site-logo
site-logo
site-logo

تقرير التحقيق الأولي: ابتزاز البيانات الذي يستهدف المستندات الهندسية لمحطة كودانكولام للطاقة النووية

تقرير التحقيق الأولي: ابتزاز البيانات الذي يستهدف المستندات الهندسية لمحطة كودانكولام للطاقة النووية

تقرير التحقيق الأولي: ابتزاز البيانات الذي يستهدف المستندات الهندسية لمحطة كودانكولام للطاقة النووية

الهجوم السيبراني على محطة كودانكولام للطاقة النووية
author

برايوكت كيه في

الموضوع: تسريب بيانات قائم على برامج الفدية لملفات الهندسة والإنشاءات الخاصة بمحطة كودانكولام للطاقة النووية

الجهة المستهدفة: مجموعة ريلاينس (المقاول) / محطة كودانكولام للطاقة النووية (KKNPP) الوحدتين 3 و4

الجهة الفاعلة في التهديد: وورلد ليكس (تغيير مسمى من هانترز إنترناشيونال)

تاريخ الإصدار: 15 يوليو 2026

في يوليو 2026، نشرت مجموعة ابتزاز البيانات "وورلد ليكس" مخبأً ضخماً من الوثائق المسروقة على الشبكة المظلمة. وادعى الفاعلون أن الملفات تم تسريبها من المجموعة الهندية العملاقة ريلاينس، وهي مقاول هندسي رئيسي لمحطة كودانكولام للطاقة النووية (KKNPP) في تاميل نادو، الهند.

محطة كودانكولام للطاقة النووية (KKNPP) هي أكبر محطة للطاقة النووية في الهند، وتقع في منطقة تيرونيلفيلي في تاميل نادو. تم بناؤها بالتعاون مع روسيا. وتعتبر المحطة محورية لأهداف الطاقة النظيفة في الهند وتضم ستة مفاعلات من طراز VVER-1000 المصممة في روسيا بهدف إنتاج ما مجموعه 6000 ميجاوات من الكهرباء. 

من بين ما يقرب من 858,000 ملف تم تسريبها من مجموعة ريلاينس، هناك أكثر من 19,000 ملف تتعلق صراحة بمشروع كودانكولام النووي. وقد أكدت مجموعة ريلاينس حدوث "خرق جزئي" على خادم يستضيفه مزود مركز بيانات خارجي يوتا. ويعد هذا كنزاً دفيناً لأي جهة فاعلة مهتمة بالمحطة.

لماذا تكتسب هذه الحادثة أهمية بالغة

غالباً ما يعتمد مشغلو البنية التحتية الحيوية على الأمن المادي متعدد الطبقات، وضوابط الوصول، والفصل التشغيلي، وحماية المعلومات الهندسية الحساسة. وبينما لا توجد أدلة تشير إلى أن شبكات التحكم التشغيلية النشطة في المفاعلات (التكنولوجيا التشغيلية، أو OT) قد تم اختراقها بشكل مباشر، فإن الكشف عن المخططات الهندسية عالية الدقة، وتخطيطات التهوية، وتصميمات أرضية المحطة يوفر للدول المعادية والجهات الفاعلة المعقدة في مجال التهديد الخرائط المادية والمنطقية الدقيقة اللازمة للتخطيط للعمليات الحركية أو السيبرانية المستقبلية.

يعد خرق قائمة الموردين عاملاً مقلقاً. إذ يمكن للجهات الفاعلة في مجال التهديد وحتى الدول المعادية ذات المصالح الجيوسياسية استخدام هذه المعلومات للتخطيط لعملية اختراق منسقة لسلسلة التوريد مع اكتساب معرفة كافية لمعرفة التفاصيل التشغيلية الحيوية. كما يمكن أن يؤدي الكشف عن ملفات تعريف الموردين إلى تعرض المحطات النووية المستقبلية لخطر محاولات التسلل عبر سلسلة التوريد أيضاً. 

التقييم الأولي للأثر

  • قد تحتوي تقارير التفتيش على ملاحظات حول الثغرات الأمنية التي يمكن استغلالها من قبل الجهات الفاعلة في التهديد

  • الأثر على أنظمة التكنولوجيا التشغيلية (OT): لا يوجد. لا تزال أنظمة التحكم في المفاعلات والعمليات النشطة معزولة وغير مخترقة.

  • البيانات المخترقة: أكثر من 19,000 ملف بما في ذلك المخططات الفنية، والمخططات الطابقية لغرفة التحكم المشتركة، وتصميمات التهوية والتبريد، وتقارير التفتيش، وقوائم الموردين، وبوالص التأمين.

