World Leaks: утечка чертежей АЭС «Куданкулам» — угрозы объектам КИИ

📋 Кратко

В июле 2026 года вымогательская группировка World Leaks опубликовала в даркнете 19 000 файлов, связанных со строительством третьего и четвёртого энергоблоков АЭС «Куданкулам» — крупнейшей атомной электростанции Индии. Среди утёкших данных — чертежи систем вентиляции и охлаждения, схема общего пункта управления, перечни поставщиков и страховой полис на $112 млн. Данные были похищены не с самой АЭС, а с сервера подрядчика — Reliance Infrastructure, размещённого у стороннего оператора Yotta. Хотя Росатом и индийская корпорация по атомной энергии заявили, что утечка не затронула системы ядерной безопасности, эксперты из Nuclear Threat Initiative предупреждают: такие данные позволяют злоумышленникам изучать вспомогательную инфраструктуру, выявлять уязвимости и планировать атаки на объекты критической информационной инфраструктуры (КИИ).

⏱ 8 минут чтениясложность

В июле 2026 года информационная безопасность объектов критической инфраструктуры вновь оказалась в центре внимания: вымогательская группировка World Leaks опубликовала в теневом сегменте интернета массив данных, связанных со строительством крупнейшей атомной электростанции Индии — АЭС «Куданкулам». В открытом доступе оказались чертежи инженерных систем, отчёты о проверках, сведения о поставщиках и страховые документы на сумму, превышающую 100 млн долларов.

Инцидент показал, что уязвимость цепочек поставок в атомной отрасли остаётся одной из самых серьёзных проблем кибербезопасности. Данные были похищены не с самой станции, а с сервера подрядчика — компании Reliance Infrastructure, который размещался у стороннего оператора центра обработки данных Yotta. Атака на подрядчика, а не на основной объект — классический приём современных киберпреступных группировок, нацеленных на объекты КИИ.

⚠ Ключевые цифры: 858 000 файлов опубликовано группировкой World Leaks, из них 19 000 файлов (14,3 ГБ) напрямую связаны с АЭС «Куданкулам». Документы охватывают период с 2016 по середину 2025 года. Страховой полис на случай теракта — $112 млн.
Крупнейшая АЭС Индии под прицелом кибергруппировки
Крупнейшая АЭС Индии под прицелом кибергруппировки

🔍 Что произошло: хронология атаки World Leaks

Группировка World Leaks, известная атаками на крупные корпорации, включая Nike и индийскую Tata Group, опубликовала массив данных, который, по её утверждению, принадлежит Reliance Group — одной из крупнейших промышленных групп Индии. Одна из компаний группы участвует в строительстве третьего и четвёртого энергоблоков АЭС «Куданкулам» в штате Тамилнад.

Массив данных утекает через скомпрометированный сервер подрядчика
Массив данных утекает через скомпрометированный сервер подрядчика

Специалист по кибербезопасности Ракеш Кришнан обнаружил среди опубликованных материалов почти 19 тысяч файлов общим объёмом 14,3 ГБ, напрямую связанных с АЭС. Документы датированы периодом с 2016 года до середины 2025 года. Редакция Reuters изучила часть материалов, но не смогла независимо подтвердить их подлинность.

Как выяснилось, взлом произошёл не напрямую — злоумышленники получили доступ к серверу Reliance Infrastructure, размещённому у стороннего оператора Yotta. Компания Yotta сообщила, что 29 мая 2026 года обнаружила подозрительную активность на сервере и остановила её, не допустив запуска программы-вымогателя. Однако в конце июня Reliance Infrastructure уведомила Yotta о заявлениях злоумышленников, объявивших о похищении данных. Оператор пока не смог подтвердить эти заявления и передал результаты технической проверки заказчику.

Третий и четвёртый энергоблоки АЭС «Куданкулам» ещё строятся — их планируют ввести в эксплуатацию к 2027 году. Общая мощность станции должна составить 2000 МВт, что делает её крупнейшим атомным объектом Индии.

