Кибератаки срещу танкери поставят под въпрос сигурността на корабните OT системи

Разследванията на САЩ за предполагаеми кибератаки срещу петролни и газови танкери показват колко трудно е да се поддържа реална изолация на корабните системи. Потвърдена злонамерена активност има, но част от най-тежките твърдения за саботаж остават непотвърдени.

Американските власти се качват на борда

В края на август американската брегова охрана и ФБР са извършили проверки на два танкера, пътуващи към САЩ, след данни за компрометирани корабни мрежи.

Първият кораб – регистрираният под флага на Либерия петролен танкер VL Prosperity – е бил проверен на 21 август. На борда са работили представители на бреговата охрана, корабен инспектор, екип за защита от кибератаки и екип на ФБР. Проверката е продължила четири дни.

Командването на киберзащитата на бреговата охрана е потвърдило наличие на злонамерена киберактивност. В същото време няма данни за прекъсване на работата на кораба, загуба на устойчивост, опасност за екипажа или въздействие върху околната среда.

Вторият кораб – газовият танкер Kohaku, превозващ втечнен нефтен газ, е бил проверен на 24 август.

През септември е постъпил сигнал и за предполагаема атака срещу LNG танкера Vivit Africa, превозващ американски природен газ към Италия. На този етап американските власти следят действията на близо 20 кораба в различни части на света.

Потвърдена атака не означава доказан саботаж

Около VL Prosperity се разпространиха твърдения, че нападателите са намалили охлаждащия поток към двигателя, увеличили са оборотите му и са блокирали наблюдението на резервоарите за гориво и двигателно масло.

Тези твърдения обаче произлизат от рускиезичен канал в Telegram и ирански медии. Морската компания за киберсигурност Cydome е анализирала публикуваните снимки и е установила признаци, че те са манипулирани и вероятно показват машинно отделение на друг кораб.

Затова трябва да се направи ясно разграничение.

Злонамерена киберактивност на борда на VL Prosperity е потвърдена. Твърденията за конкретен саботаж на корабните системи не са потвърдени.

Има информация и за прекъсване на комуникациите на кораба за около 30 часа край Гибралтар. Техническият оператор на плавателния съд е заявил, че корабът е освободен за нормална експлоатация и очаква окончателния доклад на американските власти.

До момента няма официално приписване на атаката към конкретен нападател.

Твърденията за Vivit Africa са още по-сериозни

Случаят с Vivit Africa заслужава особено внимание, макар че и тук информацията все още не е потвърдена.

Членове на екипажа са заявили пред специализирано морско издание, че нападателите временно са получили контрол върху системи за управление на налягането и предпазни клапани, докато корабът е преминавал през Гибралтарския проток. Според твърденията впоследствие са били засегнати системи за контрол на налягането в товарните резервоари и управлението на отделянето на изпаренията от втечнения природен газ.

Италианската брегова охрана представя по-предпазлива картина. Според нея капитанът е съобщил за неизправност в системите за наблюдение на параметрите на товара, като причината все още не е установена. Товарът не е бил разтоварен в Италия.

Ако твърденията за намеса в системите за управление на налягането бъдат потвърдени, това вече би представлявало директен риск за безопасността на кораба, а не просто компрометиране на информационни системи.

При LNG товарите температурата е около -162 градуса по Целзий. Част от газа неизбежно се изпарява и трябва да бъде управляван чрез специализирани системи, които поддържат налягането в допустими граници.

Затова компрометирането на управлението на тези процеси би било съществено по-сериозно от прекъсване на комуникационна или информационна услуга.

Корабът е плаваща индустриална система

Случаите показват защо предположението, че корабните контролни системи са безопасни само защото са отделени от интернет, вече не е достатъчно.

Съвременният кораб може да разполага с няколко критични системи за управление, които имат връзки с производители, доставчици на софтуер и технически оператори. Това създава доверени канали, които могат да преминат през иначе добре сегментирана инфраструктура.

Точно тези връзки трябва да бъдат разглеждани като част от атакуемата повърхност.

Проблемът не е само дали даден контролер е свързан директно към интернет. Важният въпрос е кой може да достигне до него, през коя система, с каква идентичност и с какви права.

