英国皇家海军发现,为特种部队提供支援的K3Scout无人艇,其部分摄像头会反复与位于中国的网络地址通信。军方随后切断这些设备的互联网连接,并对数据流向展开核查。英国国防部强调,目前没有证据显示敏感资料遭到访问或传输,但一艘面向隐蔽侦察和危险海域任务的平台竟出现异常外联,仍让供应链安全问题变得格外刺眼。
初步判断认为,异常信号可能是第三方摄像头内部中国制造部件发出的“心跳”信息,用于维持连接、检查状态或联系云端服务。问题在于,普通商用设备可以接受这种设计,军事平台却必须严格控制每一个外部接口。即使传出的只是设备状态,通信时间、艇只上线频率和网络位置等元数据,也可能被用于推断平台活动规律,因此海军选择直接断网止损。
K3Scout由英国KrakenTechnology集团建造,皇家海军以约1230万英镑采购20艘,纳入“蜂巢计划”。艇长约8.4米,最高航速可达55节,以25节航速巡航时航程约650海里,最多可持续执行30天任务,载荷能力约600公斤。它既能安装传感器,也能运送设备,在人员不宜靠近的区域承担侦察、警戒和支援任务。
这批无人艇与英国特种舟艇部队所在地普尔港联系密切,也被认为可能服务于霍尔木兹海峡等高风险水域的行动准备。报道还称,个别摄像头在艇只停用时仍可能保持工作状态。对特种作战单位而言,基地画面、出航时间、人员活动和载荷变化都属于敏感信息,即使没有证据证明遭窃,也足以触发更高等级的审查。
设备供应方此前宣称产品符合美国《国防授权法案》相关要求,但无人系统往往由导航、通信、摄像、计算和动力等大量外购模块拼装而成。“英国制造”不代表每个芯片和固件都来自英国,承包商也可能不了解下级供应商预装的联网功能。此次事件说明,军方审查不能只看整艇产地和品牌,还要追踪零部件、固件更新服务器以及默认账户设置。
英国海军接下来需要确认异常通信到底传递了什么、持续多久、涉及多少艘艇,并决定更换摄像头还是重写固件。更广泛的后果是,欧洲各国快速扩充无人装备时,可能被迫重新评估使用廉价商用部件的风险。无人艇能减少人员伤亡,却也把网络安全漏洞带到海上;如果传感器本身不可信,再先进的航程、速度和自动化能力都可能成为新的暴露面。