Компания «Лаборатория Касперского» предупредила, что безопасность космических систем больше не ограничивается защитой спутников на орбите: проведенный компанией аудит показал, что более 3 тысяч приемников глобальных навигационных спутниковых систем (GNSS) подверглись прямым атакам через интернет. Эти уязвимости могут повлиять на отрасли, зависящие от навигационных сигналов и сигналов точного времени, такие как морской и воздушный транспорт, а также наземная логистика.
«Лаборатория Касперского» представила результаты отчета, подготовленного командой реагирования на чрезвычайные ситуации в сфере кибербезопасности промышленных систем управления (ICS CERT), на выставке GISEC 2026. В отчете космическая система рассматривается как взаимосвязанная сеть, включающая спутники, наземные станции управления, каналы связи, пользовательские устройства и программное обеспечение, предоставляемое сторонними организациями, а не как изолированная орбитальная инфраструктура.
Наземные устройства, подключенные к интернету
Отчет основан на данных о более чем 100 киберинцидентах, направленных против космических систем с 1957 года до начала 2020-х годов. «Лаборатория Касперского» считает, что наземные устройства и подключенные к интернету приемники сигналов представляют собой практические пути доступа к более чувствительным компонентам системы.
Компания провела аудит подключенных к интернету приемников GNSS совместно с 70 мировыми компаниями — поставщиками оборудования после резкого роста числа инцидентов подмены сигналов GPS и GNSS в районе Черного моря в 2023 году. На основании результатов аудита компания рекомендовала ограничить внешний доступ к этим устройствам, а также усилить аутентификацию и проверку личности при необходимости подключения к интернету.
Спутники как канал для сокрытия
Враждебное использование космических систем не ограничивается нарушением работы их инфраструктуры: в отчете отмечается использование незашифрованного трафика данных через спутники для сокрытия коммуникаций атакующих групп. В качестве примера упоминаются группы Turla и Whitebear, которые использовали такие каналы в течение второго десятилетия XXI века. Также в отчете говорится об инцидентах начиная с 2009 года, позволивших перехватывать незашифрованные потоки военного видео с помощью коммерческих инструментов низкой стоимости.
Кроме того, отчет связывает группу Thrip с атаками на операторов спутников и базы геопространственных карт с целью наблюдения за критически важной космической инфраструктурой или ее нарушения.
Что меняет атака на KA-SAT?
«Лаборатория Касперского» сослалась на атаку 2022 года на сеть KA-SAT, принадлежащую компании Viasat. Злоумышленники использовали неправильно настроенное VPN-устройство для распространения разрушительного вредоносного ПО AcidRain, что привело к отключению около 30 тысяч спутниковых станций связи по всей Европе и косвенно вызвало остановку операций дистанционного управления более чем 5,800 ветряными турбинами.
В 2024 году была обнаружена связанная с группой Sandworm программа AcidPour, нацеленная на более широкий спектр устройств, включая маршрутизаторы под управлением Linux, модемы спутниковых сигналов и системы хранения данных.
Что следует пересмотреть организациям?
- Регулярно проводить аудит приемников GNSS, наземных устройств управления и пользовательских устройств.
- Обновлять подключенные к интернету устройства и ограничивать внешний доступ к их интерфейсам управления.
- Шифровать трафик данных и каналы спутниковой связи для ограничения шпионажа и подмены сигналов.
- Обеспечивать надежную защиту конечных устройств на наземных станциях связи и вводить строгие меры контроля для внутренних сетей управления.
Читайте на certi.news: фактическое изменение заключается в переносе точки риска с одного спутника на всю операционную цепочку, которая начинается с приемника или настройки VPN и заканчивается критически важной услугой, такой как энергетика или навигация. При этом приведенные здесь цифры и факты основаны на отчете «Лаборатории Касперского» в изложении материала, без представления независимой проверки или полных технических сведений об устройствах, охваченных аудитом; поэтому результаты следует рассматривать как институциональное предупреждение, требующее изучения оригинального отчета до распространения выводов на все среды.