海仕德数据服务
事件复盘设备商船厂 / 船东设计院

真实海事网络事件复盘

一句话摘要从 Maersk 被 NotPetya 重创,到 DNV 勒索影响上千条船——几起公开事件,看清海事网络风险到底长什么样。

要点速览

  • 2017 NotPetya 让 Maersk 自报损失 2.5–3 亿美元,约 4000 台服务器、4.5 万台 PC 重装。
  • 2020 CMA CGM、2023 DNV ShipManager(影响约 1000 条船 / 70 家客户)相继中招。
  • 不少冲击落在 IT / 办公网,但停摆照样让码头与订舱瘫痪。
  • 正文数字均引自公开来源;趋势类数字一律点名出处。

下面列举的都是经公开渠道可核实的事件,有名有姓、有出处。梳理它们不是为了制造恐慌,而是提供一个检验点:当行业媒体引用「三年增长 900%」或「头号网络威胁是攻击方向舵」这类说法时,真实案例记录能给我们一把校准的尺子。

通读这些事件,有一条红线清晰可见:迄今为止所有造成重大财务损失的海事网络事件,攻击的都是企业 IT 网络或岸基业务系统——ERP、订舱平台、船队管理 SaaS、码头调度——而非船上操控设备。电影里的「黑客远程夺取方向舵」在现实中尚无记录在案的案例;而「黑客加密企业网络、让全球订舱系统瘫痪十天」已经留下了 2.5 亿至 3 亿美元的真实账单。这个区别不是为了轻描淡写威胁,而是为了把防御资源对准正确的地方。

常见想象

  • 黑客远程「夺取方向舵」
  • 攻击直指船舶控制系统
  • 罕见、像电影情节

现实多数

  • 办公网 / 业务系统被勒索
  • 订舱、码头、调度停摆
  • IT 出事照样让船与港口停
海事网络风险:想象 vs 现实(定性示意)。

标杆案例:Maersk × NotPetya(2017)

2017 年 6 月 27 日,NotPetya 擦除型恶意软件席卷全球。它的传播路径已由多家安全机构和美国情报机构厘清:俄罗斯军事情报总局(GRU)旗下的 Sandworm 组织,在乌克兰财务软件 M.E.Doc 的更新服务器中植入后门,于当日向全球用户推送含病毒的更新包。M.E.Doc 是乌克兰税务部门要求使用的合规软件,因此最初的感染面集中在与乌克兰有业务往来的企业。

Maersk 是「殃及池鱼」:其敖德萨(乌克兰)办事处有一台财务电脑安装了 M.E.Doc。NotPetya 一旦进入这台机器,便利用 EternalBlue 漏洞在 Maersk 全球企业网络内横向蔓延——彼时 Maersk 的 600 个全球办公室、130 个国家的节点处于同一个高度信任的平坦网络中,几乎没有内部分段隔离。据马士基集团主席 Jim Hagemann Snabe 在 2018 年达沃斯世界经济论坛上的陈述,整个重建工作「正常需要六个月」,但在 4 万多名员工的「英雄级努力」下压缩到了十天。

此次事件中,Maersk 旗下 76 个港口的码头业务全面瘫痪,集装箱订舱和货物追踪停摆约十天。马士基集团 CEO Soren Skou 在 2017 年 8 月季报电话会议上估计损失在 **2.5 亿至 3 亿美元**之间——这也是迄今海事行业单起网络事件的最高公开损失记录。值得注意的是,整个事件中 Maersk 的官方声明明确表示「所有 Maersk Line 船舶均处于可控状态」,船员安全,船舶保持可操纵性。NotPetya 打的是企业 IT 基础设施,包括 Windows 终端、Active Directory 域控制器、ERP 系统;船载操控系统未见报告受损。

这个案例揭示的教训是双重的:第一,网络安全的「弱点」不一定在最显眼的地方——攻击入口是乌克兰一台普通财务电脑;第二,平坦的企业网络架构(缺乏内部分段)是将局部感染放大为全球灾难的真正放大器。

