WORLDLEAKS атаковала АЭС Куданкулам через цепочку сторонних поставщиков

Цифровой шантаж атомной отрасли: инцидент на KNPP и растущая угроза data breach

АЭС Куданкулам (KNPP) в Тамил Наду оказалась в эпицентре масштабного инцидента data breach. Атака была осуществлена ransomware-группой WORLDLEAKS — прямым ответвлением ныне прекративших существование Hunters International. Эта утечка не только обнажила уязвимости критической инфраструктуры, но и высветила тревожную тенденцию к эскалации угроз в цепочках поставок.

Хронология и векторы компрометации

Первое публичное упоминание жертвы появилось 11 июня 2026 года — именно тогда WORLDLEAKS вывесила данные Reliance Infrastructure (управляющей компании электростанцией) на своём data leak site. Однако подозрительная активность была зафиксирована значительно раньше:
Сторонний провайдер Yotta, хостящий серверы Reliance, сообщил об аномалиях ещё 29 мая 2026 года. Это указывает на длительный период скрытого присутствия злоумышленников.

По оценкам экспертов, злоумышленники сохраняли доступ на протяжении нескольких дней или даже недель до начала активной фазы data exfiltration. Вероятными точками входа послужили:

  • Незащищённые или открытые для публичного доступа протоколы Remote Desktop Protocol (RDP);
  • Таргетированные phishing-кампании против персонала;
  • Эксплуатация незакрытых vulnerabilities в устройствах экосистемы Fortinet.

Инструментарий RustyRocket: скорость и скрытность

Для кражи данных операторы WORLDLEAKS задействовали собственный зловред RustyRocket. Этот внутренний инструмент замаскирован под безвредное Windows application и демонстрирует высокую пропускную способность:

  • Средняя скорость передачи данных: 50–100 Мбит/с;
  • Расчётное время полной эксфильтрации: до 4–6 дней;
  • Наличие сборок под Linux, что говорит о растущих cross-platform амбициях группировки и расширяет поверхность атаки.

Разрыв цепочки: риски third-party поставщиков

Краеугольным камнем инцидента стала компрометация third-party инфраструктуры. Утечка затронула не только гиганта Reliance Infrastructure, но и прямо связанные с ним организации:

  • Ranolia Road Carriers Pvt. Ltd;
  • Enovia — французская software-корпорация, чьи решения широко применяются в R&D-секторе Индии.

Этот случай подчёркивает критическую необходимость регулярного security assessment, своевременного patching vulnerabilities и строгой network segmentation для любой чувствительной инфраструктуры, работающей с подрядчиками.

Глобальный контекст: State-Sponsored Actors и ICS/OT

Инцидент с KNPP укладывается в более широкую картину целевых атак на объекты Industrial Control Systems (ICS) и Operational Technology (OT). Основными игроками здесь остаются state-sponsored actors.

Зафиксирован чёткий водораздел в мотивах и тактиках:

  • Северокорейские группировки: Сосредоточены на краткосрочных финансовых выгодах, в частности, aimed at поддержку программ вооружения;
  • Китайские акторы: Акцентируют внимание на долгосрочном стратегическом доступе к глобальным цепочкам поставок в целях шпионажа.

Начальным вектором для проникновения в такие закрытые системы всё чаще служат phishing attacks, эксплуатирующие человеческие vulnerabilities, несмотря на все проводимые ранее тренинги и обучение персонала.

Портрет угрозы: WORLDLEAKS в цифрах

На сегодняшний день WORLDLEAKS подтвердила свою исключительную активность. Статистика группировки выглядит следующим образом:

  • 173 жертвы в 29 странах;
  • Ключевые сектора: healthcare, manufacturing и business services;
  • Использование сложной сетевой инфраструктуры для сокрытия операций.

Поскольку cyber threats непрерывно эволюционируют, данный случай сигнализирует о том, что профессиональный ransomware с двойным шантажом становится доминирующей моделью атаки, а data breaches — неизбежной и распространённой проблемой для критической инфраструктуры и их подрядчиков.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: