图片: analogicus / Pixabay
中文
2021年2月,一家美国威胁情报公司称,一个与中国有关联的组织曾以印度的10个电力行业机构为目标,时间距加勒万河谷士兵死亡仅数月。马哈拉施特拉邦政府说,网络攻击可能是2020年10月孟买停电的原因,联邦电力部长则说那是人为失误。一年后,同类活动又出现在拉达克附近的电网控制中心。
2020年10月12日,星期一,上午10点刚过,整个孟买的灯灭了。据Gulf News报道,一次电网故障切断了这座约2000万人口的城市及周边郊区的供电,这是当地两年多来的首次此类大停电。郊区列车停在了轨道上。中央铁路在10点55分恢复了第一批班次。国家证券交易所、孟买证券交易所和国际机场继续运转,首席部长乌达夫·塔克雷下令立即展开调查,并要求官员保证医院的供电,当时许多医院正在收治新冠患者。塔塔电力公司称,到中午前后已恢复全市供电。
最初的解释平淡无奇。早期报道指向“位于塔内县Padgha的负荷调度中心跳闸”,这是TechTarget后来的概括。负荷调度中心是一种控制室,负责在一个地区内平衡电力供应与需求。Gulf News报道称,能源部长把原因归于检修期间的“技术问题”。
四个半月后的2021年2月28日,美国公司Recorded Future发布了一份报告,标题为《与中国有关联的组织RedEcho在边境紧张局势升温之际瞄准印度电力行业》。几天之内,孟买和德里的部长们就这份报告的含义向公众给出了截然相反的答案。
十个目标和一个后门
Recorded Future的研究部门Insikt Group表示,它已确认10个不同的印度电力行业机构是一场它所称的有组织行动的目标。其中4个是区域负荷调度中心,即按地区管理全国电网的5个控制室中的4个。另有2个是印度海港。报告没有点出任何受害者的名字。
该公司的证据是网络流量。它看到属于印度关键基础设施实体的互联网地址,在数月时间里与一组特定的服务器通信,这些服务器属于它称为RedEcho的组织。Recorded Future表示,这一模式指向一场有针对性的行动,其数据中几乎看不到更广泛瞄准的迹象。这些服务器是ShadowPad的命令服务器。ShadowPad是一种后门程序,即一条进入电脑的隐蔽通道,攻击者可借此向电脑发送指令。报告称,ShadowPad“至少被5个不同的中国组织使用”。
该公司没有把RedEcho归到其中任何一个名下。它发现,该活动与两个中国组织在基础设施和受害者特征上存在“强烈的重叠”(受害者特征指的是谁会成为目标的规律),这两个组织分别是APT41(又称Barium)和Tonto Team。Insikt Group表示,它认为现有证据不足以把这一活动确切地归于其中任何一个。因此,“与中国有关联”是该公司自己的说法。
时间点是这份报告论证的一部分。2020年6月15日,两国军队的士兵在拉达克的加勒万河谷交火。由美国国会设立的美中经济与安全审查委员会统计,印度方面至少有20人死亡,并称这是自1975年以来这条边境线上双方士兵首次有人死亡。Recorded Future发现,从2020年年中起,该活动的基础设施急剧增加。
报告对其目的的评估如下:“瞄准印度关键基础设施所能带来的经济间谍机会有限;但我们评估,这引发了重大关切,即可能为支持中国的战略目标而预先布置网络访问权限。”
预先布置,指的是进入一个系统并留在里面,以便在需要时随时可用。报告列出了可能的用途:“在能源资产上预先布置,可能支持若干潜在结果,包括在双边关系紧张时进行地缘战略信号传递、支持影响力行动,或作为动能升级的前奏。”Recorded Future还表示,它在发布前已通知印度政府的相关部门,以便受影响的机构展开调查。
Recorded Future不愿说的
报告并未声称找到了停电的原因。TechTarget引述了该公司的立场:“目前我们无法确认RedEcho活动组织或这场行动与2020年10月孟买地区发生的停电有关。”
Recorded Future的首席执行官克里斯托弗·阿尔伯格(Christopher Ahlberg)在同一份报告中也被引述。“这一活动让民用关键基础设施面临风险,不应该这样做,”他说。
印度和海外的报纸在一天之内就把这两件事放在了一起报道。The Quint对相关报道的梳理记录称,马哈拉施特拉邦政府注意到了这项研究,其网络部门提交的调查结果显示可能存在破坏。该邦能源部长尼廷·劳特(Nitin Raut)说,马哈拉施特拉邦已成立三个委员会调查这次停电,并告诉记者,他认为此事不止是技术故障。
有一个细节很容易被忽略。Business Today报道称,邦网络部门曾把可疑恶意软件追查到位于Padgha的邦负荷调度中心,也就是最初的停电报道中点名的同一地方。Padgha是邦级中心。Recorded Future报告中的那些中心是区域级的,报告也没有说明它们是哪些机构。
孟买说是破坏,德里说是人为失误