Maersk 自估损失(CEO Skou 2017-08;主席 Snabe 达沃斯 2018-01)
$2.5–3 亿Maersk 自估损失(CEO Skou 2017-08;主席 Snabe 达沃斯 2018-01)
重装服务器
约 4,000重装服务器
重装 PC
约 45,000重装 PC
业务受冲击
约 10 天业务受冲击

注意:那是 IT,不是船载 OT

NotPetya 打的是 Maersk 的 IT / 业务网,不是船上的控制系统。但它依然是迄今海事圈最有名的「网络事件成本」案例——也说明 IT 出事照样让船和码头停。Maersk 官方声明:「所有 Maersk Line 船舶均处于可控状态。」船载 OT 幸免,一定程度上是因为船上系统运行的是不兼容 EternalBlue 传播路径的专有 / 老旧操作系统——部分分析称这在一定程度上是「运气」,而非有意设计的隔离。

不是孤例

NotPetya 之后的数年里,大型航运和港口组织接连遭遇网络事件,且格局高度一致:攻击命中企业 IT 或岸基软件,船舶运营基本未受影响。

**COSCO(2018 年 7 月)**——中远海运 2018 年 7 月 24 日(周二)在美洲网络遭遇勒索软件攻击,美国、加拿大、巴拿马、阿根廷、巴西、秘鲁、智利、乌拉圭的电子邮件服务器和电话网络全部下线;客服人员不得不临时启用私人 Yahoo 邮箱处理询盘。勒索软件具体类型至今未经官方确认。约 5 天后(7 月 30 日)美洲网络恢复。中远海运明确声明「船舶未受影响,核心业务运营系统运行正常」。

**CMA CGM(2020 年 9 月)**——2020 年 9 月 27 日,法国达飞海运遭 Ragnar Locker 勒索软件攻击,成为继 Maersk、COSCO 之后第四家遭受重大网络事件的大型班轮公司。达飞主动切断对外 IT 访问以遏制扩散,公司在声明中写道:「我们怀疑发生了数据泄露,正在尽一切可能评估其潜在规模和性质。」「疑似数据泄露」是公司自己的措辞,规模和具体内容始终未经官方核实。海运和港口业务「完全正常运作」,订舱功能正常。

**IMO(2020 年 10 月)**——国际海事组织本身亦未能幸免。攻击迹象从 9 月 30 日开始出现,2020 年 10 月 2 日 IMO 正式确认为网络攻击,其官方声明称这是「一次突破了现有强健安全措施的复杂网络攻击」。「复杂」是 IMO 的自我定性,攻击类型(是否为勒索软件、DDoS 或其他)始终未对外披露。IMO 是监管 / 标准制定机构,无运营船队,因此事件对航运运营无直接影响。

**DNV ShipManager(2023 年 1 月)**——2023 年 1 月 7 日,挪威船级社(DNV)旗下船队管理软件 ShipManager 遭勒索软件攻击。这里有一个极易被误读的细节:ShipManager 是一套**岸基 SaaS 平台**,用于船队合规管理、维护计划和技术文档——它不是船上的导航或控制系统。DNV 明确表示「此次网络攻击不影响船舶的运营能力」,受影响的船舶可继续使用离线 / 本船端功能。最终约 1,000 艘船(70 家客户)受到牵连,而 ShipManager 的全部用户群超过 7,000 艘船、300 家客户,换言之约 14% 的用户受影响。勒索软件组织至今未被公开确认。

**这四个案例共同指向一个结构性规律**:航运企业花巨资建造和维护船队 OT 系统,但实际造成业务中断和财务损失的攻击,无一例外落在岸上的企业 IT 层面。防御优先级的错位,是行业真正需要正视的问题。

时间对象类型影响
2018-07COSCO(美洲)勒索软件美洲办公网 / 通信中断,船舶未受影响
2020-09CMA CGM勒索软件(Ragnar Locker)切断对外应用、疑似数据泄露
2020-10IMO 本身「复杂网络攻击」官网与多套系统下线
2023-01DNV ShipManager勒索软件约 1000 条船 / 70 家客户受影响
几起公开记录的航运网络事件。

