На конференции DEF CON 34 представители подразделения киберзащиты Береговой охраны США CGCYBER CPT Кеннет Мильтенбергер и Шейн Кансилла рассказали о технических средствах, которые обнаруживали на судах, связанных с деятельностью теневого флота. Речь шла о целой инфраструктуре сокрытия местоположения — от отключения автоматической идентификационной системы AIS до удалённого управления бортовыми системами и подделки судовых документов.
Система AIS нужна для передачи другим участникам морского движения названия судна, его координат и другой идентификационной информации. На части танкеров инспекторы находили сразу несколько транспондеров, между которыми экипаж мог переключаться. Смена устройств осуществлялась с помощью физически модифицированных Ethernet-кабелей и выведенных на мостик переключателей — так можно было быстро отключать один транспондер и подключать другой.
Другим распространённым инструментом были системы подмены навигационных данных. На борту обнаруживали оборудование и программное обеспечение, способное передавать ложные GPS-координаты. В наиболее примитивном варианте экипаж просто ограничивал работу антенны, физически прекращая передачу AIS-сигнала.
Компьютерная инфраструктура многих судов выглядела далеко не как профессиональная защищённая система. Специалисты находили нелицензионные навигационные программы, программное обеспечение, скачанное с торрент-ресурсов, и устаревшие операционные системы.
Удалённый доступ через AnyDesk, TeamViewer и Starlink
Для удалённого доступа использовались, в частности, AnyDesk, TeamViewer и ScreenConnect, причём часть этих программ могла оставаться доступной без дополнительного подтверждения со стороны экипажа. Чтобы обеспечить такие подключения, на отдельных старых танкерах устанавливались гражданские терминалы Starlink, работавшие отдельно от штатной системы связи судна. Через эти каналы внешние операторы могли получать удалённый доступ к бортовой IT-инфраструктуре.
Что происходило во время задержаний судов
Проблема становилась особенно серьёзной во время задержаний. В ряде случаев находившиеся на берегу операторы пытались дистанционно уничтожить или удалить данные с компьютеров судна ещё после начала операции. Из-за таких эпизодов Береговая охрана США изменила порядок проведения досмотров: специалисты по кибербезопасности должны подключаться к операции с самого начала и физически изолировать коммуникационное оборудование и серверы, чтобы предотвратить удалённое вмешательство в системы.
Промышленная инфраструктура и подделка документов
В другом блоке доклада речь шла о состоянии промышленной инфраструктуры танкеров. Использование пиратского программного обеспечения и необновляемых операционных систем открывало вредоносному ПО путь и в офисные компьютеры, и в системы промышленного управления ICS. Инспекторы фиксировали жалобы членов экипажей на самопроизвольные перезагрузки контроллеров балластных систем и некорректные срабатывания датчиков давления в танках.
Ещё одним направлением оказалась подделка документов. На судах обнаруживали цифровые инструменты, позволяющие оперативно менять содержание бумаг и воспроизводить необходимые печати. Благодаря этому смену названия, флага или иной идентификации судна сопровождали и изменения в данных AIS, и соответствующий набор поддельных документов.
Представленные материалы показывают, что сокрытие деятельности судов теневого флота может опираться одновременно на физическое переключение оборудования, подмену навигационных данных, удалённый доступ к бортовым системам и изменение документов.