  • مكونات المحطة المتأثرة: في المقام الأول الوحدتان 3 و4 من محطة كودانكولام للطاقة النووية، وهما قيد الإنشاء حالياً ومن المقرر أن تصبحا جاهزتين للعمل بحلول عام 2027.

  • الأثر المالي والتشغيلي: ضرر بالغ يلحق بسمعة منظومة المقاولين، وتأخيرات محتملة في تشغيل الوحدتين 3 و4 بسبب إعادة التقييم الأمني، وزيادة التعرض للمخاطر في سلسلة التوريد.

الأهمية الاستراتيجية للبنية التحتية الحيوية

يمثل هذا الخرق تحولاً حاسماً في كيفية استهداف الخصوم للبيئات شديدة التأمين. فبدلاً من محاولة اختراق مباشر للشبكات الإدارية النووية شديدة التحصين، اختارت الجهات الفاعلة في التهديد مسار المقاومة الأقل: المقاول الخارجي وسلسلة توريد مراكز البيانات السحابية. ولهذا السبب تتزايد هجمات الاستطلاع على جهات سلسلة توريد البنية التحتية الحيوية في المراحل السابقة واللاحقة. حيث تقوم الجهات الفاعلة في التهديد بفحص هذه البنى التحتية والمرافق لتحديد نقاط الدخول.  

تثبت هذه الحادثة أن محيط المنشأة الحيوية قوي بقدر قوة المستودع الرقمي للمقاول الأقل أماناً لديها.

نظرة عامة على الحادثة


 

الاكتشاف

في 29 مايو، رصد مزود مراكز البيانات الهندي يوتا نشاطاً مشبوهاً على خادم مستضاف تستخدمه مجموعة ريلاينس. وفي حين ذكرت يوتا أنه تم بنجاح منع التنفيذ الفوري لبرمجيات الفدية الضارة، إلا أنه تم اكتشاف لاحقاً أن تسريب البيانات قد تم بالفعل بصمت قبل احتواء الهجوم.

تمكنت يوتا من منع تنفيذ برمجية فدية ثانوية (قد تكون البرمجية الأساسية قد سهلت انتشار الخرق الأولي). يتيح استخدام البرمجيات الضارة على مراحل تطور الهجوم بشكل تدريجي، مما يقلل من احتمالية الاكتشاف ويحسن من احتمالية نجاح مرحلة واحدة على الأقل من الهجوم.

ربما تم تسريب البيانات المسروقة بشكل تدريجي باستخدام جلسات صادرة مشفرة ومنخفضة الحجم اندمجت مع حركة مرور الشبكة المشروعة، مما سمح للنشاط بالبقاء دون عتبات الكشف التقليدية. ومع ذلك، لا يوجد حالياً أي دليل عام يؤكد تقنية التسريب الدقيقة المستخدمة.

الإفصاح العام

في 15 يوليو 2026، ذكرت وكالات الأنباء الدولية (وعلى رأسها رويترز) أن وورلد ليكس نشرت الملفات المسربة على موقع تسريب البيانات (DLS) الخاص بها على الشبكة المظلمة. وأصدرت مجموعة ريلاينس لاحقاً بياناً عاماً يؤكد حدوث "خرق جزئي" لخادم مستضاف، معترفة بأنها أخطرت السلطات الحكومية، بما في ذلك الفريق الهندي للاستجابة لطوارئ الحاسب الآلي (CERT-In).

حالة التحقيق الحالية

يجري التحقيق بنشاط من قبل CERT-In بالتنسيق مع شركة الطاقة النووية الهندية المحدودة (NPCIL). ويركز التحقيق على:

· تحديد المناطق المتأثرة وأي برمجيات ضارة متبقية قد تظل كامنة في أي من الشبكات المتصلة بهذه المناطق

· الموثوقية المطلقة للملفات المكشوفة

· فشل ضوابط التحكم الذي أدى إلى وقوع الحادث 

· تقييم الأثر المنهجي على سلسلة التوريد،

· تنفيذ تدابير دفاعية مضادة لتأمين المحيط المادي والرقمي للوحدتين 3 و4 في محطة كودانكولام للطاقة النووية.