Вашингтон превръща морската киберзащита в регулаторен приоритет

САЩ вече предприемат и институционални мерки. На 31 август американската брегова охрана създаде Office of Maritime Cybersecurity Policy, което трябва да координира политиката за киберзащита на пристанища, кораби и морски съоръжения.

Мярката идва на фона на нови изисквания за киберзащита в морския транспорт.

За операторите това означава постепенна промяна в подхода. Киберзащитата на корабните системи вече няма да бъде въпрос единствено на застраховане, вътрешни политики или технически препоръки. Корабният OT все по-ясно се превръща в обект на реална проверка и контрол.

ИИ ускорява атаките, но не решава основния проблем

В същата картина се вписва и използването на ИИ при други атаки срещу индустриални среди.

През май Dragos описа атака срещу водоснабдителна и канализационна инфраструктура в района на Монтерей, Мексико. Според разследването нападателите са използвали комерсиални ИИ модели за ускоряване на разузнаването, планирането на проникването, разработването на зловреден код, страничното придвижване и изнасянето на данни.

Тук ИИ не променя основния принцип на атаката. Той намалява времето и човешкия труд, необходими за извършването на отделните етапи.

Същият риск се вижда и при открити мрежови устройства и остарели протоколи. Анализ на Cybernews например установи инфраструктура с десетки хиляди компрометирани IP адреси, включително устройства, използващи PPTP и L2TP и защитени със слаби пароли.

Техническият проблем в подобни случаи не е сложен. Именно това го прави опасен.

Старо устройство, фабрична парола или непроверена външна връзка могат да се превърнат в мост към много по-критична система.

„Въздушната междина“ трябва да се поддържа постоянно

Друг пример идва от кампанията Operation RapidRust, приписвана от Zscaler ThreatLabz на групата APT36, известна и като Transparent Tribe.

Използваният зловреден код RUSTYSHADE използва частни хранилища в GitHub като канал за командване и управление. Други компоненти могат да копират зловредни файлове и преки пътища към USB устройства.

Това е важно за индустриалните среди, защото показва ограниченията на т.нар. air gap – физическата или логическата изолация на мрежа не е абсолютна защита, ако хора, носители на данни или доверени устройства могат да пренасят информация между средите.

В този смисъл въздушната междина не е свойство на една мрежа. Тя е процес, който трябва постоянно да бъде поддържан и контролиран.

Следващият въпрос е какво ще покажат разследванията

При танкерите окончателните доклади ще бъдат решаващи. Разследването на американската брегова охрана и ФБР трябва да установи откъде е започнала атаката срещу VL Prosperity и какво точно е било засегнато. При Vivit Africa предстои да стане ясно дали твърденията на екипажа за намеса в системите за безопасност ще бъдат потвърдени от техническите данни.

Междувременно операторите трябва да знаят кои корабни контролни системи имат връзки с външни доставчици, как се осъществява достъпът до тях и кои идентичности могат да достигнат до критичните функции.

Това е по-важно от самия въпрос дали дадена система е „свързана с интернет“. Защото при съвременния кораб най-опасният път към OT може да не минава през директна интернет връзка, а през легитимен доставчик, отдалечена поддръжка, компрометирана идентичност или преносим носител.

e-security.bg

Подобни

Киберрискът в енергетиката вече е финансов и геополитически риск
7.10.2026
2427999-power-plant-1367316_640
Health-ISAC поема ръководството на европейския съвет на ISAC организациите
7.10.2026
Health-ISAC_default-sharing-image
САЩ отделят $100 млн. за киберзащита на малки и селски електроразпределители
7.10.2026
analogicus-electricity-8332319_640
Дигиталният риск може да спре пристанище, дори когато OT системите работят
7.10.2026
mammela-color-7401750_640
Вълна от бомбени заплахи към институции е изпратена чрез компрометирана чужда инфраструктура
6.10.2026
bulgaria
ИИ до 2027 г.: скоростта на атаките се превръща в новото оръжие
6.10.2026
fszalai-wormhole-7770303_640

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy