Grupa World Leaks opublikowała tysiące dokumentów, które mają być związane z rozbudową największej elektrowni jądrowej w Indiach. Operator obiektu zapewnia, że systemy odpowiedzialne za bezpieczeństwo jądrowe nie zostały naruszone. Incydent pokazuje jednak, że dane wykonawcy lub dostawcy mogą ujawnić ważne informacje o infrastrukturze krytycznej.

Co wydarzyło się w Kudankulam?

15 lipca 2026 roku Reuters poinformował o opublikowaniu w dark webie zbioru dokumentów związanych z elektrownią jądrową Kudankulam Nuclear Power Plant w indyjskim stanie Tamil Nadu.

Do publikacji przyznała się grupa wymuszeń World Leaks. Udostępnione pliki miały pochodzić z systemów Reliance Group — wykonawcy uczestniczącego w budowie trzeciego i czwartego bloku elektrowni.

Reliance potwierdził częściowe naruszenie danych przechowywanych na serwerze należącym do firmy, ale hostowanym przez zewnętrznego dostawcę centrum danych Yotta. O zdarzeniu poinformowano indyjskie władze. Reuters – dokumenty związane z elektrownią Kudankulam ujawnione po naruszeniu danych

Jakie dokumenty mogły zostać ujawnione?

Według analizy Reutersa grupa World Leaks udostępniła około 19 tys. plików związanych z projektem elektrowni. Miały one stanowić część znacznie większego zbioru danych przypisywanego Reliance.

Wśród opublikowanych materiałów znajdowały się rzekomo:

  • plany systemów wentylacji i chłodzenia,
  • układ pomieszczeń wspólnej sterowni,
  • listy zatwierdzonych dostawców,
  • dokumentacja spotkań i inspekcji,
  • zdjęcia urządzeń,
  • oferty firm uczestniczących w projekcie,
  • informacje ubezpieczeniowe,
  • dokumenty związane z budowanymi blokami nr 3 i 4.

Autentyczność wszystkich opublikowanych plików nie została niezależnie potwierdzona. Reuters zweryfikował ich zawartość, ale zaznaczył, że nie może potwierdzić każdego dokumentu.

Czy naruszono systemy elektrowni jądrowej?

Nuclear Power Corporation of India Limited — operator elektrowni — poinformował, że ujawnione informacje nie dotyczą systemów bezpieczeństwa ani zabezpieczeń jądrowych.

Według NPCIL dane odnoszą się do konwencjonalnych instalacji pomocniczych Balance of Plant, realizowanych przez Reliance Infrastructure dla budowanych bloków nr 3 i 4. Oświadczenie NPCIL opisane przez „The Indian Express”

Indyjski minister Jitendra Singh również oświadczył 16 lipca, że nie doszło do wycieku informacji związanych z bezpieczeństwem reaktorów.

Nie ma zatem potwierdzonych dowodów, że atakujący uzyskali dostęp do systemów sterowania reaktorem, sieci OT albo działających bloków elektrowni.

Dlaczego dokumentacja pomocnicza nadal może być cenna?

Brak dostępu do systemu reaktora nie oznacza, że ujawnione dane są pozbawione znaczenia.

Dokumentacja techniczna może pomóc przeciwnikowi:

  • poznać układ części obiektu,
  • wskazać ważne instalacje pomocnicze,
  • zidentyfikować dostawców i podwykonawców,
  • przygotować wiarygodne wiadomości phishingowe,
  • wytypować pracowników posiadających dostęp do projektu,
  • znaleźć słabsze ogniwa łańcucha dostaw,
  • połączyć informacje z innymi wyciekami i źródłami OSINT.

Szczególnie wartościowa może być lista dostawców. Atakujący nie zawsze próbują przełamać najlepiej chronioną organizację bezpośrednio. Mogą rozpocząć od mniejszego podwykonawcy, firmy serwisowej albo dostawcy oprogramowania.

Atak na wykonawcę jako droga do infrastruktury krytycznej

Współczesne obiekty infrastruktury krytycznej powstają przy udziale wielu podmiotów. Każdy z nich może przechowywać fragment dokumentacji, dane pracowników, harmonogramy, konfiguracje lub informacje o stosowanych urządzeniach.

Łańcuch może obejmować:

  1. właściciela obiektu,
  2. operatora infrastruktury,
  3. generalnego wykonawcę,
  4. podwykonawców,
  5. dostawców technologii,
  6. firmy serwisowe,
  7. dostawcę centrum danych lub chmury,
  8. ubezpieczycieli i audytorów.

Poziom zabezpieczeń całego projektu może w praktyce zależeć od najsłabiej chronionego uczestnika.

Co wiadomo o serwerze zewnętrznego dostawcy?

Yotta poinformowała, że 29 maja wykryła podejrzaną aktywność na serwerze należącym do Reliance Infrastructure. Według firmy aktywność została przerwana, a wykonanie ransomware miało zostać powstrzymane.