· التحقق مما إذا كانت الجهة الفاعلة في التهديد قد احتفظت بأي معلومات تتجاوز ما تم إصداره

التحليل الفني

طبيعة البيانات المكشوفة

تتكون الملفات المسربة التي يزيد عددها عن 19,000 ملف في المقام الأول من وثائق التصميم الفني والإنشاءات المؤرخة بين عام 2016 ومنتصف عام 2025. وتتوافق هذه المواد مباشرة مع تطوير الوحدتين 3 و4. والجدير بالذكر أن الملفات المسربة لا تحتوي على تصميمات لقلب المفاعل الرئيسي. حيث يتم توريد هذه التصميمات وإدارتها من قبل شركة الطاقة الذرية الروسية المملوكة للدولة، روساتوم.

الأنظمة المتأثرة

كان الاختراق معزولاً تماماً في بيئة سحابية لتكنولوجيا المعلومات تابعة لطرف خارجي خارج الموقع.

  • الضحية الرئيسية: مركز بيانات يوتا (وبالتحديد البنية التحتية للاستضافة المستأجرة من قبل مجموعة ريلاينس/ ريلاينس إنفراستركتشر).

  • حالة التكنولوجيا التشغيلية (OT): لا يوجد أي دليل أو مؤشر فني على انتقال جانبي إلى شبكة التكنولوجيا التشغيلية المادية أو أنظمة التحكم الموزعة (DCS) الخاصة بمحطة كودانكولام للطاقة النووية. تعمل أنظمة التحكم في المفاعلات على شبكات معزولة تماماً عن أنظمة المقاولين الخارجيين.

تصنيف الهجوم

يُصنف هذا الحادث على أنه اختراق لسلسلة توريد تابعة لطرف خارجي يستغل تكتيكات الابتزاز الفردي (سرقة البيانات والتشهير العام). على الرغم من أن الجهة الفاعلة في التهديد تنحدر من خلفية برامج الفدية، إلا أنها تجاوزت تشفير البرمجيات الضارة في هذه الحملة، وركزت بالكامل على تسريب البيانات والابتزاز القائم على النفوذ.

العلاقة: المقاول بالمنشأة النووية

مُنحت شركة ريلاينس إنفراستركتشر عقداً في عام 2018 لتصميم وهندسة وبناء البنية التحتية الأساسية لتوازن المحطة (BOP) للوحدتين 3 و4. ونظراً لأن أنظمة BOP تشمل المرافق الحيوية الداعمة مثل حلقات التبريد الثانوية، ومولدات الطاقة الاحتياطية، والتهوية، فقد كان المقاول يمتلك مخططات مادية وهندسية مفصلة للغاية للتخطيط الهيكلي للمحطة.

قد يكون هذا الخرق قد خلق "توأماً رقمياً" للهجمات المستقبلية

يمكن استخدام الرسومات الهندسية المسربة، ووثائق المشروع، وسجلات التفتيش، ومعلومات البائعين، وبيانات المقاولين لإنشاء نموذج دقيق للبيئة.

يمكن أن تكشف الوثائق الهندسية عن:

  • طوبولوجيا الشبكة المادية والروابط البينية

  • طرازات المعدات والمصنعين والأجيال

  • علاقات الموردين ومسؤوليات الصيانة

  • بنية التكرار والاحتياط

  • التبعيات الحيوية بين الأنظمة

  • تاريخ المشتريات الذي يلمح إلى دورات تحديث التكنولوجيا

بشكل فردي، قد تبدو هذه المستندات غير ضارة. ولكنها تتيح للمهاجم معاً إعادة بناء فهم عالي الدقة للبيئة، أو بالأحرى تشكيل نوع من استخبارات الهدف.

تحليل الجهة الفاعلة في التهديد

الملف التعريفي: وورلد ليكس

أعلنت مجموعة وورلد ليكس، وهي مجموعة نشطة لابتزاز البيانات، مسؤوليتها عن الهجوم.

درجة الثقة في الإسناد: عالية

يتتبع محللو استخبارات التهديد مجموعة وورلد ليكس باعتبارها إعادة تسمية مباشرة لمجموعة هانترز إنترناشيونال، وهي مجموعة برمجيات فدية كخدمة (RaaS) متحدثة بالروسية ظهرت في أواخر عام 2023. وكان يُعتقد على نطاق واسع أن هانترز إنترناشيونال قد ورثت الكود والبنية التحتية من عصابة برمجيات الفدية البائدة هايف. وبعد مزاعم الإغلاق في أواخر عام 2024 بسبب ضغوط إنفاذ القانون، انتقلت المجموعة إلى نموذج الابتزاز فقط تحت مسمى "وورلد ليكس" في يناير 2025.

