maritim
Cyberangrep øker – truer skipsfarten
I 2023 ble 72 selskaper i maritim næring rammet av løsepengevirus, hvorav tre norske. Det er ikke skipene, men rederiene som er mest utsatt for angrep.
Etter at containerskipet MS Dali mistet styringen og traff Francis Scott Key Bridge 26. mars, begynte spekulasjoner og rykter å gå: Skipet var hacket.
Den teorien har ikke norske eksperter troen på. Ondsinnete hackere, cyberkriminelle eller stater har mer treffsikre metoder for å ramme internasjonal skipsfart enn å overta styringen av ett enkelt skip.
– Den største trusselen mot maritim virksomhet er kriminelle som krypterer data og stiller løsepengekrav, sier administrerende direktør Lars Benjamin Vold i Norma Cyber til TU.
Nordic Maritime Cyber Resilience Centre (Norma Cyber) ble opprettet for tre år siden av Rederiforbundet og Den Norske Krigsforsikring for Skib (DNK). Hensikten er å samle informasjon, overvåke, analysere og varsle maritim sektor om cyberrelaterte trusler.
Norma dekker ikke bare skip og rederier med rundt 2500 skip, men også havner og andre deler av maritim næring som verft eller havbruk. Norma Cyber er nylig åpnet for nordiske medlemmer.
Denne uka kom Norma med sin årlige rapport. Antall løsepengekrav etter å ha kryptert data, er i voldsom vekst. Siste året har Norma logget 72 tilfeller, det vil si mer enn et krav i uka. Det har gått kraftig opp, fra 20 i 2021 til 50 i 2022. I Norge ble DNV og bilskipsrederiet UECC, samt et selskap på Vestlandet, rammet.
Tre trusler
Norma Cyber peker på tre ulike trusseltyper. De har forskjellige mål, metoder og ressurser.
- Statlige
- Kriminelle
- Hacktivisme
Stater kan ha interesse av å lage problemer for andre stater, institusjoner, selskaper og infrastruktur, eller stjele informasjon, patenter og forsvarshemmeligheter. De kan ha egne hackergrupper eller hyre inn hackere. Kina og Russland peker seg ut. Russland står også bak GPS-jamming som forstyrer navigasjonssystemer for skip og luftfart.
Kriminelle grupperinger er mest utbredt, og de er velorganiserte og ressurssterke. 90 prosent av cyberangrep utføres av kriminelle grupper. De ønsker å tjene penger, enten ved å kreve løsepenger for å låse opp krypterte data, levere tilbake, svindle eller selge informasjon. Hacktivister, altså politisk motiverte aktivister som er mer eller mindre organisert, er en mindre trussel for maritim sektor, mener Norma.
– Hacktivister er ute etter å skape blest om noe, har begrensede ressurser og ferdigheter og har nok i de fleste tilfeller lite å hente på å bryte seg inn i skipssystemer, sier Vold.
Frykt i USA
Norske rederier bygger stadig flere skip i Kina. Det er likevel liten grunn til å være redd for at kinesiske myndigheter får kontroll på skip av den grunn.
Rådgiver Line Falkenberg Ollestad i Rederiforbundet sier at de stadig får spørsmål om stater kan lure inn utstyr for å ta kontroll på enkeltfartøy.
– Vi vil ikke hausse opp slik frykt og advare mot å bygge i spesielle land eller verft. Vi må basere oss på fakta. Feilinformasjon er mer bekymringsfullt, sier Ollestad til TU.
I USA er det frykt for at kraner fra kinesiske leverandører kan brukes til spionasje og i verste fall lamme containerterminaler. Det er oppdaget kraner utstyrt med «hemmelige» modemer og kommunikasjonsmuligheter.
En kongresskomite for nasjonal sikkerhet (Homeland Security Committee) mener å se et mønster av mistenkelige utstyrsinstallasjoner på Kina-kraner. Det skal være oppdaget kommunikasjonsutstyr som ikke er spesifisert i kontrakten som nødvendig for oppgraderinger og service.
Komiteleder Mark Green i Homeland Security Committee sier til Wall Street Journal at utstyret er eksempel på hvordan kinesiske myndigheter systematisk arbeider seg inn i USAs infrastruktur.
