Twee olietankers die op weg waren naar Texas kregen te maken met cyberaanvallen op tankers, waarna Amerikaanse opsporingsdiensten aan boord gingen. Volgens berichten van CBS News, met verwijzing naar betrokken functionarissen, werden de schepen opgehouden en onderzocht nadat een cyberverstoring de vaart tijdens de reis richting de Verenigde Staten had beïnvloed.
De Amerikaanse Coast Guard en de FBI richtten hun aandacht op zowel de IT-omgeving als andere systemen aan boord. Daarbij bleek uit de eerste inspectie dat er geen aanwijzingen waren dat het schip onveilig was om verder te opereren, al is het onderzoek naar de exacte oorzaak en eventuele koppeling tussen incidenten nog gaande.
Wat er met de tankers gebeurde
De eerste tanker die werd genoemd is de VL Prosperity, een ruwe-olie tanker met een Liberiaanse vlag. Het schip vertrok op 1 augustus vanuit Egypte richting Galveston, Texas, op basis van door CBS News aangehaalde gegevens van scheepsvolgregisters.
Iran’s Mehr News Agency meldde op 20 augustus dat de aanval volgens eigen informatie had plaatsgevonden op 7 augustus, terwijl de tanker door de Straat van Gibraltar voer. Volgens die berichtgeving zou de indringing zelfs hebben bereikt tot in de machinekamer (engine room).
De beschrijving in het bericht is concreet: koelstroom zou zijn vertraagd, waardoor motorparameters anders gingen lopen, en ook de aanvoer van brandstof zou zijn beïnvloed. Daarnaast zouden aanvallers toegang hebben gekregen tot navigatie- en lading(systemen), terwijl de communicatie van het schip voor ongeveer dertig uur zou zijn onderbroken.
Ingrijpen en onderzoek: Coast Guard en FBI aan boord
Een dag na de publicatie van Mehr News Agency werd de VL Prosperity benaderd door een team met Coast Guard-cyberspecialisten, wetshandhaving, een scheepsinspecteur en leden van de FBI Cyber Action Team. Dat team bracht vier dagen aan boord door om de situatie te beoordelen en sporen te verzamelen.
Ook de tweede tanker werd gemeld in de berichtgeving: volgens het Wall Street Journal vond boarding plaats op 24 augustus. Die boarding gebeurde nadat het schip was aangekomen in de Golf van Mexico.
Volgens Rear Adm. Amy Grable, commandant van de Coast Guard Cyber Command, is er na inzage in de IT- en andere aan boord systemen wel degelijk bewijs gevonden voor de aanwezigheid van een kwaadaardige cyberactor. Ze gaf daarbij ook aan dat de inspectie geen bevindingen opleverde die erop wezen dat de tanker onveilig was om te blijven opereren.
Grable zei bovendien dat dit soort boardingen niet uniek zijn: volgens haar gaat het om een reeks van naar schatting 40 tot 50** vergelijkbare acties van de Coast Guard Cyber Protection Team gedurende het afgelopen jaar.
Kan een aanvaller een schip volledig overnemen?
In de berichtgeving klinkt ook een kritische nuance door. Quinton DuBose, een voormalig Coast Guard-cyberfunctionaris, betoogt dat het idee dat hackers een grote tanker als “volledige overname” in handen krijgen minder realistisch is. In plaats daarvan ziet hij een scenario waarin een aanvaller juist voldoende individuele systemen verslechtert om veilig bedrijf lastig of riskant te maken.
Dat onderscheid is belangrijk voor de manier waarop organisaties risico’s inschatten. Zelfs zonder “volledige controle” kan een verstoring van één of meerdere cruciale functies al betekenen dat een schip moet worden geïnspecteerd, vertraging oploopt of dat er extra operationele veiligheidsmaatregelen nodig zijn.
Verbinding tussen incidenten en staatsrol: nog onduidelijk
Onderzoekers werken nog uit of de twee tankerinancieringen met elkaar samenhangen. Daarnaast is niet vastgesteld of Iran of een andere staat of actor verantwoordelijk is.
DuBose waarschuwde bovendien voor voorzichtigheid met de berichtgeving die aan Iran gelinkt is. Volgens hem overschatten Iran-gerelateerde actoren in het verleden nogal eens hun eigen cybercapaciteiten of de impact die ze beweren te hebben gerealiseerd.
Waarom de maritieme sector zo kwetsbaar is
Deze gebeurtenis past in een bredere zorg die al langer terugkomt in de cybersecuritygemeenschap: de maritieme sector leunt voor een deel op oudere OT-systemen (operationele technologie) die niet altijd goed worden beheerd. Ook satellietcommunicatie en verbonden IoT-apparaten kunnen het aanvalsvlak vergroten.