2021年3月1日,马哈拉施特拉邦内政部长阿尼尔·德什穆赫(Anil Deshmukh)对记者说,该邦网络警察部门(Cyber Cell)的一份初步报告表明,这次停电可能是网络破坏。据他描述,报告在邦电力公司的服务器上发现了14个特洛伊木马(伪装成无害软件的程序)、8 GB可能从外部服务器转移到这些服务器上的数据,以及一次来自黑名单IP地址的登录尝试。德什穆赫没有点出任何国家。
在德里,联邦电力部长R.K.辛格(R.K. Singh)几天之内给出了不同的说法。事实核查网站BOOM报道了他的原话。“两个小组调查了这次停电,并报告称停电是人为失误造成的,不是网络攻击所致,”辛格说。他还说:“其中一个小组提交的结论是,网络攻击确实发生了,但与孟买电网故障无关。”The Quint报道称,他说政府没有证据表明中国或巴基斯坦实施了这些攻击。
电力部还披露,政府曾就同一个恶意软件家族收到过警告。电力部称:“11月19日收到CERT-In的一封电子邮件,内容是关于POSOCO部分控制中心存在名为Shadow Pad的恶意软件的威胁。”CERT-In是国家计算机应急响应小组。POSOCO是运营电网控制室的国有公司。这个日期比停电晚约五周,比美国报告发布早三个多月。
中国否认了这一指控。外交部发言人王文斌在3月1日说,在没有证据的情况下作出这样的指责是不负责任、别有用心的,并称中国坚决反对任何形式的网络攻击。
三种立场就此并存。马哈拉施特拉邦的网络部门说,可能发生了破坏。联邦电力部说,其两个调查小组发现的是人为失误,另有一些入侵并未导致故障。Recorded Future说,它无法确认任何关联。我们没有找到任何公开文件,能把10月12日的停电追溯到某个敌对行为者,无论是中国的还是其他的,也没有找到任何一个小组的报告的公开全文。
三种说法及其依据
这三种立场各自依据的是不同类型的证据。马哈拉施特拉邦的依据,是其网络部门对来自邦电力公司自身服务器的材料的解读,并由一位部长以一串数字的形式向公众宣读:14个程序、8 GB、一次登录尝试。我们查阅的报道中,没有一篇出现完整的Cyber Cell报告。
联邦部委的立场依据的是两个调查小组,而部委只用几句话概括了它们的结论。其中一句承认网络攻击确实发生过。它否认的是这些攻击与电网故障之间存在因果联系,这一说法比“没有发生入侵”要窄。
Recorded Future的依据,是从网络外部观察到的流量。这类数据显示的是哪些地址与哪些服务器通信、持续了多久。该公司就孟买问题公开说过的话,只有上文引述的那一句,而阿尔伯格关于民用基础设施的那番话,针对的是这些入侵行为本身。
2022年的拉达克
2022年4月6日,Recorded Future发布了第二份报告,这次针对的是一个它称为TAG-38、并称其很可能是中国国家支持的组织。报告称,它发现印度北部、靠近拉达克争议边境的至少7个邦负荷调度中心也在目标之列。名单上还有印度的国家应急响应系统,以及一家跨国物流公司的印度子公司。
所用的工具又是ShadowPad。这一次,攻击者通过被攻陷的DVR和IP摄像头来传输其命令通道,DVR是存储监控录像的设备,IP摄像头则是向它们传送画面的联网摄像头。报告还描述了一个名为FastReverseProxy的工具,它通过被攻陷的机器中转流量。Recorded Future写道:“我们尚未发现能够让我们将其归于RedEcho的技术证据。”它把这一活动称为“为未来行动预先布置”。报告并未声称发生过任何停电。
R.K.辛格在4月7日星期四作了回应,这一次他自己用了“中国黑客”这个词。“中国黑客曾两次试图攻击拉达克附近的配电中心,但没有成功,”据The Quint报道,他说。他还说:“我们已经加强了防御系统,以应对此类网络攻击。”
这两种说法在数字上并不一一对应。Recorded Future列出了至少7个中心,而部长说的是两次尝试。它的报告涉及的是负荷调度中心,即平衡供需的控制室,而部长说的是配电中心。部长的这番话作为政府对中国在拉达克附近的企图的承认记录在案,同时否认这些企图得逞。
Aadhaar、一家报纸和一支警察队伍
电网只是多个目标之一。2021年9月,Bloomberg报道了Recorded Future关于另一个组织的发现,该公司把这个组织追踪为TAG-28,它使用一个名为Winnti的恶意软件家族。其受害者包括运营Aadhaar的印度唯一身份识别管理局(Unique Identification Authority of India)、传媒公司Bennett Coleman,以及中央邦警察部门。
据Bloomberg报道,2月至8月间约有500兆字节的数据从这家传媒公司流出。警察部门损失了约5兆字节。印度唯一身份识别管理局(UIDAI)遭入侵的规模更小,约下载10兆字节、上传30兆字节。Recorded Future表示,2021年到那时为止,针对印度机构的疑似国家支持的中国行动,比2020年全年上升了261%。Bloomberg指出,中国当局一贯否认参与国家支持的黑客活动。
UIDAI的回应很简短。它称不知道有“所述性质的数据泄露”。Bloomberg的报道依据的是Recorded Future的发现,而该机构的否认是它所报道的唯一官方回应。
被禁的应用、可信供应商、认证摄像头
