OT-Cyber.deKontakt

Tanker-Hack: Was der Zugriff auf den Antrieb für OT bedeutet

Von Max Gilg · 05.10.2026 · 3 Min. Lesezeit

Kurz gesagt: Laut Bloomberg hatten Angreifer vorübergehend Zugriff auf das Antriebssystem des Rohöltankers VL Prosperity; US-Küstenwache und FBI bestätigen „malicious cyber activity“, aber keine Betriebsstörung. Für Betreiber von Anlagen und Maschinen ist das kein Schifffahrtsthema: Der Weg führte sehr wahrscheinlich über vernetzte Bord-IT bis in die Maschinensteuerung – genau wie bei Fernwartung in der Produktion. Jetzt prüfen: Wer kommt von außen an Steuerungen, und funktioniert der Handbetrieb?

Was passiert ist

Infografik: Tanker-Hack: Zugriff auf den Antrieb

Am 21.08.2026 sind die US-Küstenwache und das FBI an Bord des Rohöltankers VL Prosperity gegangen – 333 Meter lang, rund 2,3 Millionen Barrel Rohöl, unter liberianischer Flagge. Anlass waren Hinweise, dass „foreign cyber actors“ die Netze an Bord kompromittiert hatten. Die Küstenwache bestätigt „malicious cyber activity“. Am 02.10.2026 berichtete Bloomberg unter Berufung auf US-Beamte, die Ermittler hätten Belege für einen vorübergehenden Zugriff auf das Antriebssystem gefunden.

Was ich ausdrücklich dazusage: Das FBI meldet derzeit keine Berichte über eine Betriebsstörung, eine Gefahr für die Crew oder Umweltschäden. Ob die Angreifer am Antrieb etwas verstellt haben, ist nicht belegt. Die drastischen Schilderungen – gedrosselte Kühlung, erhöhte Drehzahl, 30 Stunden Funkausfall – stammen aus iranischen Staatsmedien und sind unbestätigt. Die Bilder aus dem Maschinenraum, die dazu kursieren, sind laut einer Analyse von Cydome Fälschungen.

Alle belegten Fakten, offenen Punkte und Einschätzungen mit Quellen stehen in unserem Vorfall-Lagebild zur VL Prosperity.

Warum das kein reines Schifffahrtsthema ist

Ein moderner Tanker ist eine schwimmende Anlage: Antrieb, Hilfsbetriebe, Ladungsüberwachung, alles über Steuerungen und Netzwerke verbunden. Dazu kommen Satellitenkommunikation, Fernwartung durch Hersteller und digitale Maschinenüberwachung. Die Küstenwache nennt die Vernetzung als Grund für die Anfälligkeit: „When these vessels are highly connected, they're susceptible to cyber threats.“ Die technische Hürde sei „not necessarily that sophisticated“.

Ersetzen Sie „Schiff“ durch „Produktionslinie“ und „Satellitenkommunikation“ durch „Fernwartungsrouter“ – dann beschreibt das ziemlich genau, wie viele vernetzte Produktionsanlagen heute aufgebaut sind.

Wenn der Weg tatsächlich über die Bord-IT bis zur Maschine lief, zeigt der Tanker, was dann möglich ist. Ob Schiff oder Abfüllanlage: Wer nicht weiß, wer von außen an seine Steuerungen kommt, hat die Kontrolle schon zur Hälfte abgegeben.

Fünf Lehren für Anlagen und Maschinen

Ich ordne sie den SANS Five ICS Cybersecurity Critical Controls zu.

