印度尼西亚陆军战略后备司令部(KOSTRAD)数据泄露事件

印度尼西亚陆军战略后备司令部(KOSTRAD)数据泄露事件-全球CTI监控
印度尼西亚陆军战略后备司令部(KOSTRAD)数据泄露事件
此内容为付费阅读,请付费后查看
会员专属资源
您暂无购买权限,请先开通会员
开通会员
付费阅读
已售 16

执行摘要

2026年8月11日一起涉及印度尼西亚陆军战略后备司令部的数据泄露事件。泄露数据库 kostradtniadmil_cms_infolahta 包含6张数据表,暴露了4个管理员账户信息(含邮箱、姓名、角色、IP地址和完整性哈希值),以及327条访问审计日志。数据库结构完整暴露,其中审计日志揭示了针对该军事CMS系统的大规模漏洞扫描活动。

20260811223904383-图片

 

该事件属于国家级军事机构数据泄露,性质极其严重。

威胁行为者分析

攻击者声明(原文 / 译文)

原文(印尼语)

Halo KOSTRAD (Komando Cadangan Strategis Tentara Nasional Indonesia) / Tentara Nasional Indonesia (TNI)—Saya berhasil menemukan data Anda, hahaha. Persetan KOSTRAD TNI AD, MABESAD, dan PUSSIBERAD.

译文

“你好 KOSTRAD(印尼国民军战略后备司令部)/ 印尼国民军(TNI)——我成功找到了你们的数据,哈哈哈。去你的 KOSTRAD TNI AD、MABESAD 和 PUSSIBERAD。”

分析

  • 攻击者使用印尼语,高度可能为印尼本国人
  • 语气挑衅且带有明显的反军方情绪
  • 特别提及 MABESAD(陆军总部)和 PUSSIBERAD(陆军网络部队中心),暗示可能具有军事系统内部知识
  • 化名 “taruna1337” 中的 “taruna” 在印尼语中意为”军校学员/候补军官”,暗示攻击者可能与军方有关联背景
  • “1337” 为黑客文化经典后缀(leet/elite)

攻击动机

  • 政治/意识形态动机: 反军方情绪明显
  • 炫耀/声望: 在 breached.su 论坛获取黑客社区声望
  • 羞辱: 公开嘲讽印尼军方网络安全能力

泄露数据分析

数据库概况

数据库名称: kostradtniadmil_cms_infolahta

表名 列数 数据状态 说明
agendas 37 空(仅结构) 军事议程/日程管理
announcements 19 空(仅结构) 内部公告系统
audit_logs 24 含数据 操作审计日志
backups 16 空(仅结构) 数据库备份记录
blocks 13 空(仅结构) CMS内容块
cache 6 含数据 应用缓存(627条)

暴露的管理员账户

# 姓名 邮箱 角色 IP地址
1 Orchestra Selftest orchestra-selftest@kostrad.tni-ad.mil.id editor 110.138.85.161
2 Admin Super sisfoops.id@gmail.com super_admin 110.138.85.161
3 Admin Kostrad kostrad@mabesad.mil.id admin 110.138.85.161
4 Pen Kostrad pen@kostrad.mil.id admin 110.138.83.200

🔴 关键发现

  • 超级管理员使用 Gmail 个人邮箱 (sisfoops.id@gmail.com),严重违反军事信息系统安全规范
  • 所有管理员操作来自印尼电信(Telkom Indonesia)IP段 110.138.x.x
  • 账户创建于 2026年6月18日至7月4日,表明这是一个相对较新或新近重置的系统
  • 审计日志使用区块链式完整性哈希链(每个日志条目包含 previous_hash 和 integrity_hash),但未能阻止数据整体外泄

结论:该系统在7月16日遭受了大规模自动化漏洞扫描攻击,攻击者使用了多种漏洞利用工具对CMS系统进行全方位探测。

攻击链路推测

┌─────────────────────────────────────────────────────────────────┐
│                     攻击时间线重建                               │
├──────────┬──────────────────────────────────────────────────────┤
│ 06-18    │ 系统初始化:创建管理员账户(Orchestra Selftest,       │
│          │ Admin Super, Admin Kostrad)                         │
├──────────┼──────────────────────────────────────────────────────┤
│ 07-04    │ 新增用户 Pen Kostrad                                 │
├──────────┼──────────────────────────────────────────────────────┤
│ 07-08    │ 系统开始产生审计日志(339条)                         │
├──────────┼──────────────────────────────────────────────────────┤
│ 07-16    │ ★ 大规模漏洞扫描攻击(634条日志)                     │
│          │ 攻击者探测路由器和CMS漏洞                             │
├──────────┼──────────────────────────────────────────────────────┤
│ 07-21    │ 最后活动记录                                         │
├──────────┼──────────────────────────────────────────────────────┤
│ 08-09    │ taruna1337 在 breached.su 公开数据库dump              │
└──────────┴──────────────────────────────────────────────────────┘

最可能的攻击向量

  1. 攻击者于7月16日通过自动化工具对CMS进行漏洞扫描
  2. 发现可利用的漏洞(可能是SQL注入或未授权API访问)获取数据库访问权限
  3. 导出完整的 MariaDB dump(mysqldump 或类似工具)
  4. 一个月后在 breached.su 论坛公开泄露数据,配以挑衅性声明

结论

本次事件是印尼国民军(TNI)战略后备司令部(KOSTRAD)CMS系统的完整数据库泄露。

事件严重性评估:🔴 严重 (Critical)

  • 受害方为国家级军事指挥机构
  • 攻击者以挑衅和羞辱为目的
  • 管理员凭据和系统架构完整暴露
  • 超级管理员使用民用Gmail邮箱,暴露安全管理重大缺陷
  • 攻击者高度可能拥有印尼本地背景和军事系统内部知识

 

© 版权声明
THE END
喜欢就支持一下吧
点赞13赞赏 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容