AIS: System zur Sicherung der Schifffahrt ist unsicher
Queen Mary 2 (2011 in Hamburg): seit 2000 Pflicht für Schiffe über 300 Tonnen (Bild: Werner Pluta/Golem.de)

AIS System zur Sicherung der Schifffahrt ist unsicher

Experten haben Sicherheitslücken im Schiffsüberwachungssystem AIS gefunden, über das Schiffsdaten übertragen werden. Durch die Schwachstellen können Daten gefälscht, Geisterschiffe erschaffen oder echte an eine vermeintlich andere Position versetzt werden.

Anzeige

Das automatische Identifikationssystem für Schiffe, das Automatic Identification System (AIS), soll eigentlich für mehr Sicherheit auf See sorgen. Zwei Experten des Computersicherheitsunternehmens Trendmicro haben jedoch Sicherheitslücken aufgedeckt, die eine Manipulation des Systems ermöglichen.

Schiffe über 300 Tonnen müssen seit dem Jahr 2000 mit AIS ausgestattet werden. Über das System werden automatisiert per Funk eine Reihe von Schiffsdaten gesendet, darunter Schiffstyp, Position, Kurs, Ziel, Geschwindigkeit sowie das Rufzeichen, um das Schiff kontaktieren zu können. Ziel ist in erster Linie mehr Sicherheit: Schiffe können einander erkennen und sich so ausweichen.

Verbreitung über das Internet

Die Daten werden über das Internet übertragen und können über Dienste wie Marine Traffic oder Vesseltracker abgerufen werden. Hier liegt auch die Schwäche des Systems: Marco Balduzzi und Kyle Wilhoit haben Sicherheitslücken bei einigen Dienstleistern festgestellt, die AIS-Informationen sammeln und zur Verfügung stellen. Sie haben aber auch Sicherheitslücken im AIS-Protokoll selbst gefunden, das von den Sendern auf den Schiffen genutzt wird.

Über diese beiden Schwachstellen hätten sie gezielte Angriff auf Schiffe durchführen können, schreiben sie im Security Intelligence Blog von Trendmicro: So sei es möglich, die Schiffsdaten zu modifizieren. Dadurch könne etwa die Identität eines Schiffes verschleiert oder die Angabe über die Ladung gefälscht werden.

Phantomschiffe erschaffen

Eine andere Möglichkeit sei, Phantomschiffe oder -seezeichen zu erschaffen und mit diesen den Schifffahrtsverkehr zu stören. Piraten könnten diese Lücken ausnutzen, indem sie die Position eines gekaperten Schiffs manipulieren und so verhindern könnten, dass dieses gefunden wird. Die Angriffe ließen sich mit einem handelsüblichen VHF-Funkgerät durchführen, das etwas modifiziert worden sei. So ein Funkgerät kostet rund 150 Euro.

Die Experten machen vier Ursachen für die Schwachstellen verantwortlich: So fänden keine Validitätsprüfungen statt. Es sei möglich, von einem beliebigen Ort aus AIS-Nachrichten zu senden. "Zum Beispiel lässt sich von einem Ort nahe New York eine Positionsangabe für ein Schiff senden, das vorgibt, sich im Golf von Mexiko zu befinden, und diese Nachricht wird ohne jede Rückfrage akzeptiert", erklären sie. Es fehle ein Zeitstempel, weshalb AIS-Daten zu einem späteren Zeitpunkt erneut eingespielt werden könnten. So könne die Position eines Schiffes repliziert werden.

Keine Authentifizierung, keine Verschlüsselung

Das Protokoll sehe keine Authentifizierung vor, so dass jeder Beliebige ein sogenanntes AIS-Telegramm erstellen könne. Schließlich sei das Signal unverschlüsselt und unsigniert. Dadurch sei es für Angreifer trivial, sie abzufangen und zu modifizieren.

Balduzzi und Wilhoit wollen ihre Erkenntnisse auf der Konferenz Hack In The Box vorstellen, die gegenwärtig in Kuala Lumpur stattfindet. Details wollen sie in einer Studie beschreiben und auf einer späteren Konferenz präsentieren.


HochdruckHummer 03. Dez 2013

Ich halte Deine Anmerkung nicht für sinnvoll. Genau auf diese Thematik wollte ich ja...

Endwickler 17. Okt 2013

Dieses System dient wohl, wenn ich die im Blog richtig verstehe, nur als Beispiel für...

Kommentieren



Anzeige

  1. Senior SPS-Programmierer (m/w)
    Aker Solutions, Erkelenz
  2. Software Architekt (m/w)
    Bosch Sensortec GmbH, Reutlingen
  3. Softwareentwickler (m/w) für mathematische Optimierungsmodelle in der Energiewirtschaft
    Decision Trees GmbH, München
  4. Softwareentwickler (m/w) für IT-Anwendungen
    TQ-Systems GmbH, Seefeld (Oberbayern)

 

Detailsuche


Folgen Sie uns
       


  1. Icann

    Länderdomains sind kein Eigentum

  2. LG

    Update soll Abschalt-Bug beim G3 beseitigen

  3. Square Enix

    Final Fantasy 14 zwei Wochen kostenlos

  4. Google und Linaro

    Android-Fork für Modulsmartphone Ara

  5. Wachstumsmarkt

    Amazon investiert 2 Milliarden US-Dollar

  6. Orbit

    Runtastic präsentiert neuen Fitness-Tracker

  7. Accelerated Processing Unit

    Drei 65-Watt-Kaveri im Handel erhältlich

  8. F1 2014

    New-Gen-Konsolen fahren hinterher

  9. Vectoring

    Telekom wird 100-MBit/s-VDSL anfangs für 35 Euro anbieten

  10. Mtgox

    Polizei ermittelt wegen Diebstahls



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Google: Youtube und der falsche Zeitstempel
Google
Youtube und der falsche Zeitstempel
  1. Spielevideos Google soll 1 Milliarde Dollar für Twitch.tv zahlen
  2. Videostreaming Youtube-Problem war ein Bug bei Google
  3. Videostreaming Telekom sieht Youtube-Problem erneut bei Google

Liebessimulation Love Plus: "Ich hoffe, du wirst für immer schön bleiben"
Liebessimulation Love Plus
"Ich hoffe, du wirst für immer schön bleiben"
  1. PES 2015 angespielt Neuer Ball auf frischem Rasen
  2. Metal Gear Solid - The Phantom Pain Krabbelnde Kisten und schwebende Schafe

LG 34UM95 im Test: Ultra-Widescreen-Monitor für 3K-Gaming
LG 34UM95 im Test
Ultra-Widescreen-Monitor für 3K-Gaming
  1. Free-Form Display Sharp zeigt LCD mit kurvigem Rahmen
  2. Eizo Foris FS2434 IPS-Display mit schmalem Rahmen für Spieler
  3. Philips 19DP6QJNS Klappmonitor mit zwei IPS-Displays

    •  / 
    Zum Artikel