  1. Fernzugriff kennen und kontrollieren (CC4, Secure Remote Access). Auf Schiffen wie in Fabriken haben Hersteller oft dauerhaften Zugang. Jeder Zugang gehört inventarisiert, protokolliert und nur bei Bedarf freigeschaltet – über einen Jump Host mit MFA.
  2. IT und Steuerungsebene trennen (CC2, Defensible Architecture). Bei einem Vorfall wie diesem ist eine zentrale Frage, ob die Bord-IT mit Antrieb und Navigation verbunden war. Diese Frage sollte jeder Betreiber für seine eigene Anlage beantworten können.
  3. Sehen, was im OT-Netz passiert (CC3, Network Visibility). Öffentlich ist bisher nicht bekannt, wie lange die Angreifer an Bord im System waren. Ohne Angriffserkennung im OT-Netz ist das auch in der Produktion eine der häufigsten offenen Fragen nach einem Vorfall.
  4. Handbetrieb und Wiederanlauf üben (CC1, Incident Response). Laut DNV haben die meisten Schiffe Backup-Systeme. Aus meiner Sicht machen genau die den Unterschied zwischen Vorfall und Havarie. In der Produktion heißt das: Wissen Produktion und Instandhaltung, wie sie ohne Leittechnik sicher weiterfahren oder abfahren?
  5. Altbestand ernst nehmen (CC5, Risk-Based Vulnerability Management). Die neuen Cyber-Vorgaben für Schiffe (IACS UR E26/E27) gelten erst für Neubauten mit Bauvertrag ab 01.07.2024 – die VL Prosperity ist von 2015. Ähnlich ist es im Maschinenbau: Der CRA gilt für Produkte, die neu in Verkehr gebracht werden – bestehende Anlagen laufen dagegen oft noch viele Jahre, grob geschätzt bis zu 20 Jahre, weiter.

Lehre Nummer sechs: Desinformation gehört in den Notfallplan

Gefälschte Bilder, unbestätigte Schilderungen aus Staatsmedien, anonyme Quellen: Bei diesem Vorfall war ein großer Teil der Berichterstattung schwer zu prüfen. Wer im Ernstfall Kunden, Behörden und Presse informieren muss, braucht vorbereitete Aussagen und eine klare Trennung zwischen „bestätigt“ und „vermutet“. Genau deshalb arbeiten unsere Vorfall-Lagebilder mit einer gezählten Wissensskala.

Und die KI?

Laut einem Bericht von Anthropic vom September 2026 hat ein Iran-naher Threat Actor KI genutzt, um öffentliche Daten zu US-Marinekräften und bekannte Schwachstellen in maritimen VSAT-Terminals und Industriesteuerungen zusammenzutragen. Ein Zusammenhang mit der VL Prosperity ist nicht belegt. Er zeigt aber, wie schnell Angreifer heute Ziele und Lücken zusammenstellen können – ein Grund mehr, sich auf die fünf Controls zu konzentrieren statt auf Einzellösungen.

Schema: Fünf Lehren für Anlagen und Maschinen

Wie wir unterstützen

Wenn Sie wissen wollen, welche Fernzugänge auf Ihre Steuerungen zeigen, starten wir mit einer OT-Security-Beratung oder einem OT-Asset-Inventar. Für Maschinenbauer, die Fernwartung in ihre Produkte einbauen, ist CRA as a Service der passende Einstieg. Und wenn es schon brennt: OT-Notfallhilfe.

Häufige Fragen

Haben Hacker den Tanker VL Prosperity gesteuert?

Das ist nicht belegt. Bloomberg berichtet von einem vorübergehenden Zugriff auf das Antriebssystem, das FBI meldet keine Betriebsstörung. Angaben über verstellte Kühlung oder Drehzahl stammen aus iranischen Staatsmedien und sind unbestätigt.

Was hat ein Tanker-Hack mit meiner Produktionsanlage zu tun?

Der Angriffsweg ist derselbe: vernetzte IT und Fernzugänge reichen bis zur Steuerung. Wer Fernwartung durch Hersteller zulässt und IT und Steuerungsebene nicht trennt, hat dasselbe Risiko.

Darf der Hersteller weiter per Fernwartung auf unsere Maschinen?

Ja, aber kontrolliert: über einen Jump Host mit MFA, nur bei Bedarf freigeschaltet und protokolliert. Dauerhaft offene Zugänge sind das Einfallstor, das wir bei Vorfällen am häufigsten sehen.

Wer hilft in Bayern bei der Absicherung von Fernwartung und Steuerungen?

OT-Cyber.de aus Rosenheim berät Betreiber und Maschinenbauer in Bayern, Salzburg, Tirol und ganz DACH – von der Bestandsaufnahme der Fernzugänge bis zur Notfallhilfe.

Quellen

← Alle Artikel

Zuletzt aktualisiert: 05.10.2026