FBI har bekreftet cyberangrep mot to kommersielle tankskip på vei mot Texas. Amerikanske myndigheter etterforsker om Iran eller en Iran-tilknyttet gruppe spilte en rolle, selv om myndighetene ikke offentlig har identifisert angriperne.

FBI bekrefter to cyberangrep mot tankskip

FBI bekreftet at cyberhendelser rammet to separate kommersielle fartøy i august.

Amerikanske cyberteam gjennomførte undersøkelser om bord på skipene 21. og 24. august. Begge fartøyene hadde reist gjennom Gibraltarstredet på vei mot havner i Texas.

Det ene tankskipet fraktet nesten 2,3 millioner fat olje. Det andre fartøyet planla samtidig å hente flytende petroleumsgass fra en annen havn i Texas.

Amerikanske myndigheter vurderer angivelig om Iran eller en Iran-tilknyttet gruppe kan ha gjennomført angrepene. Etterforskningen pågår imidlertid fortsatt, og myndighetene har ikke formelt knyttet noen aktør til noen av hendelsene.

Cyberteam går om bord på VL Prosperity

Myndighetene identifiserte ett av de berørte fartøyene som VL Prosperity, et Liberia-flagget tankskip for råolje.

Skipet forlot Egypts Sidi Kerir Oil Terminal 1. august. Det oppga Galveston i Texas som destinasjon og planla å ankomme 24. august.

VL Prosperity er 333 meter langt og har en dødvektkapasitet på 319 547 tonn. Det gikk inn i Mexicogolfen etter å ha reist fra Middelhavet.

Tre dager før forventet ankomst gikk imidlertid et spesialisert amerikansk team om bord på fartøyet for å undersøke et omfattende nettverkskompromiss.

Teamet inkluderte personell fra kystvaktens rettshåndhevelse, en fartøyinspektør og medlemmer av Coast Guard Cyber Protection Team. Operatører fra FBI Cyber Action Team deltok også i operasjonen.

Utenlandske aktører kompromitterer fartøyets nettverk

Kystvakten sa at etterforskerne fant indikasjoner på at utenlandske cyberaktører hadde kompromittert fartøyets nettverk.

Den felles ombordstigningen hadde som mål å undersøke både operasjonell teknologi og IT-systemer. Disse systemene støtter navigasjon, kommunikasjon og maskineri om bord på moderne kommersielle fartøy.

Cyberspesialister inspiserte skipet og arbeidet med å sikre infrastrukturen. Ifølge kystvakten fortsatte operasjonen i mer enn tre dager.

Myndighetene har ikke offentliggjort tekniske detaljer om angrepsvektoren. De har heller ikke forklart hvordan hackerne opprinnelig fikk tilgang til fartøyet.

Det andre tankskipet var på vei mot Texas

FBI bekreftet også en etterforskning av et annet cyberangrep mot et tankskip.

Det andre fartøyet, Kohaku, er 227 meter langt og seiler under Marshalløyenes flagg. Det planla å reise til en havn i Texas for å laste flytende petroleumsgass.

I likhet med VL Prosperity passerte Kohaku angivelig gjennom Gibraltarstredet. Sporingsdata for fartøy viste senere at det lå for anker nær Malta.

Myndighetene har ikke avslørt om de samme angriperne sto bak angrepene mot begge skipene. Likevel har de lignende rutene, destinasjonene og tidspunktene ført til en koordinert etterforskning.

Gibraltarstredet kan ha strategisk betydning

Begge fartøyene reiste gjennom Gibraltarstredet, som forbinder Middelhavet med Atlanterhavet mellom Spania og Marokko.

Rundt 300 skip bruker passasjen hver dag. Derfor representerer den et av verdens viktigste maritime flaskehalspunkter.

Trafikken gjennom Gibraltar har også økt som følge av forstyrrelser rundt Hormuzstredet. Dermed får ruten økende strategisk betydning for globale energiforsendelser.

Etterforskerne kan undersøke om skipenes ruter og last gjorde dem til attraktive mål. Amerikanske myndigheter har imidlertid ikke offentlig bekreftet noe motiv.

Iransk rapport hevder kommunikasjonen sviktet

Irans statseide Mehr News Agency identifiserte VL Prosperity før amerikanske myndigheter offentlig navnga fartøyet.

Med henvisning til et anonymt besetningsmedlem hevdet mediet at tankskipet mistet all kommunikasjon i 30 timer. Det hevdet også at angriperne fikk tilgang til systemer i maskinrommet.

Ifølge rapporten reduserte angriperne kjølestrømmen til motoren og økte motorturtallet. Mediet hevdet videre at de deaktiverte systemer knyttet til drivstoff- og motoroljetanker.

Amerikanske myndigheter har imidlertid ikke bekreftet disse tekniske påstandene. Derfor bør rapporten ikke behandles som en offisiell redegjørelse for hendelsen.

Mehr sa ikke at en bestemt gruppe hadde tatt på seg ansvaret. Likevel presenterte dekningen angrepet som en mulig advarsel fra Irans såkalte motstandsfront.

USA etterforsker mulig iransk forbindelse

Kystvakten beskrev hendelsen som ondsinnet cyberaktivitet utført av utenlandske aktører. Den navnga imidlertid ikke landet eller gruppen som var ansvarlig.

Andre rapporter sa at amerikanske myndigheter undersøker mulige forbindelser til Iran eller en Iran-tilknyttet organisasjon.

Tidspunktet for angrepene og fartøyenes ruter kan inngå i denne vurderingen. Dessuten kan iranske statlige mediers tidlige identifisering av VL Prosperity tiltrekke seg etterforskernes oppmerksomhet.

Ingen av disse faktorene beviser imidlertid iransk involvering. En formell attribusjon vil kreve sterkere tekniske bevis samt etterretningsmessig og operasjonell dokumentasjon.

Kystvakten rapporterer ingen fysiske konsekvenser

Kystvakten sa at den ikke hadde mottatt rapporter om ustabilitet på fartøyene eller fysisk fare for besetningsmedlemmer.

Myndighetene fant heller ingen miljøskader eller vedvarende forstyrrelser i skipenes drift. Cyberteamene skal ha begrenset de identifiserte truslene.

I tillegg roste kystvakten tankskipets kaptein, mannskap og selskapets personell for samarbeidet under etterforskningen.

Etaten fortsetter å kommunisere med fartøyeiere, havneoperatører og lokale maritime organisasjoner. Disse tiltakene har som mål å holde havneaktiviteten i gang på en trygg måte og uten avbrudd.

Maritime operatører oppfordres til å søke hjelp

Kystvakten oppfordret maritime selskaper til å be om anonym cyberhjelp før en hendelse eskalerer.

Kommersielle fartøy er i økende grad avhengige av tilkoblede operasjonelle systemer. Derfor kan et nettverksinnbrudd skape risikoer som går utover stjålne data eller utilgjengelig kommunikasjon.

Angripere kan forsøke å forstyrre navigasjon, fremdrift, drivstoffhåndtering eller motorovervåking. Selv begrenset tilgang kan forstyrre tidsplaner og påvirke havneoperasjoner.

De to cyberangrepene mot tankskipene viser hvorfor rederier må skille kritiske operasjonelle systemer fra generelle nettverk. De bør også begrense fjerntilgang, overvåke uvanlig aktivitet og opprettholde testede gjenopprettingsprosedyrer.


0 responses to “FBI etterforsker cyberangrep mot to tankskip på vei til Texas”