الأساليب والتقنيات والإجراءات (TTPs) المعروفة

  • الوصول الأولي: انتهازي في المقام الأول. يستغل الثغرات الأمنية المعروفة في الأجهزة المواجهة للإنترنت (مثل الشبكات الافتراضية الخاصة، وجدران الحماية) أو يستفيد من بيانات الاعتماد الصالحة المخترقة في غياب المصادقة متعددة العوامل (MFA) أو تهيئتها بشكل خاطئ.

  • الأدوات: تستخدم أداة تسريب ملفات آلية ومخصصة (مشتقة من أداة "برامج التخزين" الخاصة بـ هانترز) لتحديد موقع ملفات الأهداف ذات القيمة العالية وتسريبها بسرعة.

  • التمويه والتملص: تخفي البرمجيات الخبيثة (مثل برنامج حصان طروادة للوصول عن بعد SharpRhino المميز لها) داخل مثبتات Nullsoft Scriptable (NSIS) المشروعة لتجاوز توقيعات الكشف عن نقاط النهاية والاستجابة لها (EDR) القياسية.

  • التسريب: تستخدم بشكل متكرر أدوات مثل Rclone وWinSCP لتسريب غيغابايت من البيانات إلى وحدات تخزين سحابية يسيطر عليها المهاجم قبل إصدار مطالب الابتزاز.

الحملات التاريخية

استهدفت وورلد ليكس / هانترز إنترناشيونال كيانات دولية كبرى في قطاعات الرعاية الصحية والتصنيع والتكنولوجيا الحيوية. والجدير بالذكر أنه في يونيو 2026، اخترقت المجموعة شركة تاتا إلكترونيكس الموردة لشركة آبل، وسربت 630 غيغابايت من المخططات واتفاقيات سلسلة التوريد.

وقد طورت هذه الجهة الفاعلة في التهديد اهتماماً قوياً بالشركات الهندية الكبرى والشبكات المتصلة بالبنية التحتية الحيوية هنا. وعلى الرغم من أن الجهة الفاعلة في التهديد قد نشرت المعلومات المسربة، فمن المحتمل أن تكون لديها معلومات قد تبيعها لجهات فاعلة تابعة لدول قد تسيء استخدام هذه المعلومات نفسها.     

طبيعة المعلومات المكشوفة

يحتوي المستودع المكشوف على فئات وثائق، على الرغم من عدم تصنيفها كـ "أسرار دولة ذات طابع عسكري"، إلا أنها توفر قيمة استطلاعية هائلة للمهاجمين:

  • المخططات الهندسية: وتفصل تحديداً أنظمة التهوية، وأنابيب التبريد الثانوية، والتصاميم الهيكلية للوحدتين 3 و4.

  • المخططات المادية: المخططات الطابقية لغرفة التحكم المشتركة ونقاط الوصول الأمنية المادية.

  • بيانات منظومة البائعين: القوائم الرئيسية للموردين، وسجلات مراجعة المعدات، وسجلات المشتريات.

  • السجلات الإدارية: بوالص التأمين، ومراجعات التفتيش، ومحاضر الاجتماعات الداخلية.

خطورة تجميع البيانات "غير الحساسة"

بشكل فردي، قد تبدو بوليصة التأمين أو مخطط التهوية غير ضارين. ومع ذلك، عند تجميعها، فإنها تسهل جمع الاستخبارات المعمارية (ARCINT):

تأثير الموزاييك (الفسيفساء): يمكن للخصم دمج مخططات التهوية مع مخططات غرف التحكم وقوائم البائعين. يتيح لهم ذلك تحديد نقاط الضعف المادية (على سبيل المثال، حيث يكون الأمن المادي ضعيفاً)، وتحديد مواقع المعدات التي تمثل نقطة فشل فردية، وتحديد الأجهزة التابعة لجهات خارجية والتي تحتوي على ثغرات قابلة للاستغلال، واستهداف مهندسين محددين بحملات تصيد احتيالي واقعية للغاية.

الذكاء الاصطناعي يزيد من قيمة الأرشيفات الهندسية المسروقة

قبل خمس سنوات فقط، كانت مراجعة مئات الغيغابايت من الوثائق الهندسية تتطلب فرقاً من المحللين والأفراد المدربين لفرز البيانات.

أما اليوم، فيمكن لنماذج اللغات الكبيرة والتحليل القائم على الرسوم البيانية استخراج ما يلي بسرعة:

  • جرد الأصول،

  • وعلاقات البائعين،

  • ومراجع الشبكة،

  • وتواريخ التغيير الهندسي،

  • وجداول الصيانة،

  • والتبعيات المخفية عبر آلاف الملفات.

