World Leaks: утечка чертежей АЭС «Куданкулам» — угрозы объектам КИИ
📋 Кратко
В июле 2026 года вымогательская группировка World Leaks опубликовала в даркнете 19 000 файлов, связанных со строительством третьего и четвёртого энергоблоков АЭС «Куданкулам» — крупнейшей атомной электростанции Индии. Среди утёкших данных — чертежи систем вентиляции и охлаждения, схема общего пункта управления, перечни поставщиков и страховой полис на $112 млн. Данные были похищены не с самой АЭС, а с сервера подрядчика — Reliance Infrastructure, размещённого у стороннего оператора Yotta. Хотя Росатом и индийская корпорация по атомной энергии заявили, что утечка не затронула системы ядерной безопасности, эксперты из Nuclear Threat Initiative предупреждают: такие данные позволяют злоумышленникам изучать вспомогательную инфраструктуру, выявлять уязвимости и планировать атаки на объекты критической информационной инфраструктуры (КИИ).
В июле 2026 года информационная безопасность объектов критической инфраструктуры вновь оказалась в центре внимания: вымогательская группировка World Leaks опубликовала в теневом сегменте интернета массив данных, связанных со строительством крупнейшей атомной электростанции Индии — АЭС «Куданкулам». В открытом доступе оказались чертежи инженерных систем, отчёты о проверках, сведения о поставщиках и страховые документы на сумму, превышающую 100 млн долларов.
Инцидент показал, что уязвимость цепочек поставок в атомной отрасли остаётся одной из самых серьёзных проблем кибербезопасности. Данные были похищены не с самой станции, а с сервера подрядчика — компании Reliance Infrastructure, который размещался у стороннего оператора центра обработки данных Yotta. Атака на подрядчика, а не на основной объект — классический приём современных киберпреступных группировок, нацеленных на объекты КИИ.
🔍 Что произошло: хронология атаки World Leaks
Группировка World Leaks, известная атаками на крупные корпорации, включая Nike и индийскую Tata Group, опубликовала массив данных, который, по её утверждению, принадлежит Reliance Group — одной из крупнейших промышленных групп Индии. Одна из компаний группы участвует в строительстве третьего и четвёртого энергоблоков АЭС «Куданкулам» в штате Тамилнад.
Специалист по кибербезопасности Ракеш Кришнан обнаружил среди опубликованных материалов почти 19 тысяч файлов общим объёмом 14,3 ГБ, напрямую связанных с АЭС. Документы датированы периодом с 2016 года до середины 2025 года. Редакция Reuters изучила часть материалов, но не смогла независимо подтвердить их подлинность.
Как выяснилось, взлом произошёл не напрямую — злоумышленники получили доступ к серверу Reliance Infrastructure, размещённому у стороннего оператора Yotta. Компания Yotta сообщила, что 29 мая 2026 года обнаружила подозрительную активность на сервере и остановила её, не допустив запуска программы-вымогателя. Однако в конце июня Reliance Infrastructure уведомила Yotta о заявлениях злоумышленников, объявивших о похищении данных. Оператор пока не смог подтвердить эти заявления и передал результаты технической проверки заказчику.
Третий и четвёртый энергоблоки АЭС «Куданкулам» ещё строятся — их планируют ввести в эксплуатацию к 2027 году. Общая мощность станции должна составить 2000 МВт, что делает её крупнейшим атомным объектом Индии.
⚠️ Состав утёкших данных: что именно оказалось в открытом доступе
Среди опубликованных материалов, по данным расследования, находятся:
- Чертежи систем вентиляции и охлаждения третьего и четвёртого энергоблоков — ключевые элементы вспомогательной инфраструктуры, обеспечивающие отвод тепла и поддержание микроклимата в помещениях;
- Схема общего пункта управления — компоновка помещений, где расположены системы мониторинга и управления технологическими процессами;
- Предложения подрядчиков и перечни одобренных поставщиков — информация о том, какие компании участвуют в цепочке поставок, включая контактные данные и коммерческие условия;
- Протоколы совещаний и фотографии оборудования — внутренняя документация, раскрывающая детали взаимодействия участников проекта;
- Страховой договор на $112 млн — полис на случай террористического акта на строящихся энергоблоках, содержащий описание объектов страхования и оценку рисков.
