Das Unternehmen Kaspersky warnte, dass sich die Sicherheit von Weltraumsystemen nicht mehr auf den Schutz von Satelliten im Orbit beschränkt. Eine von dem Unternehmen durchgeführte Prüfung ergab, dass mehr als 3.000 Empfänger globaler Satellitennavigationssysteme (GNSS) direkten Angriffen über das Internet ausgesetzt waren. Diese Schwachstellen könnten Branchen beeinträchtigen, die auf Navigations- und Zeitsignale angewiesen sind, etwa die See- und Luftfahrt sowie die Landlogistik.
Kaspersky stellte die Ergebnisse eines vom Computer Emergency Response Team für industrielle Kontrollsysteme (ICS CERT) erstellten Berichts auf der Messe GISEC 2026 vor. Der Bericht beschreibt das Weltraumsystem als ein vernetztes Gefüge aus Satelliten, Bodenkontrollstationen, Kommunikationskanälen, Nutzergeräten und von Drittanbietern bereitgestellter Software und nicht als isolierte orbitale Infrastruktur.
Mit dem Internet verbundene Bodengeräte
Der Bericht stützt sich auf mehr als 100 Cybervorfälle, die seit 1957 bis zum Beginn der 2020er-Jahre auf Weltraumsysteme abzielten. Kaspersky zufolge stellen mit dem Internet verbundene Bodengeräte und Signalempfänger praktikable Wege dar, um auf sensiblere Teile des Systems zuzugreifen.
Nach dem starken Anstieg von Vorfällen mit GPS- und GNSS-Signalspoofing im Schwarzmeerraum im Jahr 2023 prüfte das Unternehmen gemeinsam mit 70 globalen Ausrüstungszulieferern mit dem Internet verbundene GNSS-Empfänger. Auf Grundlage der Ergebnisse empfahl es, den externen Zugriff auf diese Geräte zu beschränken und die Authentifizierung sowie die Identitätsprüfung zu verschärfen, wenn eine Internetverbindung erforderlich ist.
Satelliten als Tarnkanal
Die missbräuchliche Nutzung von Weltraumsystemen beschränkt sich nicht auf die Störung ihrer Infrastruktur. Der Bericht wies darauf hin, dass unverschlüsselter Datenverkehr über Satelliten genutzt wird, um die Kommunikation von Angriffsgruppen zu verschleiern. Als Beispiele nannte er die Gruppen Turla und Whitebear, die diese Kanäle im zweiten Jahrzehnt des 21. Jahrhunderts ausgenutzt hätten. Außerdem verwies er auf Vorfälle seit 2009, bei denen sich unverschlüsselte militärische Videoströme mithilfe kostengünstiger kommerzieller Werkzeuge abfangen ließen.
Der Bericht brachte außerdem die Gruppe Thrip mit Angriffen auf Satellitenbetreiber und Datenbanken für Geoinformationen in Verbindung, mit dem Ziel, kritische Weltrauminfrastruktur zu überwachen oder zu stören.
Was ändert der KA-SAT-Angriff?
Kaspersky verwies auf den Angriff im Jahr 2022 auf das KA-SAT-Netzwerk des Unternehmens Viasat. Die Angreifer nutzten ein fehlerhaft konfiguriertes VPN-Gerät, um die zerstörerische Schadsoftware AcidRain zu verbreiten. Dadurch wurden rund 30.000 Satellitenkommunikationsstationen in Europa außer Betrieb gesetzt und indirekt der Fernbetrieb von mehr als 5.800 Windturbinen gestoppt.
Im Jahr 2024 wurde AcidPour bekannt, das mit der Gruppe Sandworm in Verbindung steht. Dabei handelt es sich um eine Schadsoftware, die auf ein breiteres Spektrum von Geräten abzielt, darunter Linux-betriebene Router, Satellitensignalmodems und Datenspeichersysteme.
Was sollten Unternehmen überprüfen?
- Regelmäßige Prüfungen von GNSS-Empfängern, Bodenkontrollgeräten und Nutzergeräten durchführen.
- Mit dem Internet verbundene Geräte aktualisieren und den externen Zugriff auf ihre Verwaltungsschnittstellen beschränken.
- Datenverkehr und Verbindungen der Satellitenkommunikation verschlüsseln, um Spionage und Spoofing einzudämmen.
- Starken Endgeräteschutz an Bodenkommunikationsstationen einsetzen und strenge Kontrollen für interne Verwaltungsnetzwerke durchsetzen.
Lesart von certi.news: Die tatsächliche Veränderung besteht darin, dass sich der Risikopunkt vom einzelnen Satelliten auf eine vollständige Betriebskette verlagert, die bei einem Empfänger oder einer VPN-Konfiguration beginnt und bei einem kritischen Dienst wie Energieversorgung oder Navigation endet. Dennoch stützen sich die hier genannten Zahlen und Fakten auf den Kaspersky-Bericht, wie sie in dem Beitrag wiedergegeben wurden, ohne dass eine unabhängige Überprüfung oder vollständige technische Einzelheiten zu den geprüften Geräten vorliegen. Daher sollten die Ergebnisse als institutionelle Warnung verstanden werden, die eine Prüfung des Originalberichts erfordert, bevor sie auf alle Umgebungen übertragen werden.