Утечка данных АЭС Куданкулам: через атаку на подрядчика Reliance Infra скомпрометированы технические документы

information security

В июне 2026 года группа WORLDLEAKS, развивающая программы-вымогатели, опубликовала данные, похищенные у компании Reliance Infrastructure (RPOWER). Среди 14,3 ГБ файлов обнаружена документация, относящаяся к атомной электростанции Куданкулам (KNPP) в Тамил-Наду. Утечка произошла не напрямую через станцию, а через цепочку поставщиков: злоумышленники атаковали подрядчика, обслуживающего инфраструктуру станции, и выгрузили данные, которые тот хранил на своих серверах.

Описание

Первое сообщение о взломе Reliance Infrastructure появилось 11 июня 2026 года на сайте утечек группы WORLDLEAKS. Через двое суток злоумышленники опубликовали полный архив. В нём, помимо финансовых документов и внутренней переписки, был найден отдельный каталог KKNP. Как показал дальнейший анализ, этот набор содержит 18 997 файлов общим весом 14,3 ГБ. Предположительно, доступ к сети Reliance Infrastructure был получен через фишинг или эксплуатацию уязвимостей в удалённом доступе; для кражи данных группа использовала собственный инструмент, маскирующийся под легитимное приложение Windows.

В ходе изучения утечки, опубликованной в даркнете, были выявлены документы, представляющие наибольший интерес для потенциальных злоумышленников. В первую очередь это чертежи и схемы, одобренные для строительства (RFC-документация), включая электрические компоновки, маршруты кабелей, планы дренажа и прокладки труб. Также обнаружены проектные решения по системам охлаждения, вентиляции и противопожарной защиты. Отдельно выделяется переписка, касающаяся системы физической защиты (PPS) - ограждений и периметральных барьеров. Хотя оператор станции, компания NPCIL, заявила, что критически важные системы управления реактором и ядерная безопасность не пострадали, опубликованные материалы раскрывают расположение инженерных сетей, типы оборудования и конфигурации, что может быть использовано для планирования физического или кибернетического воздействия.

Как стало известно из независимых источников, инцидент затронул третью сторону - компанию Yotta, которая предоставляла хостинг для серверов Reliance Infrastructure. По данным Reuters, подозрительная активность в сети Yotta была зафиксирована 29 мая 2026 года, что совпадает по времени с атакой WORLDLEAKS. Примечательно, что незадолго до инцидента Yotta прошла жёсткую аудиторскую проверку Комиссии по ценным бумагам и биржам США (SEC) и получила "чистый лист". Этот случай в очередной раз подчёркивает, что даже тщательно проверенные поставщики могут оказаться слабым звеном в цепи, когда речь идёт о защите национально значимых объектов.

Помимо технической документации, в утечку попали финансовые отчёты, тендерные предложения, списки поставщиков и переписка с подразделениями NPCIL. Эти сведения могут быть использованы для промышленного шпионажа. В частности, конкуренты, участвующие в тендерах, могли бы изучить внутренние процедуры согласования и выявить слабые места. Также среди файлов обнаружены отметки о конфликтах и задержках поставок, что может быть полезно для дискредитации репутации.

Сама группа WORLDLEAKS появилась в мае 2025 года на основе ранее прекратившей существование группировки Hunters International, которая в свою очередь была ответвлением печально известной Hive. На сегодняшний день WORLDLEAKS атаковала более 170 жертв в 29 странах, преимущественно в сфере здравоохранения, производства и бизнес-услуг. Отличительная черта группы - использование собственного инструмента для выгрузки данных, который позволяет похищать большие объёмы информации за короткое время. В случае с Reliance Infrastructure, по оценкам, на загрузку ушло от 4 до 6 суток при средней скорости сети.

Хотя опубликованные документы не содержат прямых указаний на системы управления технологическими процессами, они создают основу для более глубокого анализа. Злоумышленник, получивший доступ к таким чертежам, может сопоставить их с общедоступными данными о типах контроллеров и промышленного оборудования, используемого на станции, и спланировать дальнейшие атаки на цепочку поставок. Кроме того, информация об утверждённых поставщиках и подрядчиках открывает возможность для компрометации через подставные компании.

Ситуация напоминает о том, что безопасность критической инфраструктуры невозможна без тщательного контроля над всеми звеньями поставок. Регулярный аудит сторонних организаций, изоляция сетей подрядчиков от систем управления, оперативное обновление программного обеспечения и обучение персонала методам защиты от социальной инженерии остаются необходимыми мерами. В данном случае утечка стала следствием не нарушения на самой АЭС, а атаки на компанию, которая обслуживает её вспомогательные системы. И пока подобные схемы остаются без должного внимания, риск повторения инцидентов будет только расти.

Индикаторы компрометации

MD5

  • bcdc36ad84372cf65cda72a3332bacd3

SHA256

  • 041dca4a1d8c80f05c399dd750acf026ed5f94f1da08dc4f0f0d0ba9884916ff
  • 180a40b7758b9b053f7f3f41511275f94b01eee88dd9b93edf003a607ee655a0
  • 36255601ca5d6882d34c0d53a5a816ef0b979828038f9caf5f1a2afdfcffc329
  • 587d343b3d9e1201ba5a8fdd7a3a3f809052aa7dfba3f7c557189ef63a999f08
  • 5b9017e700d3dd26e18043fb6e041241c704bcc08608a9f5898212dc7e722198
  • 6034d6aa9a13378be6cd611cb5495b50eb7dc8463ef435e3b6d8c68a57e9b8e1
  • 63150c955be4158c9b9e111de114daa59a4ffd1eab92a469c1f09dce84a698c6
  • 67b487ddd924e078144bb9e2c48fe8b7924221f1e55c3f2df67d65daa3415fd4
  • 88553c3e3df81a66927480fd1029d577c7805c0dd20114807a6f41b50a230e96
  • 8b37116210f70e7768c736d657fcc143a1f009c9a69194ccc338d6e8dedb3c07
  • 961b6184447ab4cb76295ea2f324e227aff459d0e68849c46c49ecdf641e2551
  • 98dc0cd6290566866f3b1682335c680b9bbdb1020fc52e47315fd33eb9fa221e
  • a30609489c111decdd3f8693cff016d9a8f629a0d85fdac858add7698f9b2659
  • c5ffa5ac08f0feba11d767d1b2d8b096b729e90cc2874e0c8f624a5a68466131
  • d92377d14dc2c3cd818fcf3a37343ec30a3495b9ba2eedaa2d41b698ee159b08
  • e7ad1b1974e8f04949936545d1297c4e3b1334a9da0ae31ab1d508174197bbce

Комментарии: 0