Разпространението на кибератаките срещу морския сектор се е удвоило през 2025 г., сочи доклад на южнокорейската компания за сигурност Cytur, подхранено от рязко увеличение на зловредния софтуер и на разпределените атаки за отказ на услуга (DDoS). Сред най тревожните примери са случаи на проникване на високо ниво в бреговата верига за доставки, което дава на нападателите ценна информация за системите, а понякога и отдалечен достъп на равнище цял флот. Други стигат до сценарии от най лошия тип, унищожено оборудване, компрометирани системи за електронни навигационни карти Електронна картографска информационна система (ECDIS) и дистанционно управление на клапани за баласт.
Хакерите стават все по добри в насочването към корабоплаването, показва докладът на Cytur, и имат причина, пари. Начините за достъп остават същите, използване на нищо неподозиращи членове на екипажа чрез фишинг имейли, пробив през незащитен обществен Wi Fi, който екипажът използва, или проникване на борда чрез компрометиран USB носител, било чрез подкупване на моряк да го използва, било по невнимание.
Но киберзаплахите намират все повече начини да монетизират информацията за плавателните съдове, като я криптират и я държат като заложник срещу откуп от оператора, или като я откраднат и продадат на трети страни в Тъмната мрежа (Dark Web).
Сред незаконните стоки, които се предлагат за продажба онлайн, са корабни дневници, манифести за товарите, проектни схеми на кораби и лични данни на екипажа, посочва Cytur. Често операторът плаща, за да избегне публикуването на вътрешни записи. Една често срещана атака с рансъмуер включва криптиране на Планираната система за поддръжка (PMS) на кораба, което принуждава оператора да плати, за да възстанови дневниците на плаването.
Атаките с рансъмуер и кражбата на данни често се срещат в региони с интензивен трафик, като азиатските води и големите пристанищни хъбове, съобщи Cytur.
Друга разпространена форма на атака е разпределената атака за отказ на услуга (DDoS), груба по замисъл вълна от автоматизирана активност, която залива мрежата и изтласква легитимния трафик. Хакерите могат да превземат уязвими бордови рутери и друга ИТ инфраструктура, след което да я използват, за да изпращат толкова много заявки, че да претоварят капацитета на сателитната комуникационна връзка на кораба, временно оставяйки го без възможност да обменя съобщения с офиса на компанията.
По притеснителни обаче са пробивите, насочени към изключване или превземане на корабни системи. Атаката на „Lab Dookhtegan“ („зашити устни“) срещу ирански тонаж миналата година беше тревожен пример. Групата заплахи систематично е атакувала ирански доставчик на сателитни комуникации, Fanava, за да осъществи удар високо по цифровата верига за доставки на държавния флот от танкери на Иран.
След като прониква във Fanava, Lab Dookhtegan получава контрол на равнище флот върху услуги за глас през интернет протокол (VoIP) от кораб към бряг, което затруднява плавателните съдове да комуникират с офиса на компанията или с пристанищните власти.
Докато разполага с достъп до корабните мрежи, групата Lab Dookhtegan е откраднала корпоративни документи, принадлежащи на иранските държавни компании NITC и IRISL, след което ги е публикувала онлайн. Когато приключва мисията си по достъп, тя унищожава корабните модеми, като презаписва разделената памет, което налага физическа подмяна на хардуера.
Друга напреднала атака по веригата за доставки е имало през октомври, когато японският производител на радари и ECDIS Furuno е бил ударен от рансъмуер. Групата, известна като Rhysida, е откраднала вътрешни данни на Furuno и е заплашила да ги публикува, като паралелно е криптирала данните на компанията, е деактивирала резервни сървъри и е поискала плащане. Атаката временно е нарушила обслужването, обновленията и доставките на части за Furuno.
Най тревожни може да се окажат хакерските атаки срещу оперативните технологии (OT), като системи за управление на двигателите и системи за баластни води. Cytur предупреждава, че протоколите за отдалечен достъп, вградени в електрониката на оборудването и използвани от екипи на производители на оригинално оборудване (OEM) за дистанционна диагностика и промени, остават уязвимост. Ако хакер успее да контролира дистанционно мощността на двигателя или баластирането, резултатите могат да бъдат катастрофални.
В перспектива Cytur очаква атаките, подпомагани от агенти на изкуствен интелект (AI), да станат по масови и прогнозира, че тази година ще бъде началото на ера на „автономни атаки“ с до голяма степен или изцяло управлявани от AI хакерски кампании. Това ще намали нуждата от умения в киберпрестъпността и ще отвори вратата за по голям брой желаещи да станат хакери, прогнозира консултантската компания.
„Данните за инцидентите през 2024 и 2025 г. доказват, че киберсигурността в морския сектор вече не е „опция“, а въпрос, пряко свързан с „правото на кораба да оперира“, заяви Чо Йон Хюн, главен изпълнителен директор на Cytur.
