На конференції DEF CON 34 представники підрозділу кіберзахисту Берегової охорони США CGCYBER CPT Кеннет Мільтенбергер та Шейн Кансілла розповіли про технічні засоби, які виявляли на суднах, пов'язаних із діяльністю тіньового флоту. Ішлося про цілу інфраструктуру приховування місцезнаходження — від вимкнення автоматичної ідентифікаційної системи AIS до віддаленого керування бортовими системами та підробки суднових документів.
Система AIS потрібна, щоб передавати іншим учасникам морського руху назву судна, його координати та іншу ідентифікаційну інформацію. На частині танкерів інспектори знаходили одразу кілька транспондерів, між якими екіпаж міг перемикатися. Зміну пристроїв здійснювали за допомогою фізично модифікованих Ethernet-кабелів і виведених на місток перемикачів — так можна було швидко вимикати один транспондер і підключати інший.
Другим поширеним інструментом були системи підміни навігаційних даних. На борту виявляли обладнання та програмне забезпечення, здатне передавати неправдиві GPS-координати. У найпримітивнішому варіанті екіпаж просто обмежував роботу антени, фізично припиняючи передачу AIS-сигналу.
Комп'ютерна інфраструктура багатьох суден виглядала далеко не як професійна захищена система. Спеціалісти знаходили неліцензійні навігаційні програми, програмне забезпечення, завантажене з торент-ресурсів, і застарілі операційні системи.
Віддалений доступ через AnyDesk, TeamViewer та Starlink
Для віддаленого доступу використовували, зокрема, AnyDesk, TeamViewer та ScreenConnect, причому частина цих програм могла лишатися доступною без додаткового підтвердження з боку екіпажу. Щоб забезпечити такі підключення, на окремих старих танкерах встановлювали цивільні термінали Starlink, які працювали окремо від штатної системи зв'язку судна. Через ці канали зовнішні оператори могли отримувати віддалений доступ до бортової IT-інфраструктури.
Що відбувалося під час затримань суден
Проблема ставала особливо серйозною під час затримань. У низці випадків оператори, які перебували на березі, намагалися дистанційно знищити або видалити дані з комп'ютерів судна вже після початку операції. Через такі епізоди Берегова охорона США змінила порядок досмотру: спеціалісти з кібербезпеки мають долучатися до операції від самого початку й фізично ізолювати комунікаційне обладнання та сервери, щоб запобігти віддаленому втручанню в системи.
Промислова інфраструктура та підробка документів
В іншому блоці доповіді йшлося про стан промислової інфраструктури танкерів. Використання піратського програмного забезпечення та неоновлюваних операційних систем відкривало шкідливому ПЗ шлях і в офісні комп'ютери, і в системи промислового управління ICS. Інспектори фіксували скарги членів екіпажів на самовільні перезавантаження контролерів баластних систем і некоректні спрацювання датчиків тиску в танках.
Ще одним напрямом виявилася підробка документів. На суднах знаходили цифрові інструменти, які дають змогу оперативно змінювати зміст паперів і відтворювати потрібні печатки. Завдяки цьому зміну назви, прапора чи іншої ідентифікації судна супроводжували і зміни в даних AIS, і відповідний набір підроблених документів.
Представлені матеріали показують, що приховування діяльності суден тіньового флоту може спиратися одночасно на фізичне перемикання обладнання, підміну навігаційних даних, віддалений доступ до бортових систем і зміну документів.