扩展视野:港口与供应链里的其他事件

将视野从班轮公司扩展到港口和软件供应链,会发现类似的攻击模式重复出现。

**圣地亚哥港(2018 年 9 月)**——2018 年 9 月 25 日,美国加利福尼亚州圣地亚哥港遭 SamSam 勒索软件攻击,公共记录系统和港口行政服务受到干扰,FBI 和美国国土安全部(DHS)随即介入。由于港口 IT 团队事先有备份,未支付赎金,港口航运业务全程未受影响。SamSam 的幕后两名伊朗籍被告此后被美国司法部起诉。该事件再次印证了备份和恢复能力在勒索软件防御中的关键价值。

**休斯顿港(2021 年 8 月)**——2021 年 8 月 19 日,美国德克萨斯州休斯顿港网络遭入侵,攻击者利用 ManageEngine ADSelfService Plus 的高危漏洞(CVE-2021-40539)作为切入点。美国网络安全与基础设施安全局(CISA)局长 Jen Easterly 公开表示「我确实认为这是一个国家级行为者」。事件被快速检测并遏制,无运营数据或系统被确认受损——这是一个「被挡住的近失事件」。它的意义在于:针对港口基础设施的国家级威胁行为者真实存在,不是假设。

**K-Line(2021 年)**——日本河崎汽船(K-Line)2021 年一年内遭受两次独立网络攻击:3 月一次、7 月一次,均通过海外关联公司网络入侵。7 月的事件导致数据被窃并在网上公开发布。公司公开致歉,但技术细节披露极为有限——这也是海事行业信息披露文化的典型写照。两次事件均属 IT / 数据侧事件,船队运营未受报告影响。

**ZPMC 龙门吊(2024 年国会调查)**——这一条需要严格区分「事实」与「关切」。中国国有企业振华重工(ZPMC)生产的龙门吊约占美国港口货物起重机市场的 80%(超过 200 台)。2024 年 3 月,美国众议院国土安全委员会与对华特别委员会公布联合调查结果,声称在部分龙门吊上发现了合同之外未经说明的蜂窝调制解调器,且 ZPMC 曾多次请求对设备进行远程访问。ZPMC 对上述指控予以否认,并表示调制解调器用于设备状态监测的正常运维目的。**迄今没有已公开记录的证据证明这些调制解调器被用于恶意目的。**这是一项尚未得出最终结论的国会级供应链关切,应与已确认的攻击事件区别对待。

不止 IT:导航也被动过

前述事件都是 IT / 业务系统层面的攻击。导航完整性受到干扰的案例则是另一类威胁模型——没有赎金要求,没有数据泄露,有的是虚假位置信号,以及随之而来的碰撞、搁浅或误入管制水域的风险。

**黑海 GNSS 欺骗事件(2017 年 6 月)**——2017 年 6 月 22 日上午 7 时 10 分(格林尼治标准时间),黑海有商船报告 GPS 将自身定位显示在一处内陆机场,偏离实际位置约 25 海里。一位船长通过甚高频(VHF)向美国海岸警卫队导航中心报告,称附近超过 20 条船遭遇相同的虚假定位。美国海事管理局(MARAD)就此发布了安全公告(2017-005a 及后续 2017-006 号公告)。信号分析指向黑海沿岸俄罗斯方向,但官方归因从未正式公布。

