Die US-Behörden haben bestätigt, dass Hacker in die Netzwerke zweier Öltanker eingedrungen sind, die Kurs auf die texanische Küste nahmen. Bei einem der Schiffe, dem Supertanker VL Prosperity, sollen die Angreifer nach Darstellung iranischer Staatsmedien bis in das Antriebssystem vorgedrungen sein. Der Fall zeigt, wie verwundbar die hochvernetzte Schifffahrt ist – und wie schwer die Urheberschaft zu klären bleibt.
Ein Supertanker und ein zweites Schiff
Die VL Prosperity ist ein Very Large Crude Carrier (VLCC) unter liberianischer Flagge: 333 Meter lang, Baujahr 2015, mit einer Tragfähigkeit von rund 319.500 Tonnen und einem Fassungsvermögen von etwa 2,3 Millionen Barrel Rohöl [1] [6]. Das Schiff verließ am 1. August den ägyptischen Ölterminal Sidi Kerir mit Kurs auf Galveston in Texas [2] [6]. Betreiber ist nach Angaben des US-Senders CBS die in Südkorea ansässige HMM Ocean Service Co., Ltd., die bestätigte, dass die Küstenwache das Schiff geentert habe [2]. HMM erklärte, man verfüge über "strenge Cyber-Protokolle" zum Schutz der Schiffe [2].
Neben der VL Prosperity wurde ein zweites, bislang nicht öffentlich benanntes Schiff geentert. Nach Angaben des "Wall Street Journal" geschah dies am 24. August, nachdem beide Tanker den Golf von Mexiko erreicht hatten [4].
Wie die Angreifer vordrangen
Die öffentlich verfügbaren Details zum Angriff stammen überwiegend aus iranischen Staatsmedien. Die Nachrichtenagentur Mehr berichtete am 20. August, die VL Prosperity sei am 7. August attackiert worden, während sie die Straße von Gibraltar passierte [1] [4]. Unter Berufung auf ein namentlich nicht genanntes Crewmitglied hieß es, die Angreifer seien in den Maschinenraum eingedrungen, hätten den Kühlmittelfluss reduziert, die Motordrehzahl erhöht und in die Kraftstoff- und Schmierölsysteme eingegriffen [1] [2]. Zudem sollen sie auf Navigations- und Ladungssysteme zugegriffen und die Kommunikation des Schiffs rund 30 Stunden lang unterbrochen haben [1] [4].
Rob Lee, Chef des auf industrielle Steuerungssysteme spezialisierten Sicherheitsunternehmens Dragos, hält die technischen Angaben des iranischen Berichts für plausibel: "Die Details, die sie veröffentlicht haben, passen genau", sagte er CBS [1]. Belege für die Urheberschaft lieferte der Bericht damit jedoch nicht.
Wie die Angreifer konkret in das Antriebssystem gelangten, ist bislang nicht öffentlich geklärt. Fachleute verweisen auf die grundsätzliche Schwachstelle moderner Frachtschiffe: Immer mehr Systeme – Navigation, Antrieb, Ruder, Ballast – sind über Satellitenkommunikation mit dem Internet verbunden. Auf vielen Schiffen trennt eine einzige Firewall die Satellitenverbindung von den kritischen Bordsystemen; dahinter liegt häufig ein gemeinsames Netzwerk für Navigation, Antrieb und Kommandostand [1]. Angriffspunkte sind laut Sicherheitsfachleuten WLAN, Kurzwellenfunk und SATCOM-Verbindungen – oder schlicht ein infizierter USB-Stick [4].
Was an Bord geschah – und was belegt ist
Die Küstenwache hat den Vorfall inzwischen bestätigt, ohne sich auf die iranische Darstellung festzulegen. Wie Homeland Security Today unter Berufung auf US-Beamte berichtete, fanden FBI und Küstenwache Belege dafür, dass Hacker auf das Antriebssystem des Tankers zugegriffen hatten [7]. Konteradmiral Amy Grable, Kommandeurin des US Coast Guard Cyber Command, sagte CBS, die Ermittler hätten nach der Überprüfung der IT- und Bordsysteme "bösartige Cyberaktivitäten" gefunden [1]. Ein gemeinsames Statement von FBI und Küstenwache stellte zugleich fest, es gebe "keine Berichte über Betriebsstörungen, Instabilität des Schiffes, körperliche Gefahr für die Besatzung oder Umweltauswirkungen" [3]. Grable betonte, bei der Enterung habe sich kein Hinweis ergeben, dass das Schiff nicht sicher zu navigieren gewesen sei [1].