印度对边境危机的最初回应并未等待任何电网报告。2020年6月29日,加勒万冲突14天后,政府依据《信息技术法》第69A条封禁了59款中国应用,TikTok在其中。该部称,它收到报告,称这些应用未经授权就把用户数据传输到印度境外的服务器,并称这些应用从事“损害印度主权和完整、印度国防、国家安全和公共秩序”的活动。
在电信领域,电信部对运营商牌照的一项修订于2021年6月15日生效。从这一天起,运营商只能部署国家网络安全协调员已公告的“可信来源”的设备,名单以外的设备需要特别许可。MediaNama指出,这一变化被普遍理解为针对华为、中兴等中国供应商。已安装设备的维护不受影响。
摄像头是最后一项。自2025年4月9日起,在印度销售的所有联网监控设备都需要获得标准化测试与质量认证局(Standardisation Testing and Quality Certification directorate,简称STQC)的认证。这一流程可能要求制造商交出源代码、接受工厂审核,并让其设备在政府实验室接受测试。一位高级官员对路透社说,“中国是关切的一部分”。小米对这家通讯社说,印度实验室曾向其中国境内的代工厂商索要额外文件,理由是针对与印度有陆地边界的国家的企业有“内部准则”。
海康威视和大华这两家中国摄像头制造商,被广泛描述为遭禁。这并不准确。PTC News在2026年4月1日报道称,官员们正在扣下对其设备以及使用中国产芯片的设备的批准,这使这些产品无法合法销售,却无需任何禁令。我们没有找到正式禁止这两家公司的命令。
2026年仍在继续
2026年6月28日,Acronis Threat Research Unit以高置信度把针对印度的一场新行动归于中国组织Mustang Panda。其依据是,在作案手法、恶意软件代码和服务器基础设施上,与Mustang Panda早先的活动存在重叠。目标是印度的水电行业,以及与台湾有合作协议的政府机构。
诱饵是两个zip文件,名称为“Hydropower Cooperation Project Proposal.zip”和“MOU USI-INDSR TAIWAN.zip”。Acronis命名为ZOHOMURK的恶意软件,利用印度软件公司Zoho的云存储服务Zoho WorkDrive来接收指令并转移被窃数据。Acronis称该服务在印度政府中很常用,这让流量看起来很寻常。第二个植入程序MINIRECON,源自一个名为Toneshell的恶意软件家族。Acronis在列出的归因线索中提到,代码里一贯的拼写错误,包括“RunOnece”,以及与此前记录在案的Mustang Panda工具的代码相似之处。
2026年5月,The Hacker News报道称,Trend Micro识别出一个它称为SHADOW-EARTH-053的集群,至少自2024年12月起就很活跃。印度是它的目标之一,其他还有巴基斯坦、泰国、马来西亚、缅甸、斯里兰卡、台湾和波兰。该组织通过面向互联网的Microsoft Exchange和IIS服务器上的已知漏洞入侵,并植入webshell,这是一种让攻击者远程控制服务器的小程序,其中一个名为Godzilla。随后它部署了ShadowPad,也就是Recorded Future在2021年于印度电网中发现的同一种后门。
电信业也出现在记录中,只是确定性较低。2025年2月,Recorded Future报道,在名为Salt Typhoon的组织发动的一场行动中,“被瞄准的Cisco设备有一半以上位于美国、南美洲和印度”。Cybersecurity Dive对该报告的报道,在确认的受害者中没有点出任何印度电信公司。
印度不愿说的
上面几乎所有内容都来自外国安全公司,旁边是部长们的回应。Recorded Future、Trend Micro和Acronis公布它们的发现。而负责保护这个国家最敏感系统的印度机构则表示它不公布。
国家关键信息基础设施保护中心(National Critical Information Infrastructure Protection Centre,简称NCIIPC)依据《信息技术法》第70A条,经2014年1月16日的一份公告设立,隶属国家技术研究组织。当议会就针对关键基础设施的攻击提问时,政府的书面答复转述了该机构的立场:披露关键基础设施网络安全漏洞的细节,不符合国家安全利益。
同一份答复列出了现有的机制。CERT-In依据该法第70B条被指定为应对网络安全事件的国家机构。国家安全委员会秘书处设有国家网络安全协调员,由CERT-In运营的国家网络协调中心则充当一个控制室,扫描印度网络空间中的威胁。该答复还提到,2025年联邦预算为网络安全项目拨款7.82亿卢比。
这份答复由新闻信息局于2025年3月26日发布。
资料来源与延伸阅读
- Recorded Future, Insikt Group: China-linked Group RedEcho Targets the Indian Power Sector Amid Heightened Border Tensions (28 February 2021)
