美国海岸警卫队人员和联邦调查局(FBI)探员上月登上了两艘驶往得克萨斯州的能源油轮,原因是这两艘船在驶向美国途中遭到了网络攻击,美国官员表示。
其中一艘是“VL Prosperity”号,这是一艘悬挂利比里亚国旗的原油油轮,全长1093英尺,目的地是得克萨斯州加尔维斯顿。伊朗官方媒体在事件发生后不久便确认了该船身份,并声称黑客已侵入其推进、导航和货物系统,导致通信中断30小时。
海岸警卫队尚未公开将攻击归咎于伊朗。但美国海岸警卫队网络司令部司令、海军少将艾米·格拉布尔在接受哥伦比亚广播公司新闻频道独家采访时表示,调查人员确实发现了恶意网络行为者的证据。
“他们首先对船上的信息技术和其他系统进行了评估,确实发现了恶意网络活动,”格拉布尔说。
美国正在调查这两起网络攻击是否有关联,以及伊朗或其他外国对手是否是幕后黑手。
“VL Prosperity”号是一艘所谓的超级油轮——长度超过三个足球场,可运载约230万桶石油。
公开船舶数据显示,该船于8月1日从埃及西迪凯里尔石油码头出发前往加尔维斯顿。美国官员称,该船在网络攻击发生前后在直布罗陀海峡附近减速,随后继续穿越大西洋驶向美国。
伊朗媒体8月20日报道称,“VL Prosperity”号于8月7日在穿越直布罗陀海峡时遭到攻击。媒体援引一名未具名船员的话称,黑客侵入了机舱,降低了发动机冷却流量,提高了发动机转速,并干扰了燃油系统。
Dragos公司首席执行官罗布·李表示,伊朗报道中的技术细节在技术上是合理的,但他警告称,当局尚未公布事件幕后黑手。Dragos是一家专注于运营技术的工业网络安全公司。
“根据我们对这类车辆、船舶及类似系统的了解,他们公布的细节非常准确,”李说。“他们所说的一切都非常真实。”
次日,即8月21日,海岸警卫队网络人员、执法人员、一名船舶检查员和FBI网络行动小组操作员登船,为期四天。
格拉布尔说,海岸警卫队团队接到跨部门合作伙伴的警报后,与FBI一同出海登船——这是海岸警卫队网络保护团队过去一年中执行的约40至50次任务之一。
她说,调查人员正在搜寻恶意软件,并梳理信息技术系统以根除恶意活动。
“我们真正担心的是,那些IT系统与船上控制推进、导航及其他对船舶安全至关重要的系统相连,”格拉布尔补充道。
通常情况下,调查人员会收集数据,随后进行分析。格拉布尔告诉哥伦比亚广播公司新闻频道,海岸警卫队计划向船东提供修补漏洞的建议。她强调,响应团队登船时并未发现任何表明该船已不适合航行的证据。
越来越多的现代商船运行在互联网连接系统上,依赖这些系统进行导航、推进、操舵、压载及其他关键机械操作。一次穿透这些运营系统的网络攻击可能被武器化或操纵。
“当这些船舶高度互联时,它们就容易受到网络威胁,”格拉布尔说,并警告称攻击可能导致“船舶阻塞水道、污染事件或对我们港口和水道造成任何其他形式的安全和安保危害”。
大型船舶在美国港口附近遭到入侵的危险,正是当局所担心的。
“我们当然担心碰撞、爆炸、任何阻塞航道使其他船舶无法安全进出港口的事件、污染事件——我们基本上担心所有这些问题,”格拉布尔说。
潜在的经济影响也是巨大的。格拉布尔说,每年有5.4万亿美元的贸易通过美国港口——这意味着即使是相对较小的中断,也可能带来高昂的经济代价。
“由于网络入侵造成的任何小延误,比如港口不得不转向人工操作,都会导致油轮和货船进出港口出现严重延误,”她说。
也许最令人担忧的是,格拉布尔说,技术门槛可能并不像公众想象的那么高。
攻击者需要多高的技术水平,才能从入侵计算机网络升级到操纵现代油轮上的机械?
“不一定需要那么高的技术水平,”格拉布尔告诉哥伦比亚广播公司新闻频道。“人们可以获取到恶意源代码。”
格拉布尔说,这些代码目前就可以获取,并补充说“人工智能正在加速我们需要采取行动的速度”。
她敦促运营方重点关注网络分段、钓鱼攻击和基本网络卫生。“仅仅采取基本预防措施就能阻止大多数此类事件的发生。”
在许多船舶上,卫星互联网连接与关键船上系统之间的屏障可能脆弱到仅有一道防火墙。
李表示,在那道防火墙之后,可能是一个共享网络,包含“导航、推进、压载、操舵、船舶指挥——所有东西都在一个共享网络上”。
李解释说,人工智能可能使这个问题更加严重,因为它可以帮助攻击者挑选出防护薄弱的系统,加速突破能源运输船上面向互联网的系统的尝试。
“我们认为是唯一保护的东西——并不是说你只应该有一层保护——恰恰是人工智能真正擅长的领域,”李说。
尽管如此,专家们承认,虽然较老的船舶可能没有同样的数字连接控制系统,但即使在现代船舶上,要触及关键机械仍然需要对船上环境有一定了解。
当被问及对船舶的网络访问是否可能构成某种形式的远程劫持时,格拉布尔称这是对更广泛风险的恰当描述。
“这是很好的概括方式,是的,这确实是一个令人担忧的问题,”她说。
李也认为,如果攻击者获得了立足点,这种情景是现实的。
“我确实认为存在现实的担忧,”李说,他描述了远程干扰海事资产、甚至使其搁浅的可能性。
但前海岸警卫队网络官员昆顿·杜博斯似乎对黑客能像遥控车辆一样简单接管整艘超级油轮的说法持怀疑态度。
“我会谨慎地说某人能直接控制船舶,”杜博斯说。“船舶是极其复杂的系统。”
他说,更现实的威胁可能是攻击者破坏一个或多个关键子系统,足以使船舶变得不安全。
“与其把它看作‘好,我要完全控制这个东西’,不如说是‘我能破坏哪些系统到影响安全操作、使船舶航行安全性降低的程度’,”杜博斯说。
美国尚未公开声明这两起网络攻击的幕后黑手。但伊朗官方媒体在美国当局公开承认登船之前,就已开始推送围绕“VL Prosperity”号事件的内容。
杜博斯强调,伊朗方面的说法仍未得到证实,并警告称与伊朗有关联的行为者往往急于夸大其网络影响力。
杜博斯补充说,网络空间中的归因可能需要数周或数月。
据格拉布尔称,调查人员通常会将攻击者的战术、技术和程序——实际上是他们的数字指纹——与已知威胁行为者进行比对。
“我们关注所谓的TTP,即某些对手使用的战术、技术和协议——有点像他们在如何获取系统访问权限、做什么以及有效载荷是什么方面留下的标志性指纹,”她说。
对于海岸警卫队网络司令部来说,日益增长的担忧是,随着船舶采用卫星通信并将IT网络与船上控制系统连接,越来越互联的船舶为攻击者创造了更多可乘之机。
“因为它们面向互联网,这就成为攻击者获取访问权限并在船舶上部署恶意活动的途径,”她说。
杜博斯说,业界应该认真对待这一威胁,同时不要认为所有船舶都突然容易受到远程接管。
他补充说,海事基础设施如此关键,以至于联邦政府“已越来越多地在该行业实施基线网络安全要求”。
格拉布尔对船东和运营方的警告直言不讳:“我们需要每个人都关注这个问题。”
热门跟贴