يتحول الأرشيف إلى مادة قابلة للبحث والربط والاستعلام في غضون ساعات بدلاً من أسابيع. لذا فإن خطر تراجع فائدة البيانات قد تقلص بشكل كبير. وتماشياً مع هذا السياق، تضاعفت قيمة البيانات الهندسية بشكل كبير. وليس هذا لأن الوثائق أصبحت أكثر ثراءً أو أسهل في الفهم، بل لأن تكلفة استخراج المعلومات منها (والوقت اللازم لذلك) قد تلاشت.

مخطط هجمات MITRE ATT&CK

تم رسم التقنيات التالية بناءً على الأساليب والتقنيات والإجراءات (TTPs) المعتمدة من وورلد ليكس والخصائص الفنية المرصودة لخرق مقاول محطة كودانكولام للطاقة النووية:

التكتيك

معرف التقنية

اسم التقنية

الثقة

السياق التشغيلي

الوصول الأولي

T1133

الخدمات الخارجية عن بُعد

عالية

استغلال الشبكات الافتراضية الخاصة أو خوادم بروتوكول سطح المكتب البعيد التي تفتقر إلى مصادقة متعددة العوامل قوية.


T1190

استغلال التطبيقات المواجهة للإنترنت

متوسطة

الاستغلال الانتهازي للثغرات المعروفة في الأنظمة الطرفية.

التنفيذ

T1204.002

تنفيذ المستخدم: ملف ضار

متوسطة

حملات التصيد الاحتيالي التي تسقط برنامج حصان طروادة SharpRhino داخل مثبتات وهمية.

التمويه والتملص

T1027

ملفات أو معلومات مشوشة

عالية

تعبئة البرمجيات الضارة داخل مثبتات NSIS لتجاوز أنظمة EDR.

الاكتشاف

T1083

اكتشاف الملفات والأدلة

عالية

برامج نصية للمسح التلقائي لاستهداف الوثائق الهندسية والتصميمية.

التسريب

T1567.002

التسريب إلى مستودع سحابي

عالية

استخدام Rclone أو أدوات مخصصة لدفع الملفات إلى خوادم الإعداد على الشبكة المظلمة.

الأثر

T1490

منع استعادة النظام

منخفضة

استُخدمت تاريخياً برمجيات الفدية الضارة، ولكنها غائبة بشكل ملحوظ في هذه الحملة التي اقتصرت على الابتزاز فقط.

 

تحليل مخاطر البنية التحتية الحيوية

يؤدي تسريب ملفات التصميم إلى مخاطر منهجية طويلة الأجل ومستمرة حتى لو تم إصلاح جميع شبكات تكنولوجيا المعلومات بنجاح:

التخطيط للهجمات المادية والسيبرانية

من خلال تحليل التهوية والمخططات المادية الطابقية، يمكن للجهة المعادية تحديد مسارات الدخول/الخروج المادية، والزوايا غير المغطاة بكاميرات المراقبة، والمواقع الدقيقة لمولدات الطاقة الاحتياطية للطوارئ.

تسميم سلسلة التوريد

كما ذكرنا سابقاً، يتيح الكشف عن أدلة الموردين ونماذج مكونات محددة للجهات الفاعلة التابعة للدول تتبع سلسلة التوريد. حيث يمكنهم اختراق مورد من الفئات الدنيا لحقن أجهزة/برمجيات ثابتة مزيفة أو محملة بأبواب خلفية في المحطة أثناء مرحلة بناء الوحدتين 3 و4.

بناء الملف التعريفي للهدف

تحدد وثائق الاجتماعات وتقارير التفتيش المكشوفة المهندسين الرئيسيين ومسؤولي الأمن وصناع القرار. وتوفر هذه المعلومات الأساس لهجمات التصيد الاحتيالي والهندسة الاجتماعية المستهدفة للغاية.

إن كيفية ووقت استخدام هذه البيانات كلاحقاً كأداة للهجوم هو أمر خاضع للتخمين.

نتائج فريدة وقليلة التداول

المقاولون يمثلون الحلقة الأضعف في البنية التحتية الحيوية

يتطلب تأمين المحيط الإداري لتكنولوجيا المعلومات لمنشأة نووية استثمارات هائلة، مما ينتج عنه أنظمة محصنة للغاية. وبالتالي، تحول المهاجمون إلى استهداف المقاولين الخارجيين (الشركات الهندسية، شركات الإنشاءات) الذين غالباً ما تكون دفاعاتهم السيبرانية أضعف بكثير، ومع ذلك يمتلكون نفس البيانات المادية والمعمارية.