⚠️ Состав утёкших данных: что именно оказалось в открытом доступе

Среди опубликованных материалов, по данным расследования, находятся:

Атака на цепочку поставок — слабейшее звено под ударом
Атака на цепочку поставок — слабейшее звено под ударом
  • Чертежи систем вентиляции и охлаждения третьего и четвёртого энергоблоков — ключевые элементы вспомогательной инфраструктуры, обеспечивающие отвод тепла и поддержание микроклимата в помещениях;
  • Схема общего пункта управления — компоновка помещений, где расположены системы мониторинга и управления технологическими процессами;
  • Предложения подрядчиков и перечни одобренных поставщиков — информация о том, какие компании участвуют в цепочке поставок, включая контактные данные и коммерческие условия;
  • Протоколы совещаний и фотографии оборудования — внутренняя документация, раскрывающая детали взаимодействия участников проекта;
  • Страховой договор на $112 млн — полис на случай террористического акта на строящихся энергоблоках, содержащий описание объектов страхования и оценку рисков.

Индийская корпорация по атомной энергии заявила, что опубликованные сведения касаются только общих вспомогательных объектов и не затрагивают системы ядерной безопасности. Материалы не связаны с основными системами ядерных реакторов, которые поставляет российская государственная корпорация «Росатом».

💡 Оценка эксперта: Представитель организации Nuclear Threat Initiative Николас Рот предупредил, что подобные документы могут помочь злоумышленникам изучить вспомогательную инфраструктуру станции, определить ключевых поставщиков и найти слабые места в цепочке безопасности. По его словам, данные способны раскрыть не только круг людей с доступом к проекту, но и связанные с ними системы.

🎯 Почему атаки на цепочки поставок — главная угроза для КИИ

Инцидент с World Leaks — не единичный случай, а закономерность в эволюции киберугроз для объектов критической информационной инфраструктуры. Злоумышленники всё чаще атакуют не сами объекты КИИ, а их подрядчиков и поставщиков, поскольку защита периметра малых и средних компаний в цепочке поставок значительно слабее.

Инженерные чертежи систем АЭС оказались в открытом доступе
Инженерные чертежи систем АЭС оказались в открытом доступе

Этот вектор атак получил название supply chain attack (атака на цепочку поставок) и уже привёл к масштабным инцидентам по всему миру. В 2020 году атака на SolarWinds затронула 18 000 организаций, включая правительственные учреждения США. В 2021 году атака на Kaseya через цепочку поставок позволила группировке REvil зашифровать данные сотен компаний, использующих продукты IT-менеджмента.

В атомной отрасли угроза стоит особенно остро. АЭС «Куданкулам» — не первый случай, когда станция сталкивается с компьютерным инцидентом. В 2019 году во внутренней административной сети станции обнаружили вредоносную программу, связанную с северокорейской группировкой. Тогда оператор заявил, что системы управления АЭС не пострадали, однако сам факт проникновения в сеть объекта КИИ вызывает серьёзную обеспокоенность.

Утечка чертежей и технической документации несёт несколько классов рисков:

  • Разведка целей (target reconnaissance) — злоумышленники получают детальное представление о физической архитектуре объекта, расположении систем, точках доступа и уязвимых зонах;
  • Социальная инженерия — знание имён сотрудников, подрядчиков и структуры взаимодействия позволяет проводить целевые фишинговые атаки с высоким процентом успеха;
  • Планирование физических атак — информация о расположении критических систем и маршрутах доступа может быть использована для подготовки диверсий;
  • Компрометация цепочки поставок — перечни поставщиков и их контактные данные открывают вектор для атак на подрядчиков;
  • Репутационный ущерб — публикация конфиденциальных документов подрывает доверие к оператору объекта и его способности обеспечить безопасность.

🛡️ Методы защиты объектов КИИ от атак на цепочки поставок

Инцидент с World Leaks демонстрирует необходимость комплексного подхода к безопасности объектов критической информационной инфраструктуры. Ниже приведены практические рекомендации для организаций, эксплуатирующих объекты КИИ, и их подрядчиков.

Эшелонированная защита критической информационной инфраструктуры
Эшелонированная защита критической информационной инфраструктуры

Аудит и сегментация цепочки поставок

Операторы объектов КИИ должны проводить регулярный аудит поставщиков и подрядчиков, имеющих доступ к конфиденциальной информации. Критически важно сегментировать доступ: подрядчик не должен иметь возможность хранить данные об объекте КИИ на серверах с низким уровнем защиты. В идеале — использовать модель zero trust, при которой каждый запрос на доступ проверяется независимо от источника.

Усиление контроля за сторонними центрами обработки данных

В случае с Reliance Infrastructure данные хранились у стороннего оператора Yotta. Хотя компания обнаружила подозрительную активность, остановить утечку не удалось. Операторам КИИ следует требовать от своих подрядчиков размещения чувствительных данных только в сертифицированных центрах обработки данных, соответствующих требованиям регуляторов (в России — требованиям ФСТЭК и ФСБ).