Индийская корпорация по атомной энергии заявила, что опубликованные сведения касаются только общих вспомогательных объектов и не затрагивают системы ядерной безопасности. Материалы не связаны с основными системами ядерных реакторов, которые поставляет российская государственная корпорация «Росатом».
🎯 Почему атаки на цепочки поставок — главная угроза для КИИ
Инцидент с World Leaks — не единичный случай, а закономерность в эволюции киберугроз для объектов критической информационной инфраструктуры. Злоумышленники всё чаще атакуют не сами объекты КИИ, а их подрядчиков и поставщиков, поскольку защита периметра малых и средних компаний в цепочке поставок значительно слабее.
Этот вектор атак получил название supply chain attack (атака на цепочку поставок) и уже привёл к масштабным инцидентам по всему миру. В 2020 году атака на SolarWinds затронула 18 000 организаций, включая правительственные учреждения США. В 2021 году атака на Kaseya через цепочку поставок позволила группировке REvil зашифровать данные сотен компаний, использующих продукты IT-менеджмента.
В атомной отрасли угроза стоит особенно остро. АЭС «Куданкулам» — не первый случай, когда станция сталкивается с компьютерным инцидентом. В 2019 году во внутренней административной сети станции обнаружили вредоносную программу, связанную с северокорейской группировкой. Тогда оператор заявил, что системы управления АЭС не пострадали, однако сам факт проникновения в сеть объекта КИИ вызывает серьёзную обеспокоенность.
Утечка чертежей и технической документации несёт несколько классов рисков:
- Разведка целей (target reconnaissance) — злоумышленники получают детальное представление о физической архитектуре объекта, расположении систем, точках доступа и уязвимых зонах;
- Социальная инженерия — знание имён сотрудников, подрядчиков и структуры взаимодействия позволяет проводить целевые фишинговые атаки с высоким процентом успеха;
- Планирование физических атак — информация о расположении критических систем и маршрутах доступа может быть использована для подготовки диверсий;
- Компрометация цепочки поставок — перечни поставщиков и их контактные данные открывают вектор для атак на подрядчиков;
- Репутационный ущерб — публикация конфиденциальных документов подрывает доверие к оператору объекта и его способности обеспечить безопасность.
🛡️ Методы защиты объектов КИИ от атак на цепочки поставок
Инцидент с World Leaks демонстрирует необходимость комплексного подхода к безопасности объектов критической информационной инфраструктуры. Ниже приведены практические рекомендации для организаций, эксплуатирующих объекты КИИ, и их подрядчиков.
Аудит и сегментация цепочки поставок
Операторы объектов КИИ должны проводить регулярный аудит поставщиков и подрядчиков, имеющих доступ к конфиденциальной информации. Критически важно сегментировать доступ: подрядчик не должен иметь возможность хранить данные об объекте КИИ на серверах с низким уровнем защиты. В идеале — использовать модель zero trust, при которой каждый запрос на доступ проверяется независимо от источника.
Усиление контроля за сторонними центрами обработки данных
В случае с Reliance Infrastructure данные хранились у стороннего оператора Yotta. Хотя компания обнаружила подозрительную активность, остановить утечку не удалось. Операторам КИИ следует требовать от своих подрядчиков размещения чувствительных данных только в сертифицированных центрах обработки данных, соответствующих требованиям регуляторов (в России — требованиям ФСТЭК и ФСБ).
Внедрение систем мониторинга и обнаружения угроз
Использование SIEM-систем, XDR-платформ и средств анализа сетевого трафика (NTA) позволяет выявлять подозрительную активность на ранних стадиях. Внедрение таких систем должно распространяться не только на основной контур объекта КИИ, но и на сегменты, где работают подрядчики.
Шифрование данных и управление доступом
Все конфиденциальные данные, включая техническую документацию и чертежи, должны храниться в зашифрованном виде. Доступ к ним должен предоставляться по принципу наименьших привилегий (least privilege). Многофакторная аутентификация (MFA) должна быть обязательной для всех сотрудников и подрядчиков, имеющих доступ к системам объекта КИИ.
