AIS: System zur Sicherung der Schifffahrt ist unsicher
Queen Mary 2 (2011 in Hamburg): seit 2000 Pflicht für Schiffe über 300 Tonnen (Bild: Werner Pluta/Golem.de)

AIS System zur Sicherung der Schifffahrt ist unsicher

Experten haben Sicherheitslücken im Schiffsüberwachungssystem AIS gefunden, über das Schiffsdaten übertragen werden. Durch die Schwachstellen können Daten gefälscht, Geisterschiffe erschaffen oder echte an eine vermeintlich andere Position versetzt werden.

Anzeige

Das automatische Identifikationssystem für Schiffe, das Automatic Identification System (AIS), soll eigentlich für mehr Sicherheit auf See sorgen. Zwei Experten des Computersicherheitsunternehmens Trendmicro haben jedoch Sicherheitslücken aufgedeckt, die eine Manipulation des Systems ermöglichen.

Schiffe über 300 Tonnen müssen seit dem Jahr 2000 mit AIS ausgestattet werden. Über das System werden automatisiert per Funk eine Reihe von Schiffsdaten gesendet, darunter Schiffstyp, Position, Kurs, Ziel, Geschwindigkeit sowie das Rufzeichen, um das Schiff kontaktieren zu können. Ziel ist in erster Linie mehr Sicherheit: Schiffe können einander erkennen und sich so ausweichen.

Verbreitung über das Internet

Die Daten werden über das Internet übertragen und können über Dienste wie Marine Traffic oder Vesseltracker abgerufen werden. Hier liegt auch die Schwäche des Systems: Marco Balduzzi und Kyle Wilhoit haben Sicherheitslücken bei einigen Dienstleistern festgestellt, die AIS-Informationen sammeln und zur Verfügung stellen. Sie haben aber auch Sicherheitslücken im AIS-Protokoll selbst gefunden, das von den Sendern auf den Schiffen genutzt wird.

Über diese beiden Schwachstellen hätten sie gezielte Angriff auf Schiffe durchführen können, schreiben sie im Security Intelligence Blog von Trendmicro: So sei es möglich, die Schiffsdaten zu modifizieren. Dadurch könne etwa die Identität eines Schiffes verschleiert oder die Angabe über die Ladung gefälscht werden.

Phantomschiffe erschaffen

Eine andere Möglichkeit sei, Phantomschiffe oder -seezeichen zu erschaffen und mit diesen den Schifffahrtsverkehr zu stören. Piraten könnten diese Lücken ausnutzen, indem sie die Position eines gekaperten Schiffs manipulieren und so verhindern könnten, dass dieses gefunden wird. Die Angriffe ließen sich mit einem handelsüblichen VHF-Funkgerät durchführen, das etwas modifiziert worden sei. So ein Funkgerät kostet rund 150 Euro.

Die Experten machen vier Ursachen für die Schwachstellen verantwortlich: So fänden keine Validitätsprüfungen statt. Es sei möglich, von einem beliebigen Ort aus AIS-Nachrichten zu senden. "Zum Beispiel lässt sich von einem Ort nahe New York eine Positionsangabe für ein Schiff senden, das vorgibt, sich im Golf von Mexiko zu befinden, und diese Nachricht wird ohne jede Rückfrage akzeptiert", erklären sie. Es fehle ein Zeitstempel, weshalb AIS-Daten zu einem späteren Zeitpunkt erneut eingespielt werden könnten. So könne die Position eines Schiffes repliziert werden.

Keine Authentifizierung, keine Verschlüsselung

Das Protokoll sehe keine Authentifizierung vor, so dass jeder Beliebige ein sogenanntes AIS-Telegramm erstellen könne. Schließlich sei das Signal unverschlüsselt und unsigniert. Dadurch sei es für Angreifer trivial, sie abzufangen und zu modifizieren.

Balduzzi und Wilhoit wollen ihre Erkenntnisse auf der Konferenz Hack In The Box vorstellen, die gegenwärtig in Kuala Lumpur stattfindet. Details wollen sie in einer Studie beschreiben und auf einer späteren Konferenz präsentieren.


HochdruckHummer 03. Dez 2013

Ich halte Deine Anmerkung nicht für sinnvoll. Genau auf diese Thematik wollte ich ja...

Endwickler 17. Okt 2013

Dieses System dient wohl, wenn ich die im Blog richtig verstehe, nur als Beispiel für...

Kommentieren



Anzeige

  1. Mitarbeiter/-in im Storage-Systemengineering
    Deutsche Bundesbank, Düsseldorf
  2. Entwicklungsingenieur (m/w) Software
    EBE Elektro-Bau-Elemente GmbH, Leinfelden-Echterdingen bei Stuttgart
  3. Senior Manager CRM (m/w)
    Kontron AG, Augsburg
  4. Produktmanager für digitales Entertainment / Product Owner (m/w)
    Media-Saturn Deutschland GmbH, Ingolstadt

 

Detailsuche


Folgen Sie uns
       


  1. Android 4.4.2

    Kitkat-Update für Motorola Razr HD wird verteilt

  2. Galaxy Note 4

    4,5 Millionen verkaufte Geräte in einem Monat

  3. Archos 50 Diamond

    LTE-Smartphone mit Full-HD-Display für 200 Euro

  4. Test Dreamfall Chapters Book One

    Neue Episode von The Longest Journey

  5. iPad Air 2 im Test

    Toll, aber kein Muss

  6. Nocomentator

    Filterkiste blendet Sportkommentare aus

  7. Gameworks

    Nvidia rollt den Rasen aus

  8. Rolling-Release

    Opensuse Factory und Tumbleweed werden zusammengeführt

  9. Project Ara

    Google will nicht nur das Smartphone neu erfinden

  10. Wildstar

    NC Soft entlässt Mitarbeiter



Haben wir etwas übersehen?

E-Mail an news@golem.de



Aquabook 3: Das wassergekühlte Gaming-Notebook
Aquabook 3
Das wassergekühlte Gaming-Notebook
  1. Nepton 120XL und 240M Cooler Master macht Wasserkühlungen leiser
  2. DCMM 2014 Wenn PC-Gehäuse zu Kunstwerken werden

Merkel auf IT-Gipfel: Netzneutralität wird erst im Glasfasernetz wichtig
Merkel auf IT-Gipfel
Netzneutralität wird erst im Glasfasernetz wichtig
  1. Digitale Verwaltung 2020 E-Mail soll Briefe und Amtsbesuche ersetzen
  2. Digitale Agenda Ein Papier, das alle enttäuscht
  3. Webmail Web.de kritisiert langsame De-Mail-Einführung der Regierung

Hoverboard: Schweben wie Marty McFly
Hoverboard
Schweben wie Marty McFly
  1. Design-Fahrzeuge U-Bahnen in London sollen autonom fahren
  2. Fahrassistenzsystem Volvos virtueller Lkw-Beifahrer soll Unfälle verhindern
  3. Computergrafik US-Forscher modellieren Gesichter in Videos dreidimensional

    •  / 
    Zum Artikel