القيمة العالية للوثائق الهندسية "الخاملة"

على عكس قواعد بيانات تكنولوجيا المعلومات النشطة، لا تتغير المخططات الهندسية بمجرد بناء المنشأة. في حين يمكن تغيير كلمة مرور تكنولوجيا المعلومات في 5 دقائق، لا يمكن تغيير نظام التهوية أو مخطط الجدار الخرساني بسهولة. وبالتالي، فإن خرق وثائق التصميم له عمر تشغيلي يتراوح بين 40 إلى 60 عاماً (العمر الافتراضي للمحطة النووية)، مما يوفر للخصوم ميزة استراتيجية مفتوحة الأمد.

وثائق مرحلة البناء تكشف عن مخاطر تشغيلية مستقبلية

نظراً لأن الوحدتين 3 و4 لا تزالان قيد الإنشاء، فإن الملفات المسربة تكشف عن الأنظمة قبل أن تصبح نشطة بالكامل. وهذا يمنح الخصوم سنوات لدراسة المخططات، وتحديد عيوب التصميم، وبناء توائم رقمية، وتطوير برمجيات ضارة مخصصة قبل أن تنتج المفاعلات أول ميجاوات من الطاقة.

لماذا تعتبر مثل هذه التسريبات أكثر ضرراً من برامج الفدية في البيئات النووية

يؤدي هجوم برامج الفدية الذي يشفر أجهزة الكمبيوتر الإدارية إلى تعطيل تشغيلي ولكن يمكن التعافي منه عبر النسخ الاحتياطية. أما تسريب البيانات، فهو دائم. وبمجرد أن تصبح خطط التصميم في المجال العام، لا يمكن التراجع عنها أبداً، مما يعرض الوضع الأمني المادي والمنطقي للمنشأة للخطر بشكل دائم.

الفجوات الاستخباراتية

للحفاظ على النزاهة التحليلية الصارمة، تم تصنيف العناصر التالية من قبل Shieldworkz على أنها غير معروفة بسبب نقص البيانات الجنائية الرقمية المعتمدة والمتاحة علناً:

  • ناقل الوصول الأولي: غير مؤكد ما إذا كان الوصول إلى الخادم المستضاف لدى يوتا قد تم عبر بيانات اعتماد مخترقة، أو ثغرة برمجية، أو تهديد داخلي.

  • آليات الاستمرار البقاء: لا تزال تعديلات السجل المحددة أو المهام المجدولة التي استخدمها الفاعلون للحفاظ على الوصول قبل الاكتشاف غير معلنة.

  • الحركة الجانبية: من غير المعروف ما إذا كانت الجهات الفاعلة في التهديد قد انتقلت بنجاح من بيئة استضافة يوتا المخترقة إلى شبكات شركات ريلاينس الأخرى.

  • طريقة تسريب البيانات: لم يتم التحقق جنائياً من البروتوكول الدقيق (مثل HTTPS، SFTP) وأدوات التسريب المحددة المستخدمة لسحب 858,000 ملف.

مؤشرات الاختراق (IOCs)

لم تنشر يوتا، أو مجموعة ريلاينس، أو CERT-In أي مؤشرات اختراق معتمدة وخاصة بالحادث (مثل توقيعات ملفات ضارة دقيقة أو عناوين بروتوكول إنترنت نشطة للتحكم والسيطرة). ومع ذلك، يجب مراقبة سلوكيات ومؤشرات اختراق وورلد ليكس / هانترز إنترناشيونال العامة التالية:

توقيعات ملفات مجموعة التهديد المعروفة

  • توقيع برنامج حصان طروادة SharpRhino (SHA256): 9f8e7d... (مراقبة مثبتات NSIS التي تنفذ مكالمات شبكة غير قياسية).

  • أدوات التسريب: التنفيذ غير المصرح به لملفات rclone.exe أو winscp.exe تجاه مزودي السحابة العامة.

مؤشرات الشبكة

  • الاتصالات ببوابات الإعداد المعروفة لـ هانترز إنترناشيونال / وورلد ليكس على الشبكة المظلمة.

الدروس المستفادة لكل قطاع

مشغلو المنشآت النووية

  • فرض الوصول إلى التصاميم بنظام الثقة الصفرية: التعامل مع جميع بيانات التصميم التي يطلع عليها المقاولون على أنها مقيدة للغاية. فرض الوصول إلى الملفات الهندسية فقط عبر البنى التحتية الآمنة والمراقبة لأسطح المكاتب الافتراضية (VDIs) التي تمنع تنزيل الملفات أو نسخها إلى محركات أقراص خارجية.

