211service.com
Skibssporingshack får tankskibe til at forsvinde af syne
Et system, der bruges til at spore skibsfartøjer over hele verden, har vist sig let at blive kapret. Forskere fandt ud af, at det er muligt at få falske fartøjer til at dukke op, at rigtige fartøjer forsvinder og at udsende falske nødalarmer ved hjælp af billigt radioudstyr.
Selvfølgelig: Spoof-radiosignaler overbeviste en online skibssporingstjeneste om, at dette falske fartøj havde rejst på en sti nær Italien, der udtalte hackerudtrykket pwned, som beskriver et system, der er blevet kompromitteret af en angriber.
Forskere hos computersikkerhedsfirmaet Trend Micro opdagede problemet, som stammer fra mangel på sikkerhedskontrol i en teknologi kendt som Automatisk identifikationssystem , eller AIS, brugt af anslået 400.000 skibe på verdensplan. Skibe, der bruger systemet, sender et radiosignal med deres placering og nogle andre detaljer, så andre fartøjer og havnemyndigheder kan se et kort med alle nærliggende fartøjer vist i realtid. International Maritime Organisation regler gør AIS obligatorisk på passagerskibe og på fragtskibe over en vis størrelse. Fyrtårne, bøjer og andre marineinventar sender også deres placering ved hjælp af systemet.
Vi var virkelig i stand til at kompromittere dette system fra rodniveau, siger Kyle Wilhoit, en forsker med Trend Micros Future Threat Research-team. Ved at købe et AIS-udstyr til en værdi af 700 euro og forbinde det til en computer i nærheden af en havn, kunne forskerne opsnappe signaler fra nærliggende fartøjer og udsende modificerede versioner for at få det til at se ud for andre AIS-brugere, at et fartøj befandt sig et sted det var ikke.
Ved at bruge det samme udstyr og software er det muligt at tvinge skibe til at stoppe med at udsende deres bevægelser ved hjælp af AIS ved at misbruge en funktion, der lader myndigheder styre, hvordan nærliggende AIS-sendere fungerer. AIS-transmissioner kan også sendes ud, der får falske fartøjer eller strukturer som fyrtårne eller navigationsbøjer til at dukke op, og for at iscenesætte spoof-nødsituationer såsom en mand i vandet alarm eller kollisionsadvarsel. Ingen direkte angreb blev iscenesat på nogen rigtige fartøjer.
Forskerne viste, at deres spoof-signaler blev trofast gengivet på kortene leveret af onlinetjenester, der overvåger AIS-data, såsom denne . En onlinetjeneste blev narret til at vise en rigtig slæbebåd, der forsvinder fra Mississippi og dukker op igen på en Dallas-sø, og skildrer et falsk fartøj, der rejser ud for Italien på en kurs, der præciserede hackerbegrebet for et kompromitteret system: pwned.
AIS er et nemt mål, fordi signalerne i øjeblikket ikke har nogen godkendelses- eller krypteringsmekanisme, hvilket gør det nemt at bruge software til at lave et signal, der er designet til at gøre fortræd, siger Marco Balduzzi, en anden Trend Micro-forsker. Alle skibe derude er berørt af dette problem; det er ikke bundet til hardwaren, men til protokollen.
Skibe og marine myndigheder bruger også radar til at opdage andre fartøjer og forhindringer. Men AIS blev introduceret som et lettere og mere kraftfuldt alternativ, og folk er kommet til at stole på det, siger Wilhoit. Balduzzi og Wilhoit samarbejdede om forskningen med den uafhængige italienske sikkerhedsforsker Alessandro Pasta, og fremlagt deres resultater ved Hack In the Box-sikkerhedskonferencen i Kuala Lumpur onsdag.
Forskerne forsøgte at underrette flere internationale marine- og kommunikationsmyndigheder, men modtog kun et svar fra International Telecommunications Union , et FN-agentur, der beskæftiger sig med global kommunikationspolitik. De ser ud til at være med på at ændre protokollen, siger Wilhoit, men det er et af de grundlæggende problemer, der vil tage tid at løse. AIS udstyr har protokollen indbygget, så udrulning af en forbedret form for AIS kræver udskiftning af eksisterende udstyr.
Selv beslutningen om, hvordan AIS-protokollen og reglerne skal opdateres, kan tage lidt tid. Den Internationale Søfartsorganisation, et andet FN-agentur, er den internationale myndighed, der er mest direkte ansvarlig for AIS-design og brug, men en talsmand, Natasha Brown, fortalte MIT Technology Review at hun ikke var bekendt med, at der var blevet forelagt nogen forskning om AIS-sikkerhed for styrelsen. Dette spørgsmål er ikke blevet rejst formelt i IMO, så der har ikke været nogen [intern] diskussion eller IMO-anbefalinger eller vejledning.
Kun et formelt papir indsendt via en regering med IMO-medlemskab eller en organisation med rådgivende status ville føre til ethvert svar, sagde Brown.
Havmyndighederne kæmper allerede med en anden sikkerhedsudfordring for navigationen. I august brugte forskere fra University of Texas falske GPS-signaler til at styre en yacht på 80 millioner dollars ud af kurs (se Spoofere bruger falske GPS-signaler til at slå en yacht ud af kurs).