Pod koniec czerwca Reliance poinformował Yottę o roszczeniach zewnętrznego aktora dotyczących kradzieży danych. Yotta przekazała wyniki swojego dochodzenia Reliance, ale oświadczyła, że nie była w stanie niezależnie potwierdzić twierdzeń grupy.

Ta różnica jest istotna: zablokowanie procesu szyfrowania nie wyklucza wcześniejszej kradzieży danych. Współczesne grupy ransomware często najpierw kopiują pliki, a dopiero później próbują zaszyfrować system lub rozpocząć wymuszenie.

Jak ograniczyć ryzyko wycieku u wykonawców?

Klasyfikuj dokumentację przed jej udostępnieniem

Nie każdy dostawca potrzebuje dostępu do pełnego zbioru informacji. Dokumenty powinny być klasyfikowane według wrażliwości i udostępniane zgodnie z zasadą minimalnych uprawnień.

Oddzielaj projekty i klientów

Dane poszczególnych projektów nie powinny znajdować się w jednym współdzielonym zasobie dostępnym dla szerokiej grupy pracowników. Segmentacja ogranicza skalę potencjalnego wycieku.

Kontroluj konta zewnętrzne

Dostęp wykonawców powinien:

  • mieć określoną datę wygaśnięcia,
  • wymagać MFA,
  • być regularnie przeglądany,
  • obejmować tylko niezbędne zasoby,
  • pozostawiać pełny ślad w logach.

Szyfruj dane również po stronie dostawcy

Szyfrowanie dysku serwera nie zawsze wystarcza. Należy rozważyć szyfrowanie dokumentów i repozytoriów w sposób ograniczający dostęp również administratorom infrastruktury hostingowej.

Monitoruj pobieranie dużej liczby plików

System powinien alarmować o:

  • masowym pobieraniu dokumentów,
  • tworzeniu dużych archiwów,
  • nietypowych transferach poza organizację,
  • dostępie w nietypowych godzinach,
  • użyciu nowych urządzeń i lokalizacji,
  • wyłączeniu agentów bezpieczeństwa.

Wymagaj zabezpieczeń w umowach

Umowa z wykonawcą powinna określać:

  • minimalne wymagania bezpieczeństwa,
  • obowiązek zgłaszania incydentów,
  • czas przekazania informacji o naruszeniu,
  • zasady korzystania z podwykonawców,
  • możliwość przeprowadzania audytów,
  • procedurę zwrotu i usuwania danych,
  • wymagania dotyczące kopii zapasowych i logów.

Co zrobić po publikacji skradzionej dokumentacji?

Organizacja nie powinna ograniczać się do próby usunięcia danych z internetu. Po opublikowaniu plików pełne cofnięcie wycieku jest zazwyczaj niemożliwe.

Należy:

  1. ustalić dokładny zakres ujawnionych dokumentów,
  2. sklasyfikować informacje według potencjalnych skutków,
  3. zmienić ujawnione dane uwierzytelniające i klucze,
  4. powiadomić dostawców wymienionych w dokumentacji,
  5. ostrzec pracowników przed ukierunkowanym phishingiem,
  6. zwiększyć monitoring wskazanych systemów,
  7. sprawdzić, czy wykradzione informacje umożliwiają fizyczny dostęp,
  8. rozpocząć poszukiwanie danych w innych źródłach i kampaniach,
  9. zabezpieczyć dowody do analizy śledczej.

Fakty potwierdzone i informacje niezweryfikowane

Potwierdzone:

  • Reliance przyznał, że doszło do częściowego naruszenia danych na serwerze hostowanym przez zewnętrznego dostawcę.
  • NPCIL poinformował, że zdarzenie nie dotyczy systemów bezpieczeństwa i zabezpieczeń jądrowych.
  • Yotta wykryła podejrzaną aktywność na serwerze 29 maja 2026 roku.
  • Sprawę badają odpowiednie indyjskie instytucje.

Niepotwierdzone lub wymagające dalszej weryfikacji:

  • autentyczność każdego z opublikowanych dokumentów,
  • pełna liczba skradzionych plików,
  • dokładny sposób uzyskania dostępu,
  • to, czy napastnicy poruszali się poza naruszonym serwerem,
  • pełny wpływ ujawnionej dokumentacji na bezpieczeństwo obiektu.

Ocena: nawet jeśli systemy jądrowe pozostały nienaruszone, dokumentacja techniczna i lista dostawców mogą zwiększać ryzyko przyszłego phishingu, działań szpiegowskich oraz ataków na kolejne elementy łańcucha dostaw.

Podsumowanie

Incydent w Kudankulam pokazuje, że ochrona infrastruktury krytycznej nie kończy się na odseparowaniu sieci sterowania. Dokumenty przechowywane przez wykonawcę mogą ujawnić strukturę projektu, zastosowane technologie i firmy uczestniczące w realizacji.

Organizacje powinny obejmować wymaganiami bezpieczeństwa cały cykl życia danych — także wtedy, gdy informacje znajdują się u podwykonawcy, w centrum danych albo na zewnętrznym serwerze.