**C4ADS《头顶繁星》报告(2019 年 3 月)**——智库 C4ADS 于 2019 年 3 月 26 日发布研究报告《Above Us Only Stars: Exposing GPS Spoofing in Russia and Syria》。报告覆盖 2016 年 2 月起至 2018 年 11 月的数据,在俄罗斯黑海沿岸、克里米亚、叙利亚(俄军基地附近)等 10 个地点统计到 **9,883 起疑似欺骗实例**,波及 **1,311 艘民用船舶**的导航系统。研究者注意到,部分欺骗事件在时间和地点上与弗拉基米尔·普京的出行路线高度重合,提出了「VIP 保护」作为可能动机之一。

GNSS 欺骗与 IT 勒索软件是完全不同的威胁类型,其防御逻辑也截然不同:防欺骗依赖多源定位冗余(雷达、AIS 交叉核验、惯性导航)、异常告警,以及船员对「GPS 单点信任陷阱」的意识。IMO 对 GNSS 系统的《航行安全通函》(MSC-Circ.1609)已将此类风险纳入船员培训建议范围。

  1. 2017-06
    NotPetya / Maersk
  2. 2018-07
    COSCO
  3. 2020-09
    CMA CGM
  4. 2020-10
    IMO
  5. 2023-01
    DNV ShipManager
2017–2023 部分公开事件。

勒索软件经济学:谁在付钱,付多少

CyberOwl、Thetius 与 HFW(赫伯特·史密斯·弗里希尔斯律师事务所)在 2022 年 3 月联合发布的《The Great Disconnect》报告,是迄今涵盖面较广的海事行业网络安全调查之一,受访者超过 200 名行业从业者。报告披露:在所有遭受网络攻击的受访组织中,仅有 **3%** 的攻击最终导致受害方支付了赎金;而在那些确实支付了赎金的案例中,平均支付额达 **310 万美元**(约合人民币 2,200 万元)。

解读这组数字需要两重语境。其一,3% 的支付率意味着绝大多数攻击要么未形成赎金要求、要么受害方拒绝支付。这一极低的支付比例在一定程度上反映了行业正在建立的恢复能力,也与部分国家和地区(如美国 OFAC 相关制裁合规要求)对赎金支付的合规风险约束有关——向受制裁主体支付赎金可能本身即构成违法,航运法律顾问因此越来越多地参与到事件响应的早期决策中。其二,310 万美元是**自报的调查数据**,而非保险理赔数据库或监管机构备案记录;样本自选性不可避免,且仅来自愿意披露的受访者。CyberOwl/Thetius/HFW 随后在 2023 年的跟踪报告《Shifting Tides, Rising Ransoms》中将这一均值上调为 320 万美元(「较去年的 310 万美元上升」),表明成本在持续攀升。

这一数据的正确引用方式是:「据 CyberOwl、Thetius 与 HFW 2022 年《The Great Disconnect》报告(200+ 位行业受访者),在确实支付赎金的案例中,平均支付额为 310 万美元;仅 3% 的被攻击方最终支付。」不应将其表述为「航运业赎金的行业均值」。

数字陷阱:为什么「900%」类统计会误导人

关于「行业攻击增长多少倍」的数字,市面上引用极为混乱,最常见的例子是「三年增长 900%」——这个数字出自以色列海事 OT 安全厂商 Naval Dome,由其北美业务负责人 Robert Rizika 在 2020 年美国港口管理局协会(AAPA)港口安全研讨会上提出,原始数据为:2017 年 50 起 OT 攻击、2018 年 120 起、2019 年 310 起,三年累计增幅约 900%。这一数字被众多航运贸易媒体不加审查地大量转载。

但它至少存在四个方法论问题。**第一,小数基数的百分比数学**:从 50 到 310 的绝对增量是 260 起,占全球 5 万余艘商船总量的比例依然极低,但百分比表达制造了「爆炸式增长」的视觉冲击。**第二,「攻击」的定义未公开**:Naval Dome 没有公布其统计口径,「攻击」可能包含从失败的探测扫描到成功的入侵在内的各类事件,口径宽窄直接决定数字大小。**第三,商业利益冲突**:Naval Dome 销售海事 OT 安全产品,其商业利益在于市场对威胁严重性的认知。这不意味着数据是捏造的,但意味着引用者有责任点名来源并说明利益关系。**第四,可与中性来源对比**:欧盟网络安全局(ENISA)发布了定期更新的《海事网络威胁态势》报告,这类监管机构数据虽同样存在口径限制,但独立性显著更高。

