执行摘要
2026年8月11日一起涉及印度尼西亚陆军战略后备司令部的数据泄露事件。泄露数据库 kostradtniadmil_cms_infolahta 包含6张数据表,暴露了4个管理员账户信息(含邮箱、姓名、角色、IP地址和完整性哈希值),以及327条访问审计日志。数据库结构完整暴露,其中审计日志揭示了针对该军事CMS系统的大规模漏洞扫描活动。

该事件属于国家级军事机构数据泄露,性质极其严重。
威胁行为者分析
攻击者声明(原文 / 译文)
原文(印尼语):
Halo KOSTRAD (Komando Cadangan Strategis Tentara Nasional Indonesia) / Tentara Nasional Indonesia (TNI)—Saya berhasil menemukan data Anda, hahaha. Persetan KOSTRAD TNI AD, MABESAD, dan PUSSIBERAD.
译文:
“你好 KOSTRAD(印尼国民军战略后备司令部)/ 印尼国民军(TNI)——我成功找到了你们的数据,哈哈哈。去你的 KOSTRAD TNI AD、MABESAD 和 PUSSIBERAD。”
分析:
-
攻击者使用印尼语,高度可能为印尼本国人 -
语气挑衅且带有明显的反军方情绪 -
特别提及 MABESAD(陆军总部)和 PUSSIBERAD(陆军网络部队中心),暗示可能具有军事系统内部知识 -
化名 “taruna1337” 中的 “taruna” 在印尼语中意为”军校学员/候补军官”,暗示攻击者可能与军方有关联背景 -
“1337” 为黑客文化经典后缀(leet/elite)
攻击动机
-
政治/意识形态动机: 反军方情绪明显 -
炫耀/声望: 在 breached.su 论坛获取黑客社区声望 -
羞辱: 公开嘲讽印尼军方网络安全能力
泄露数据分析
数据库概况
数据库名称: kostradtniadmil_cms_infolahta
| 表名 | 列数 | 数据状态 | 说明 |
|---|---|---|---|
agendas |
37 | 空(仅结构) | 军事议程/日程管理 |
announcements |
19 | 空(仅结构) | 内部公告系统 |
audit_logs |
24 | 含数据 | 操作审计日志 |
backups |
16 | 空(仅结构) | 数据库备份记录 |
blocks |
13 | 空(仅结构) | CMS内容块 |
cache |
6 | 含数据 | 应用缓存(627条) |
暴露的管理员账户
| # | 姓名 | 邮箱 | 角色 | IP地址 |
|---|---|---|---|---|
| 1 | Orchestra Selftest | orchestra-selftest@kostrad.tni-ad.mil.id | editor | 110.138.85.161 |
| 2 | Admin Super | sisfoops.id@gmail.com | super_admin | 110.138.85.161 |
| 3 | Admin Kostrad | kostrad@mabesad.mil.id | admin | 110.138.85.161 |
| 4 | Pen Kostrad | pen@kostrad.mil.id | admin | 110.138.83.200 |
🔴 关键发现:
-
超级管理员使用 Gmail 个人邮箱 ( sisfoops.id@gmail.com),严重违反军事信息系统安全规范 -
所有管理员操作来自印尼电信(Telkom Indonesia)IP段 110.138.x.x -
账户创建于 2026年6月18日至7月4日,表明这是一个相对较新或新近重置的系统 -
审计日志使用区块链式完整性哈希链(每个日志条目包含 previous_hash 和 integrity_hash),但未能阻止数据整体外泄
结论:该系统在7月16日遭受了大规模自动化漏洞扫描攻击,攻击者使用了多种漏洞利用工具对CMS系统进行全方位探测。
攻击链路推测
┌─────────────────────────────────────────────────────────────────┐
│ 攻击时间线重建 │
├──────────┬──────────────────────────────────────────────────────┤
│ 06-18 │ 系统初始化:创建管理员账户(Orchestra Selftest, │
│ │ Admin Super, Admin Kostrad) │
├──────────┼──────────────────────────────────────────────────────┤
│ 07-04 │ 新增用户 Pen Kostrad │
├──────────┼──────────────────────────────────────────────────────┤
│ 07-08 │ 系统开始产生审计日志(339条) │
├──────────┼──────────────────────────────────────────────────────┤
│ 07-16 │ ★ 大规模漏洞扫描攻击(634条日志) │
│ │ 攻击者探测路由器和CMS漏洞 │
├──────────┼──────────────────────────────────────────────────────┤
│ 07-21 │ 最后活动记录 │
├──────────┼──────────────────────────────────────────────────────┤
│ 08-09 │ taruna1337 在 breached.su 公开数据库dump │
└──────────┴──────────────────────────────────────────────────────┘
最可能的攻击向量:
-
攻击者于7月16日通过自动化工具对CMS进行漏洞扫描 -
发现可利用的漏洞(可能是SQL注入或未授权API访问)获取数据库访问权限 -
导出完整的 MariaDB dump( mysqldump或类似工具) -
一个月后在 breached.su 论坛公开泄露数据,配以挑衅性声明
结论
本次事件是印尼国民军(TNI)战略后备司令部(KOSTRAD)CMS系统的完整数据库泄露。
事件严重性评估:🔴 严重 (Critical)
-
受害方为国家级军事指挥机构 -
攻击者以挑衅和羞辱为目的 -
管理员凭据和系统架构完整暴露 -
超级管理员使用民用Gmail邮箱,暴露安全管理重大缺陷 -
攻击者高度可能拥有印尼本地背景和军事系统内部知识











暂无评论内容