Følger med
Rederiforbundet og Norma Cyber mottok også varselet som gikk ut fra amerikanske myndigheter tidligere i år. Norma Cyber tar varselet på alvor, men ser ikke at dette endrer situasjonsbildet i større grad.
Det er teknisk mulig å legge inn slike bakdører, men det vil være svært krevende. Lars Vold påpeker at det er mange andre områder det vil være mer hensiktsmessig å følge med på i virksomhetenes sikkerhetsarbeid.
– Vi har sett på dette, men vurderer ikke dette som en ny utvikling eller trussel. Detter er en kjent problemstilling for oss, sier Vold.
Han påpeker at det ikke er verken enkelt, eller nødvendigvis hensiktsmessig, for en ondsinnet stat eller myndighet å legge inn utstyr eller programvare som kan overta kontrollen av skip.
Skip er ikke «standardvare» fra et verft. Det er sammensatt av utstyr fra en lang rekke leverandører fra mange land og der installasjon gjøres av produsenten. I tillegg er det krav til redundans og muligheten til å ta lokal kontroll på utstyret om bord på fartøy, slik det vil også kunne bidra som ekstra sikkerhetsventiler.
Stort skadepotensial
Cyberangrep mot operasjonell teknologi om bord på et skip eller kritiske systemer i havner og terminaler har et stort skadepotensial. Norma Cyber vurderer samtidig sannsynligheten for et slikt angrep til å være relativt lav. Likevel fokuserer senteret i økende grad på sikkerhet innen operasjonell teknologi, nettopp på grunn av det store skadepotensialet.
– Det er en iboende kompleksitet i skip og ikke et enkelt sted noen kan koble seg på og overta kommandoen, sier Vold.
I skipene er det mye innebygget sikkerhet i systemer. Ingen skip er helt like, ikke en gang i serier.
– Likevel vet vi at slike angrep er teknisk mulig, så vi følger utviklingen og trussellandskapet veldig tett. Blant våre medlemmer er det økt interesse for denne problemstillingen, sier Vold.
Skytjenester
Skipene blir mer sårbare etter hvert som stadig flere får direkte satellittkommunikasjon, som blant annet Elon Musks rimelige alternativ Starlink. Mer og mer kritisk informasjon er tilgjengelig online via skytjenester. Autonomi og autonome skip vil også være mer utsatt.
Norma er opptatt av å forstå hva cyberkriminelle vil oppnå og hvordan de kan nå målet enklest mulig.
– Situasjonsbildet er at brorparten av angrep skjer mot IT eller skysystemene til maritime virksomheter. Vi assisterte medlemmer i å håndtere 49 hendelser i løpet av 2023, sier Vold.
Vold påpeker at selv om et angrep kun rammer virksomhetenes IT- systemer på land, vil for eksempel et rederi eller en havn bli kraftig rammet om salgs-, booking og faktureringssystemer krypteres eller slås ut på annen måte.
Som eksempel viser han til Maersk og Colonial Pipeline.
Bestilling og faktura
Maersk ble i 2017 sammen med en lang rekke andre, utsatt for et løsepengevirus, Petya. Det var ikke skipene eller flåtestyring som ble rammet, men Windows-PC-er på hovedkontoret i København og andre deler av verden
For det amerikanske oljerørledningsselskapet Colonial Pipeline var angrepet rettet mot betalings- og støttesystemer.
– Colonial Pipeline ville ikke få betalt for oljen om de fortsatte å sende den gjennom rørene og stengte derfor heller ned hele driften, sier Vold.
Havner kan være vel så utsatt som skip, påpeker Vold. De har kritiske IT-systemer som kan ramme vitale logistikkjeder med mange berørte aktører – både på land og på sjøen. Skip får ikke losset, eller de kan ikke legge til og må ligge for anker i lang tide. Containere og varer blir ikke kjørt ut eller inn. Det kan medføre til knapphet på alt fra mat og medisiner til drivstoff og verktøy.
Norma råder sine medlemmer til å tenke verst tenkelige scenario og være best mulig rustet.
Dersom man først blir rammet, gjelder det å ha rutiner og systemer for å starte opp igjen raskt – forutsatt at man har backup.