近日,上海张江高科技园区一家名为“晶锐智能科技有限公司”的科技企业遭遇严重研发危机。据多位内部员工反映,该公司研发部门的一位印度籍组长拉杰什·库马尔(Rajesh Kumar)在离职前夕,利用其系统管理员权限,对核心研发代码库进行了恶意加密锁定,导致公司所有研发项目陷入瘫痪状态。截至目前,该公司已向上海市公安局浦东分局报案,案件正在进一步调查中。
突发:研发系统一夜之间全部锁死
据晶锐智能科技有限公司内部人士透露,9月15日上午9点,研发部门的数十名员工像往常一样登录公司内部代码管理系统时,发现所有项目的源代码均无法访问,系统弹出英文提示:“此代码库已被加密,请联系管理员获取解锁密钥。”随后,公司IT部门紧急排查,发现后台日志显示,加密操作发生在9月14日深夜,执行者为研发部门组长拉杰什·库马尔。
“当时大家还以为系统故障,后来一查才知道,是库马尔在离职交接前用最高权限对整个代码库进行了RSA加密。”晶锐智能研发部副总监李强(化名)在接受采访时语气焦急,“我们做人工智能芯片算法的,核心代码就是公司的命根子,现在所有开发进度归零,客户项目全部延期,损失难以估量。”
事件起因:离职纠纷引发报复?
晶锐智能科技有限公司成立于2018年,专注于边缘计算AI芯片的底层算法开发,公司研发团队约60人,其中外籍员工占15%。拉杰什·库马尔于2020年入职,担任算法组长,负责核心神经网络编译器的研发,因其技术能力突出,被授予了系统最高管理员权限。
据公司人力资源部负责人王敏介绍,今年8月,库马尔以“个人职业发展”为由提出辞职,公司按照劳动法规定与其协商离职补偿及竞业限制事宜,但双方在期权兑现问题上产生分歧。“他要求公司提前兑现三年期的期权,但按照合同,期权需在公司上市或满五年后分批兑现。我们提出按比例折算现金补偿,但他不接受。”王敏表示。
9月13日,库马尔向公司提交了最后一份离职申请,明确表示将于9月30日正式离职,并在邮件中要求公司在3日内满足其条件。公司管理层未予同意。两天后,研发系统被锁死事件爆发。
业内震惊:如此“代码锁死”极为罕见
事件发生后,晶锐智能紧急联系了多家网络安全公司寻求破解方案。一位不愿具名的网络安全专家表示,RSA加密若密钥强度足够,破解难度极大,除非持有私钥,否则几乎不可能恢复。“企业核心代码被内部人员加密锁定,在业内极为罕见。通常情况下,公司都会有备份机制和权限管控分层,但若管理员拥有完全控制权限,则可能绕过审计。”
上海交通大学计算机科学与工程系副教授张钧认为,该事件暴露了科技公司在核心资产管理上的漏洞。“很多初创企业过于依赖个别核心人员,把最高权限交给一个人,又没有相应的权限分离和定期备份机制,一旦出现恶意行为,代价非常惨痛。”
现状:研发全线停摆,客户面临违约
截至报道时,晶锐智能的研发工作已停滞超过72小时。公司CTO赵明在紧急会议上承认,由于核心代码库被加密,公司无法进行任何代码提交、编译和测试工作,四个在研项目全部停摆,涉及与华为海思、地平线等合作伙伴的定制算法开发协议,预计直接经济损失超过千万元人民币。
更令人担忧的是,库马尔在离职前还删除了部分测试数据集和文档,导致项目历史版本追溯困难。公司已通过法律途径申请网络证据保全,并寻求国际刑警组织的协作追查库马尔的下落。据悉,库马尔已于9月15日上午搭乘航班离开中国,目前手机处于关机状态。
专家建议:国内企业应建立技术防护铁三角
上海市信息安全行业协会秘书长王宏建议,科技企业应当吸取教训,建立“权限分离、定期备份、审计追踪”三位一体的防护体系。“一是关键系统管理员权限必须由两人以上共同持有;二是核心代码要有离线冷备份,且备份与线上隔离;三是要对所有敏感操作进行日志审计,异常操作自动告警。”
目前,晶锐智能正在尝试利用分布式版本控制系统的历史记录重建部分代码,但进展缓慢。公司表示,将对所有在岗技术组长进行权限重新评估,并全面升级内部安全管理制度。这起事件也为国内众多依赖外籍技术人才的科技企业敲响了警钟:核心技术必须掌握在自己手中,防人之心不可无。