Внедрение систем мониторинга и обнаружения угроз

Использование SIEM-систем, XDR-платформ и средств анализа сетевого трафика (NTA) позволяет выявлять подозрительную активность на ранних стадиях. Внедрение таких систем должно распространяться не только на основной контур объекта КИИ, но и на сегменты, где работают подрядчики.

Шифрование данных и управление доступом

Все конфиденциальные данные, включая техническую документацию и чертежи, должны храниться в зашифрованном виде. Доступ к ним должен предоставляться по принципу наименьших привилегий (least privilege). Многофакторная аутентификация (MFA) должна быть обязательной для всех сотрудников и подрядчиков, имеющих доступ к системам объекта КИИ.

Регулярное обучение персонала и подрядчиков

Человеческий фактор остаётся одним из самых слабых звеньев в цепи безопасности. Регулярные тренинги по кибербезопасности, включая отработку сценариев фишинговых атак и социальной инженерии, должны проводиться не только для сотрудников оператора КИИ, но и для персонала подрядных организаций.

Разработка планов реагирования на инциденты

Операторы КИИ должны иметь детальные планы реагирования на инциденты, включающие сценарии утечки данных через подрядчиков. Важно заранее определить порядок взаимодействия с правоохранительными органами, регуляторами и отраслевыми центрами мониторинга (в России — ГосСОПКА, НКЦКИ).

📊 Статистика и тренды: атаки на КИИ в 2026 году

По данным отчётов ведущих компаний в области кибербезопасности, 2026 год стал рекордным по числу атак на объекты критической инфраструктуры. Атаки на цепочки поставок составили значительную долю инцидентов, причём в энергетическом секторе их количество выросло более чем на 40% по сравнению с предыдущим годом.

Группировка World Leaks использует двойное вымогательство
Группировка World Leaks использует двойное вымогательство

Группировка World Leaks, действующая по модели двойного вымогательства (шифрование данных + угроза публикации), входит в число наиболее активных угроз для промышленного сектора. Ранее она заявляла об атаках на Nike и Tata Group, а теперь переключилась на атомную отрасль. Характерно, что группировка не скрывает свою деятельность — напротив, публикация данных в открытом доступе используется как инструмент давления на жертву и демонстрация возможностей.

АЭС «Куданкулам» — не первая атомная станция, столкнувшаяся с киберугрозами. В 2023 году инциденты фиксировались на объектах атомной энергетики в США, Европе и Азии. В 2024 году МАГАТЭ опубликовало руководство по кибербезопасности атомных станций, подчеркнув необходимость защиты не только систем управления технологическими процессами, но и вспомогательной инфраструктуры, а также цепочек поставок.

📈 Тренд: По данным аналитиков, к 2027 году более 60% атак на объекты КИИ будут включать компрометацию подрядчиков или поставщиков. Утечка данных через цепочки поставок становится доминирующим вектором угроз для критической инфраструктуры.

🔬 Реальные кейсы: почему атомная отрасль — приоритетная цель

Атомная энергетика исторически привлекает внимание как государственных хакерских группировок (APT), так и киберпреступников. Причины очевидны: высокий потенциальный ущерб, политическая значимость объектов и сложность обеспечения кибербезопасности в гетерогенной среде, где сочетаются устаревшие промышленные контроллеры (PLC) и современные корпоративные IT-системы.

Рекордный рост кибератак на объекты КИИ в 2026
Рекордный рост кибератак на объекты КИИ в 2026

В 2019 году на АЭС «Куданкулам» уже фиксировали инцидент — во внутренней административной сети обнаружили вредоносную программу, связанную с северокорейской группировкой. Тогда оператор заявил, что системы управления технологическими процессами (SCADA) не пострадали, но сам факт проникновения в сеть объекта КИИ свидетельствует о постоянном интересе злоумышленников к этому объекту.

В 2024 году немецкий оператор атомных станций PreussenElektra сообщил о попытке проникновения в корпоративную сеть через уязвимость в программном обеспечении стороннего поставщика. Аналогичные инциденты фиксировались в Канаде, Южной Корее и Франции. Общей чертой всех этих случаев является то, что атака начиналась не с прямого штурма защищённого периметра АЭС, а с компрометации менее защищённого звена в цепочке поставок.

📚 Читайте также

📖 Термины

APT · Ics Security · Ransomware · Supply Chain Attack · КИИ

🔗 Источники