輪船也能被黑,原因就在于其脆弱的消息系統。
船舶和集裝箱裝載計劃沒有用安全消息系統加以創建,航運公司、碼頭和港務局等航運相關實體之間,卻明顯有一系列冗長的電子消息交換。于是,惡意攻擊者可以隨意利用該漏洞,也就可以理解了。
基本上,大型船舶每天都要用BAPLIE系統裝卸數千個集裝箱,裝載貨物重量大約在20萬噸左右。該系統會通告港務局每一個集裝箱的安放位置,該船的制造商經常更新該系統。然而,如果客戶沒使用該系統最新版本,犯罪黑客就可修改發往海關的信息,模糊掉集裝箱的真實內容和重量。
司法部門無法檢查每一個集裝箱并監視高風險國家的發貨情況。如果黑客修改了該信息,調查人員就無法檢測被標為高風險的集裝箱了。
官方博客揭示,該威脅是真實存在的,任何人都能進行此類黑客活動。該消息系統中的漏洞可能影響到輪船的日常職能,讓輪船不能在24-48小時內完成裝卸工作,而是花費數周時間手工盤點貨物。而且,該裝載規劃軟件本用于將重型集裝箱安置在貨倉底部,以確保重心放低,保持平衡,但這一平衡卻因漏洞的存在而可能被打破。
想想看,如果黑客篡改裝載計劃,故意打破貨輪平衡,會出現什么狀況?修改數據,讓起重機無意中把重型集裝箱放到頂部或一側會怎樣?雖然某些平衡動作是自動的,但轉移泵可能無法應對意料之外的快速失衡情況。
——Pen Test Partners安全顧問肯·芒羅
Pen Test Partners已經警告過輪船和終端間的U盤數據交換情況,主要是因為可能往系統中引入惡意軟件——安裝了裝載規劃軟件的計算機也會被用于上網或發郵件。研究人員宣稱,輪船裝載規劃和各個港口之間的互動是十分關鍵的,于是U盤登場,想讓裝載計劃可以安全傳給港口。
簡單>>USB>>漏洞。這就是攻擊的時機。后果就是對經濟、環境,乃至人命的威脅。
鑒于已經有證據表明,港口集裝箱內高價值貨物因內部訪問被盜,Pen Test Partners呼吁運營商、終端和港口進行深入的消息系統審查,減少被黑威脅。