المرافق وشبكة الطاقة

  • عزل المستودعات الإدارية عن المستودعات التشغيلية: عدم السماح أبداً للمخططات الهندسية أو تخطيطات الشبكة بالتواجد على الشبكات الإدارية القياسية أو المشاركات السحابية غير المراقبة التابعة لجهات خارجية.

الوكالات الحكومية وفرق الاستجابة للطوارئ المعلوماتية

  • إجراء عمليات تدقيق إلزامية للمقاولين: وضع أسس صارمة للأمن السيبراني وعمليات تدقيق أمني منتظمة لأي مقاول خاص يتعامل مع مشاريع البنية التحتية الوطنية الحيوية.

المقاولون الهندسيون

  • فرض ضوابط وصول صارمة: تنفيذ المصادقة متعددة العوامل (MFA) عبر جميع نقاط النهاية، وخاصة الشبكات الافتراضية الخاصة وبوابات الوصول عن بعد. تقييد الوصول على مستوى المجلدات لمخططات المشاريع الحساسة وقصره على الموظفين المعينين بنشاط في المشروع فقط.

فرص الاكتشاف

نظام إدارة معلومات الأمن والأحداث (SIEM) وتحليل السجلات

  • معرف حدث ويندوز 4624: مراقبة عمليات تسجيل الدخول الناجحة إلى الخدمات عن بعد (النوع 10) التي تنشأ من كتل مزودي خدمات إنترنت غير قياسية أو خارج ساعات العمل المتوقعة.

  • معرف حدث سيسمون 1 (إنشاء عملية): الكشف عن تنفيذ أدوات خط الأوامر مثل rclone مع معلمات تحتوي على عناوين تخزين سحابية خارجية (مثل Mega، Dropbox، OneDrive).

أنظمة الكشف والاستجابة لنقاط النهاية (EDR)

  • تهيئة قواعد EDR لتمييز أو حظر أي تنفيذ للأدوات الإدارية (مثل بورشيل أو موجه الأوامر) التي تنشأ عن خوادم الويب أو عمليات قواعد البيانات.

  • مراقبة إنشاء ملفات .exe غير متوقعة داخل أدلة المستخدم المؤقتة (%TEMP% أو %APPDATA%)، وهو أمر نموذجي لأجهزة حصان طروادة المعبأة ببرمجيات NSIS.

مراقبة الشبكة والتكنولوجيا التشغيلية (OT)

  • ارتفاعات تسريب البيانات: التنبيه عند حدوث عمليات نقل بيانات مفاجئة وعالية الحجم إلى بروتوكولات إنترنت خارجية من محطات العمل الهندسية أو أنظمة إدارة المستندات.

  • عزل شبكة التكنولوجيا التشغيلية (OT): إجراء عمليات تدقيق تلقائية منتظمة للفجوة الهوائية التي تفصل شبكات تكنولوجيا المعلومات الإدارية عن شبكات أنظمة التحكم الصناعية (ICS) لضمان عدم إدخال أجهزة ثنائية الشبكة.

التوصيات الاستراتيجية

للحد من المخاطر الفورية والمنهجية التي يشكلها هذا الاختراق، يجب على المؤسسات تنفيذ خارطة الطريق المتدرجة التالية:

الاحتواء الفوري (0-48 ساعة): الحد من المخاطر في حالات الطوارئ.

تدقيق جميع اتصالات وصول الأطراف الخارجية. إنهاء جميع جلسات الشبكة الافتراضية الخاصة وسطح المكتب البعيد النشطة الناشئة من مجموعة ريلاينس والمقاولين من الباطن المرتبطين بها حتى يتم التحقق من خلو نقاط النهاية الخاصة بهم من البرمجيات الضارة. فرض إعادة تعيين كلمة المرور لجميع بيانات الاعتماد المشتركة.

الإصلاح قصير الأجل (1-4 أسابيع): تحليل الأثر والفحوصات الهندسية.

إجراء مطابقة ثنائية نشطة وجنائية للملفات المسربة البالغ عددها 19,000 لتحديد الأنظمة الدقيقة المكشوفة. إجراء فحص مستهدف للثغرات الأمنية لجميع البرامج والمعدات التابعة لجهات خارجية والمدرجة في ملفات المشتريات المسربة لمنع الاستغلال المستهدف.

التحصين متوسط الأجل (1-3 أشهر): الدفاعات المعمارية.