- TechTarget: Chinese threat group RedEcho targeting Indian power grid (1 March 2021)
- Scroll.in: Mumbai power outage, supply restored in most parts, Uddhav Thackeray orders investigation (12 October 2020)
- Gulf News: India's financial capital Mumbai hit by massive power outage (12 October 2020)
- Business Today: Cyber attack from China behind Mumbai power outage in 2020 (1 March 2021)
- Business Standard: Mumbai power outage may have been cyber sabotage, Anil Deshmukh (1 March 2021)
- The Quint: No Proof of Chinese Role in Mumbai Power Outage, Union Power Minister RK Singh (March 2021)
- The Quint: Did China Cause Power Cut in Mumbai? Here's What a Study Suggests (1 March 2021)
- BOOM: Mumbai Power Blackout, Was It A Cyberattack From China? (4 March 2021)
- US-China Economic and Security Review Commission: Conflict on the Sino-Indian Border, Background for Congress
- Recorded Future: Continued Targeting of Indian Power Grid Assets by Chinese State-Sponsored Activity Group (6 April 2022)
- The Quint: Chinese hackers targeted Indian power grids near Ladakh, report (7 April 2022)
- Bloomberg via Yahoo News: Indian government, media company targeted by suspected Chinese hackers (September 2021)
- Business Standard: India bans 59 Chinese apps including TikTok, UC Browser and others (29 June 2020)
- MediaNama: DoT amends licences for trusted sources (10 March 2021)
- Business Today (Reuters): China part of concern, India's CCTV crackdown over spying fears hits global giants (28 May 2025)
- PTC News: India CCTV rules, Hikvision and Dahua, STQC (1 April 2026)
- Acronis Threat Research Unit: Mustang Panda targets India's government and energy sectors with ZOHOMURK and MINIRECON (28 June 2026)
- The Hacker News: China-linked hackers target Asian governments and a NATO member (1 May 2026)
- Cybersecurity Dive: China-backed hackers continue cyberattacks on telecom companies (13 February 2025)
- Press Information Bureau: Government Taking Measures to Strengthen National Preparedness Against Cybersecurity Threats (26 March 2025)
本文在 AI 工具协助下研究与撰写,并经编辑核实。仅供一般参考与讨论,不构成专业建议。请参阅我们的编辑准则与免责声明。发现错误?告诉我们。
喜欢这篇吗?下一篇也别错过。
每次一篇好文章,直接送到你的邮箱。绝无垃圾邮件,随时可退订。