业自己也在算。印度工商联合会与安永今年2月发布的风险调查显示,61%的受访者认为,网络攻击和数据泄露给本机构带来了重大的财务与声誉风险;调查还提醒,治理薄弱、合规迟缓,可能招来罚款、声誉受损和投资者信心流失。
印度网络安全的整体底子如何,公开数据也提供了参照。据路透社援引网络安全公司Surfshark的统计数据,2025年印度约有2890万个网络账号遭数据泄露,在全球各国中排第三,仅次于美国和法国。印度数据安全委员会与网络安全企业Seqrite此前发布的调查则显示,受调查的204家印度机构中,约73%不知道自己是否曾遭网络攻击,57%缺乏基本网络安全防护措施,基础安全能力仍存在明显短板。
遭遇网络攻击并非印度独有,没有哪个国家能置身事外。对全球制造业而言,数据安全正在像厂房、电力和物流保障一样,成为供应链基础能力的一部分。对印度来说,这两起事件提出的问题已经十分清楚:供应链扩张的速度,能否与安全治理和信息披露能力同步?这个问题回答得好不好,最终决定的不只是一次数据泄露事件的后果,更关系到全球企业是否愿意把下一份更重要的订单和更核心的技术交到这里。
《光明日报》(2026年07月29日 12版)