Регулярное обучение персонала и подрядчиков
Человеческий фактор остаётся одним из самых слабых звеньев в цепи безопасности. Регулярные тренинги по кибербезопасности, включая отработку сценариев фишинговых атак и социальной инженерии, должны проводиться не только для сотрудников оператора КИИ, но и для персонала подрядных организаций.
Разработка планов реагирования на инциденты
Операторы КИИ должны иметь детальные планы реагирования на инциденты, включающие сценарии утечки данных через подрядчиков. Важно заранее определить порядок взаимодействия с правоохранительными органами, регуляторами и отраслевыми центрами мониторинга (в России — ГосСОПКА, НКЦКИ).
📊 Статистика и тренды: атаки на КИИ в 2026 году
По данным отчётов ведущих компаний в области кибербезопасности, 2026 год стал рекордным по числу атак на объекты критической инфраструктуры. Атаки на цепочки поставок составили значительную долю инцидентов, причём в энергетическом секторе их количество выросло более чем на 40% по сравнению с предыдущим годом.
Группировка World Leaks, действующая по модели двойного вымогательства (шифрование данных + угроза публикации), входит в число наиболее активных угроз для промышленного сектора. Ранее она заявляла об атаках на Nike и Tata Group, а теперь переключилась на атомную отрасль. Характерно, что группировка не скрывает свою деятельность — напротив, публикация данных в открытом доступе используется как инструмент давления на жертву и демонстрация возможностей.
АЭС «Куданкулам» — не первая атомная станция, столкнувшаяся с киберугрозами. В 2023 году инциденты фиксировались на объектах атомной энергетики в США, Европе и Азии. В 2024 году МАГАТЭ опубликовало руководство по кибербезопасности атомных станций, подчеркнув необходимость защиты не только систем управления технологическими процессами, но и вспомогательной инфраструктуры, а также цепочек поставок.
🔬 Реальные кейсы: почему атомная отрасль — приоритетная цель
Атомная энергетика исторически привлекает внимание как государственных хакерских группировок (APT), так и киберпреступников. Причины очевидны: высокий потенциальный ущерб, политическая значимость объектов и сложность обеспечения кибербезопасности в гетерогенной среде, где сочетаются устаревшие промышленные контроллеры (PLC) и современные корпоративные IT-системы.
В 2019 году на АЭС «Куданкулам» уже фиксировали инцидент — во внутренней административной сети обнаружили вредоносную программу, связанную с северокорейской группировкой. Тогда оператор заявил, что системы управления технологическими процессами (SCADA) не пострадали, но сам факт проникновения в сеть объекта КИИ свидетельствует о постоянном интересе злоумышленников к этому объекту.
В 2024 году немецкий оператор атомных станций PreussenElektra сообщил о попытке проникновения в корпоративную сеть через уязвимость в программном обеспечении стороннего поставщика. Аналогичные инциденты фиксировались в Канаде, Южной Корее и Франции. Общей чертой всех этих случаев является то, что атака начиналась не с прямого штурма защищённого периметра АЭС, а с компрометации менее защищённого звена в цепочке поставок.
📚 Читайте также
- Безопасность промышленных систем (ICS/SCADA): угрозы и защита
- APT-группировка Armored Likho: атаки на госсектор и энергетику
- Эволюция программ-вымогателей: тактики и защита в 2026 году
- Атаки на цепочки поставок: как защитить организацию
- Кибератаки на промышленные станки с ЧПУ: методы защиты
📖 Термины
APT · Ics Security · Ransomware · Supply Chain Attack · КИИ
🔗 Источники
- Clash Report: Massive Data Breach Exposes Blueprints of India's Largest Nuclear Plant (2026-07-19 ✓)
- Eastern Herald: Kudankulam Nuclear Plant Hit by Ransomware Data Breach (2026-07-19 ✓)
- Insurance Journal: 858,000 Files and Confidential Blueprints: Inside Data Breach at India's Largest Nuclear Plant (2026-07-19 ✓)
- Republic World: 858,000 Files and Confidential Blueprints: Inside Data Breach at India's Largest Nuclear Plant (2026-07-19 ✓)
- SecurityLab: Хакеры из World Leaks опубликовали чертежи вспомогательных систем крупнейшей АЭС (2026-07-19 ✓)