业内还有一个更深层的结构性问题:大多数航运公司不公开披露网络事件——COSCO 的勒索软件类型至今不明,K-Line 两次攻击的技术细节几乎为零,CMA CGM 的数据泄露范围从未核实。《The Great Disconnect》也指出,许多公司甚至不在内部报告事件,更遑论向监管机构报告。这意味着所有「事件增长」统计的分母本质上是未知量。在分母不明的情况下,任何比率或增幅数字都应以保留态度对待。

可靠口径如 CyberOwl/Thetius/HFW《The Great Disconnect》(2022) 给出「发生赎金支付时,船东平均支付约 310 万美元」;而像「三年增长 900%」这类常被引用的数字,出自单一厂商(Naval Dome)口径,引用时应点名、不宜当中性事实。

复盘的落点

这些事件大多本可被基本功挡住:改默认口令、分区隔离、留审计日志、备份并实测恢复。E26/E27 把这些「基本功」从自愿变成了新造船的硬要求。供应链风险(DNV 案例)和导航完整性风险(黑海欺骗案例)提示:防御边界不止于船舶本身,还延伸到软件供应商选择、合同安全条款以及多源定位冗余的系统设计。

参考来源

  1. Maersk NotPetya 损失约 2.5–3 亿美元(CEO Skou 季报电话会议)Supply Chain Dive · 2017-11
  2. Maersk 达沃斯:重装约 4000 服务器 / 45000 PC / 2500 应用BleepingComputer · 2018-01-26
  3. Maersk 达沃斯原文(The Register)The Register · 2018-01-25
  4. NotPetya 技术溯源:M.E.Doc 更新链、Sandworm / GRU 归因Control Engineering (Throwback Attack series) · 2021
  5. COSCO 攻击响应时间线(2018-07-24 起,约 5 天恢复)Supply Chain Dive · 2018-07-25
  6. CMA CGM 官方公告(2020-09-29)CMA CGM Group · 2020-09-29
  7. CMA CGM 遭 Ragnar Locker 勒索BleepingComputer · 2020-09
  8. IMO 遭「复杂网络攻击」(2020-10-02 确认)SecurityWeek · 2020-10-02
  9. DNV ShipManager 勒索软件影响约 1000 条船 / 70 客户SecurityWeek · 2023-01-17
  10. 圣地亚哥港 SamSam 勒索软件攻击(2018-09-25)Seatrade Maritime · 2018-09
  11. 休斯顿港国家级威胁行为者入侵(CVE-2021-40539,已拦截)SecureWorld · 2021-09
  12. K-Line 第二次网络攻击致歉(2021-07)Maritime Executive · 2021-07
  13. 美国国会 ZPMC 龙门吊蜂窝调制解调器调查报告The Record(引用众议院报告) · 2024-09
  14. 黑海 GPS 欺骗事件详解(MARAD 2017-005a / 2017-006)GPS World · 2017-08
  15. 《头顶繁星》GNSS 欺骗报告(9883 起实例 / 1311 艘船)C4ADS(高级防御研究中心) · 2019-03-26
  16. 《The Great Disconnect》(平均赎金 $3.1M;仅 3% 支付)IIMS 摘要(CyberOwl / Thetius / HFW,2022-03) · 2022-03
  17. Naval Dome「OT 攻击三年增长 900%」(单一厂商数据,方法论未公开)WorkBoat(引用 Naval Dome / AAPA 2020) · 2020

转发这份资产

转发这份资产

https://www.haishide.com/zh/resources/maritime-cyber-incidents-reviewed

本资产对 IACS UR E26/E27 的解读仅供参考,正式合规要求与定级以船级社(Class)审查为准。