Volgens de berichtgeving kunnen aanvallers via verschillende routes toegang proberen te krijgen, bijvoorbeeld via wifi, HF-radio of SATCOM. Een heel praktische route is ook genoemd: toegang via een besmette USB-stick. Na succesvolle compromittering kan een aanvaller volgens experts niet alleen systemen verstoren, maar in het ergste geval ook invloed krijgen op functies die cruciaal zijn voor varen, zoals stuur- of navigatiegedrag.
Naast ransomware—dat in de sector al vaker tot operationele verstoring heeft geleid—worden ook zwaardere scenario’s genoemd. Denk aan GPS-spoofing, AIS-manipulatie om de werkelijke locatie te verhullen, of het expres veroorzaken van aan de grond lopen om een belangrijke vaarroute te blokkeren.
Van schepen naar supply chain: impact kan groot zijn
Omdat ongeveer 80% van de wereldwijde goederenstroom over zee gaat, kan een gericht incident leiden tot enorme economische schade. De berichtgeving benadrukt dat verstoringen kunnen uitlopen op miljarden aan verliezen en op ketenverstoringen in toelevering en beschikbaarheid.
Dat effect maakt maritieme cybersecurity niet alleen een technisch thema, maar ook een strategisch onderwerp voor leveranciers, verladers en logistieke ketens. Een incident aan boord kan immers snel doorwerken in planning, routes, verzekering, naleving en voorraadbeheer.
De beleids- en veiligheidslijn: nieuwe focus op maritieme cyberveiligheid
De tankincidenten komen kort nadat de Amerikaanse Coast Guard een Office of Maritime Cybersecurity Policy aankondigde. Die organisatie krijgt een centrale rol als aanspreekpunt voor het ontwikkelen en uitvoeren van beleid rond de cyberveiligheid van het maritieme transportsysteem.
In eerdere publicaties over dit onderwerp is ook de nadruk gelegd op zichtbaarheid en bewijsvoering: niet elke theoretische kwetsbaarheid of aanvalsscenario is direct aantoonbaar als risico in de praktijk. Daarvoor is een aanpak nodig die blijft toetsen wat er echt kan worden misbruikt, onder gecontroleerde omstandigheden.
Als je dat vertaalt naar maritieme omgevingen, betekent het: test alleen aannames met duidelijke controles, verzamel bewijs van echte blootstelling en richt mitigaties op de specifieke systemen die er toe doen.
Praktische lessen voor organisaties
Ook als jouw organisatie geen tanker beheert, kun je van deze casus leren. Hieronder staan concrete aandachtspunten die passen bij maritieme cybersecurity en bredere OT/IT-landschappen.
- Beoordeel je aanvalsvlak: kijk naar verbindingen (radio, satelliet, draadloos) en naar “offline” routes zoals fysieke media.
- Versterk de hybride IT-OT scheiding: zorg dat toegang tot IT niet automatisch doorwerkt naar operationele componenten.
- Hou incident response realistisch: denk vooraf na over boarding, forensics, en wie bevoegd is voor technische en operationele beslissingen.
- Werk met bewijs, niet met aannames: test de impact en misbruikbaarheid van risico’s met continue controle en duidelijke criteria.
- Let op keteneffecten: plan scenario’s in voor transportvertragingen en supply chain verstoring.
Wil je meer lezen over het belang van bewijs en het toetsen van misbruikbaarheid in plaats van alleen “CVE’s op naam”, dan sluit dit aan op continue controle om te bewijzen of een CVE echt te misbruiken is.
En omdat de supply chain-risico’s bij cyberincidenten vaak snel escaleren, kan ook ransomware bij fabrikanten: supply chain in gevaar als bredere context nuttig zijn.
Conclusie
De meldingen rond cyberaanvallen op tankers laten zien hoe digitaal en fysiek samenkomen in de maritieme wereld. Door verstoringen van motor-, navigatie- en communicatieprocessen moest er snel worden ingegrepen, waarbij de Coast Guard en de FBI aan boord gingen om IT en andere systemen te onderzoeken.
Hoewel de inspectie geen aanwijzingen gaf dat het schip direct onveilig was, blijft het belangrijkste punt dat het risico groter kan zijn dan alleen een “hack” op papier: een aanvaller kan ook zonder volledige overname al voldoende verstoring veroorzaken om veilige operatie moeilijk te maken. Totdat duidelijk is of beide incidenten verband houden en wie er verantwoordelijk is, is het zaak om lessen te trekken uit de aanpak, de impact en de aandacht die nu wordt gegeven aan maritieme cyberveiligheid.