Die Bewertung, wie weitreichend ein solcher Zugriff sein kann, geht auseinander. Grable nannte die Vorstellung eines ferngesteuerten Schiffs eine zutreffende Beschreibung des Risikos [1]. Der frühere Küstenwachen-Cyberbeamte Quinton DuBose zeigte sich skeptisch: "Ich wäre vorsichtig mit der Aussage, dass jemand einfach die Kontrolle über das Schiff übernehmen kann", sagte er. Realistischer sei, dass ein Angreifer einzelne Subsysteme so stark störe, dass der sichere Betrieb des Schiffes infrage stehe [1] [4].
Risiko für Häfen und Welthandel
Die Sorge der Behörden richtet sich weniger auf gestohlene Daten als auf die physischen Folgen. Grable warnte, ein erfolgreicher Angriff könne dazu führen, dass ein Schiff eine Wasserstraße blockiere oder eine Umweltkatastrophe auslöse [1]. Durch US-Häfen fließen nach ihren Angaben jährlich Waren im Wert von 5,4 Billionen Dollar; schon eine Verzögerung – etwa wenn ein Hafen auf manuellen Betrieb umstellen müsse – könne erhebliche Folgen haben [1]. Weltweit werden rund 80 Prozent der Güter auf dem Seeweg transportiert [4].
Der Vorfall ist kein Einzelfall. Die USA beobachten nach Angaben aus Branchenkreisen weltweit fast 20 Schiffe wegen ähnlicher Bedrohungen [5]. Mitte September meldete der LNG-Tanker Vivit Africa LNG, der unter Langfristcharter des Rohstoffhändlers Vitol steht, einen Systemausfall, den die Besatzung als möglichen Cyberangriff einstufte [5]. Die italienische Küstenwache begleitete das Schiff aus Sicherheitsgründen, ohne die Ursache klären zu können [5].
Iranische Spuren und offene Fragen
Die USA haben den Angriff bislang keinem Akteur öffentlich zugeschrieben. Iranische Staatsmedien verbreiteten die Darstellung jedoch früh und griffig: Vier Tage nach dem Mehr-Bericht veröffentlichte die Agentur Tasnim einen Artikel mit der Überschrift "Kein amerikanisches Schiff ist mehr sicher: Geben Kanonen den Codes den Vortritt?" [1] [2]. Hintergrund ist der Krieg der USA und Israels gegen Teheran, in dessen Verlauf im Februar der iranische Oberste Führer getötet wurde; seither werden iranisch unterstützten Hackern unter anderem Angriffe auf den Medizintechnikkonzern Stryker, das Nahverkehrssystem von Los Angeles und mehr als 100 Wasserwerke in den USA zugeschrieben [3].
DuBose warnte davor, die iranische Darstellung für bare Münze zu nehmen: Iran-nahe Akteure neigten dazu, ihre Cyberfähigkeiten zu übertreiben [1] [4]. Die Zuschreibung in Cyberfragen dauere oft Wochen oder Monate [1]. Grable zufolge vergleichen Ermittler die Taktiken, Techniken und Verfahren der Angreifer mit bekannten Akteuren [1].
Wie die Behörden reagieren
Die Küstenwache hat auf die wachsende Bedrohung organisatorisch reagiert: Wenige Tage vor Bekanntwerden des Falls richtete sie ein eigenes "Office of Maritime Cybersecurity Policy" ein, das als zentrale Stelle für die Cybersicherheitspolitik im Seeverkehr dienen soll [4]. Die Enterung der VL Prosperity war Grable zufolge eine von rund 40 bis 50 vergleichbaren Missionen des Cyber Protection Team innerhalb eines Jahres [1] [4]. Die Behörde will dem Betreiber Empfehlungen zur Schließung von Sicherheitslücken übermitteln [1].
Grable appellierte an die Branche, Netzwerksegmentierung, Phishing-Abwehr und grundlegende Cyberhygiene zu stärken: "Wir brauchen, dass alle aufpassen" [1]. Der technische Aufwand für einen Angriff sei womöglich geringer als angenommen – "nicht unbedingt besonders hoch", sagte sie, und verwies auf frei verfügbaren bösartigen Code sowie auf KI, die das Tempo erhöhe [1].
Einordnung
Der Fall VL Prosperity markiert eine Zäsur: Erstmals ist ein konkreter Verdacht dokumentiert, dass Angreifer von außen bis in die Antriebs- und Steuerungssysteme eines großen Handelsschiffs vorgedrungen sein könnten. Belegt ist bislang nur, dass es bösartige Cyberaktivität an Bord gab – nicht, wer sie verursachte und wie weit der Zugriff reichte. Für Reedereien und Hafenbetreiber ist die Botschaft dennoch eindeutig: Die Trennung von IT und operativer Technik an Bord ist vielerorts unzureichend. Solange die Urheberschaft offen bleibt, dürfte der Vorfall vor allem als Weckruf für eine Branche wirken, in der Sicherheit bislang vor allem physisch gedacht wurde.