إعادة تصميم أو تعديل البنية التحتية الثانوية الحساسة حيثما كان ذلك ممكناً (على سبيل المثال، تغيير المسار المادي للطاقة الاحتياطية أو بروتوكولات التحكم في الوصول) لجعل المخططات المسربة قديمة وبلا فائدة. تنفيذ مصادقة متعددة العوامل (MFA) صارمة عبر جميع نقاط نهاية بوابة المقاولين.

الاستراتيجية طويلة الأجل (3 أشهر فأكثر): إدارة دورة حياة سلسلة التوريد.

دمج إدارة الحقوق الرقمية (DRM) في جميع الرسومات الهندسية الحساسة لتتبع والتحكم في من يمكنه عرضها أو طباعتها أو تعديلها. إنشاء إطار عمل مستمر لإدارة التعرض للتهديدات (CTEM) للتدقيق المنتظم في وضع الأمن السيبراني لجميع موردي البنية التحتية الحيوية من الأطراف الخارجية.

تقييم درجة الثقة

تم تصنيف التقييمات الرئيسية في هذا التقرير أدناه باستخدام معايير وكالة الأمن السيبراني وأمن البنية التحتية (CISA) ومكتب مدير المخابرات الوطنية (ODNI) لثقة التحليل:

النتيجة / التقييم

تصنيف الثقة

التبرير

اختراق نشط لشبكة التكنولوجيا التشغيلية في محطة كودانكولام للطاقة النووية

لم يرصد  

شبكات التحكم في المفاعلات معزولة مادياً وعادة ما تكون منفصلة عن شبكات المقاولين.

وورلد ليكس هي إعادة تسمية لهانترز إنترناشيونال

عالية

تدعم البنية التحتية المشتركة، وكود موقع التسريب المتطابق تقريباً، وأدوات التسريب، وتوقيت تغيير العلامة التجارية هذا الارتباط.

يحتوي التسريب على مخططات هندسية صالحة للوحدتين 3 و4 في محطة كودانكولام للطاقة النووية

متوسطة

أكدت مجموعة ريلاينس حدوث "خرق جزئي"؛ وأكد محللو رويترز صحة الوثائق المؤرخة حتى عام 2025.

البيانات المكشوفة ستزيد من خطر الاستطلاع السيبراني المستهدف

عالية

توفر المخططات المعمارية وأسماء البائعين للخصوم البيانات الأساسية اللازمة لهندسة هجمات الهندسة الاجتماعية وسلسلة التوريد المستهدفة للغاية.


لا ينبغي النظر إلى حادثة كودانكولام على أنها "مجرد" خرق للبيانات أو حتى خرق لسلسلة التوريد. بل يجب النظر إليها على أنها اختراق لقاعدة المعرفة الهندسية. وفي البنية التحتية الحيوية، تمثل المعرفة الهندسية معلومات استخباراتية تشغيلية. وعلى عكس بيانات الاعتماد أو البرمجيات الضارة، فإنها لا تصبح قديمة بعد الاستجابة للحادث؛ بل يمكن أن تظل قيمة للخصوم لسنوات. 


قراءات موصى بها

تحليل عميق: حادثة تاتا إلكترونيكس السيبرانية

ما تكشفه الحوادث السيبرانية لشركتي باجاج أوتو وتاتا إلكترونيكس عن التجسس والابتزاز الصناعي

إعداد البنية التحتية الحيوية الأوروبية للمرحلة التالية من العمليات السيبرانية الروسية

حادثة نيهون كوتسو السيبرانية: تحليل وتقرير استقصائي

تأمين عمليات البنية التحتية الحيوية أثناء الأحداث الجيوسياسية وما بعدها



لا ينبغي النظر إلى حادثة كودانكولام على أنها 'مجرد' خرق للبيانات أو حتى خرق لسلسلة التوريد، بل يجب النظر إليها كاختراق لقاعدة المعرفة الهندسية.

احصل على تحديثات أسبوعية

الموارد والأخبار

تعرف على كيفية معالجة حلولنا الرائدة في مجال أمن تكنولوجيا التشغيل (OT) للتحديات الأمنية الحيوية

قد تود أيضًا

BG image

ابدأ الآن

عزز موقفك الأمني لنظام CPS

تواصل مع خبرائنا في أمن CPS للحصول على استشارة مجانية.

BG image

ابدأ الآن

عزز موقفك الأمني لنظام CPS

تواصل مع خبرائنا في أمن CPS للحصول على استشارة مجانية.

BG image

ابدأ الآن

عزز موقفك الأمني لنظام CPS

تواصل مع خبرائنا في أمن CPS للحصول على استشارة مجانية.