A empresa Kaspersky alertou que a segurança dos sistemas espaciais já não se limita à proteção dos satélites em órbita, depois que uma auditoria realizada pela empresa revelou que mais de 3 mil receptores de sistemas globais de navegação por satélite (GNSS) foram alvo de ataques diretos pela internet. Essas vulnerabilidades podem afetar setores que dependem de sinais de navegação e sincronização, como o transporte marítimo e aéreo e os serviços de logística terrestre.
A Kaspersky apresentou os resultados de um relatório elaborado pela equipe de resposta a emergências cibernéticas para sistemas de controle industrial (ICS CERT) durante a feira GISEC 2026. O relatório apresenta o sistema espacial como uma rede interconectada que inclui satélites, estações de controle terrestre, canais de comunicação, dispositivos de usuários e softwares fornecidos por terceiros, e não como uma infraestrutura orbital isolada.
Dispositivos terrestres conectados à internet
O relatório baseou-se em mais de 100 incidentes cibernéticos que tiveram como alvo sistemas espaciais desde 1957 até o início da década de 2020. A Kaspersky considera que os dispositivos terrestres e os receptores de sinais conectados à internet representam caminhos práticos para acessar partes mais sensíveis do sistema.
A empresa auditou receptores GNSS conectados à internet em colaboração com 70 empresas globais fornecedoras de equipamentos, após o forte aumento dos incidentes de falsificação de sinais GPS e GNSS na região do Mar Negro em 2023. Com base nos resultados da auditoria, recomendou restringir o acesso externo a esses dispositivos e reforçar a autenticação e a verificação de identidade quando houver necessidade de conexão à internet.
Satélites como canal de ocultação
O uso hostil dos sistemas espaciais não se limita à interrupção de sua infraestrutura; o relatório apontou a exploração do tráfego de dados não criptografado via satélite para ocultar as comunicações de grupos de ataque. Mencionou os grupos Turla e Whitebear como exemplos de entidades que exploraram esses canais durante a segunda década do século XXI, além de citar incidentes desde 2009 que permitiram interceptar fluxos de vídeo militar não criptografados usando ferramentas comerciais de baixo custo.
O relatório também associou o grupo Thrip a ataques contra operadores de satélites e bancos de dados de mapas geoespaciais, com o objetivo de monitorar ou interromper infraestruturas espaciais críticas.
O que o ataque à KA-SAT muda?
A Kaspersky citou o ataque de 2022 à rede KA-SAT, pertencente à empresa Viasat. Os invasores exploraram um dispositivo VPN configurado incorretamente para distribuir o malware destrutivo AcidRain, o que levou à interrupção de cerca de 30 mil terminais de comunicação via satélite em toda a Europa e causou indiretamente a paralisação das operações remotas de mais de 5.800 turbinas eólicas.
Em 2024, foi descoberto o AcidPour, associado ao grupo Sandworm. Trata-se de um malware que tem como alvo uma gama mais ampla de dispositivos, incluindo roteadores que operam com Linux, moduladores de sinais de satélite e sistemas de armazenamento de dados.
O que as organizações devem revisar?
- Realizar auditorias periódicas de receptores GNSS, dispositivos de controle terrestre e dispositivos de usuários.
- Atualizar os dispositivos conectados à internet e restringir o acesso externo às suas interfaces de administração.
- Criptografar o tráfego de dados e os links de comunicação via satélite para reduzir a espionagem e a falsificação.
- Aplicar proteção robusta aos dispositivos de ponta nas estações de comunicação terrestre e impor controles rigorosos às redes internas de administração.
Leitura da certi.news: a mudança efetiva está na transferência do ponto de risco do satélite isoladamente para toda uma cadeia operacional, que começa em um receptor ou em uma configuração de VPN e termina em um serviço essencial, como energia ou navegação. No entanto, os números e fatos apresentados aqui baseiam-se no relatório da Kaspersky conforme foram reproduzidos pelo material, sem a apresentação de verificação independente ou de detalhes técnicos completos sobre os dispositivos abrangidos pela auditoria; por isso, os resultados devem ser lidos como um alerta institucional que requer a consulta ao relatório original antes de sua generalização para todos os ambientes.