OT-Cyber.deKontakt

Vorfall-Lagebild: Tanker VL Prosperity: Zugriff auf Antriebssteuerung

Von Max Gilg · 05.10.2026 · 10 Min. Lesezeit

Kurz gesagt: Erstmeldung: was bekannt ist, was offen ist und was wahrscheinlich passiert ist – Tanker VL Prosperity: Zugriff auf Antriebssteuerung

Vorfall-Lagebild · Erstmeldung · Stand 05.10.2026 09:44 – Prozent = Einschätzung: 100 % bestätigt, 0 % sicher falsch.

Infografik: Tanker VL Prosperity: Zugriff auf den Antrieb

Wissensstand: Wissen 48 % · wahrscheinlich 20 % · nicht bekannt 32 % – Anteil an 69 Aussagen: 33 mit Quelle belegt, 14 Einschätzungen, 22 offene Punkte

US-Küstenwache und FBI sind am 21.08.2026 an Bord des Rohöltankers VL Prosperity gegangen, weil es Hinweise gab, dass „foreign cyber actors“ die Schiffsnetze kompromittiert hatten. Die Küstenwache bestätigt „malicious cyber activity“, aber keine Betriebsstörung. Laut Bloomberg (02.10.2026, anonyme US-Beamte; am 05.10. von heise, WinFuture und US-Fachmedien aufgegriffen) gibt es Belege für einen vorübergehenden Zugriff auf das Antriebssystem. Offen ist, wer dahintersteckt, wie der Zugang gelang und ob die Angreifer etwas gesteuert haben. Die drastischen Schilderungen (Kühlung gedrosselt, Drehzahl erhöht, 30 Stunden Funkausfall) stammen aus iranischen Staatsmedien und sind unbestätigt. Die kursierenden Bilder aus dem Maschinenraum sind laut Analysten Fälschungen.

1. Was ist passiert, und warum?

  • Wissen: Am 21.08.2026 ging ein gemeinsames Team an Bord der VL Prosperity: Küstenwache (Law Enforcement, Cyber Protection Team, Schiffsinspektor) und FBI Cyber Action Team. Anlass waren „indications that the networks of both vessels were compromised“. Die Küstenwache sprach von Hinweisen auf „foreign cyber actors“. (100 %) – Quelle
  • Wissen: Die Küstenwache bestätigt die Hinweise auf „foreign cyber actors“; das FBI spricht von Hinweisen auf kompromittierte Netze beider Schiffe. (100 %) – Quelle
  • Wissen: Rear Adm. Amy Grable (Coast Guard Cyber Command): Die Ermittler haben bei der Prüfung der IT an Bord „malicious cyber activity“ gefunden. Einen Täter nannte sie nicht. (100 %) – Quelle
  • Wissen: Laut Bloomberg (anonyme US-Beamte) fanden FBI und Küstenwache Belege, dass Hacker vorübergehend auf das Antriebssystem zugegriffen haben. Der Text erschien am 05.10.2026 auch bei Insurance Journal. (100 %) – Quelle
  • Wissen: Bloomberg-Text bei Insurance Journal (05.10.2026) (100 %) – Quelle
  • Wissen: Wie der Zugriff gelang und wer dahintersteckt, wird laut den Berichten noch ermittelt. (100 %) – Quelle
  • Wissen: Deutsche Berichterstattung am 05.10.2026 (100 %) – Quelle
  • Wissen: Die iranische Nachrichtenagentur Mehr berichtete am 20.08. über einen „major cyberattack“ in der Straße von Gibraltar mit 30 Stunden Funkausfall. (100 %) – Quelle
  • Wissen: Die USA prüfen laut Bericht eine Verbindung zum Iran. Die Vorfälle fallen in eine Phase von Spannungen zwischen den USA und dem Iran. (100 %) – Quelle
  • Nicht bekannt: Wer dahintersteckt; offiziell nur „foreign cyber actors“, kein benannter Täter
  • Nicht bekannt: Wie der Zugang gelang
  • Nicht bekannt: Wie lange die Angreifer im System waren
  • Nicht bekannt: Ob am Antrieb tatsächlich Befehle abgesetzt oder Werte verändert wurden
  • Nicht bekannt: Das Motiv
  • Nicht bekannt: Ob die Fälle VL Prosperity, der zweite Tanker und Vivit Africa LNG zusammenhängen
  • Nicht bekannt: Wann genau der Zugriff auf den Antrieb stattfand (widersprüchlich: A nennt den 07.08. in der Straße von Gibraltar nach iranischen Medien / B verweist darauf, dass Bloomberg den Zugriff vage „als es sich Texas näherte“ einordnet)
  • Einschätzung: Der Zugriff lief über ein vernetztes IT- oder Kommunikationssystem (z. B. Satellitenkommunikation) und reichte von dort bis in die Maschinen- bzw. Antriebsebene. Es gab keinen physischen Zugriff an Bord. (60 %) – Bloomberg spricht von „hackers“ und vom „digital network“. Die Küstenwache hat geprüft, ob die IT mit Antrieb und Navigation verbunden war, und Grable warnt ausdrücklich vor solchen Verbindungen. Das ist das typische Muster auf Schiffen, der konkrete Weg ist aber nicht belegt. A und B schätzen das übereinstimmend (60 bzw. 65).
  • Einschätzung: Ein staatlicher oder staatsnaher Threat Actor steckt dahinter, keine kriminellen Erpresser. (60 %) – Die Behörden sprechen von „foreign cyber actors“, es gibt keine Lösegeldforderung, und mehrere Vorfälle folgen einem Muster in einer geopolitischen Konfliktlage. Eine offizielle Attribution fehlt. Der Wert ist gesenkt, weil A (65) und B (45, mit Iran-Bezug) unterschiedlich gewichten.
  • Einschätzung: Der Täter hat einen konkreten Bezug zum Iran. (45 %) – Iranische Staatsmedien kannten früh Details, und die USA ermitteln in diese Richtung. Eine offizielle Zuordnung fehlt aber, und Fachleute warnen vor vorschnellen Schlüssen.
  • Einschätzung: Die von Mehr gemeldeten Eingriffe (Kühlung reduziert, Drehzahl erhöht) haben tatsächlich so stattgefunden. (20 %) – Quelle sind nur Mehr News und ein anonymes Crewmitglied. Die US-Behörden melden keine Betriebsstörung, Bloomberg spricht nur von Zugriff, und begleitende Bilder sind als Fälschung entlarvt. Technisch wären die Details realistisch.

2. Was ist die Auswirkung?

  • Wissen: FBI: „Currently, there are no reports of operational disruptions, vessel instability, physical danger to crews, or environmental impacts.“ (100 %) – Quelle
  • Wissen: Dieselbe FBI-Aussage im Bloomberg-Text (100 %) – Quelle
  • Wissen: Laut Bloomberg-Schiffsdaten liegt der voll beladene Tanker weiter vor Galveston vor Anker. (100 %) – Quelle
  • Wissen: An Bord sind rund 2,3 Mio. Barrel Rohöl. Das Schiff ist 333 m lang und fährt unter liberianischer Flagge. (100 %) – Quelle
  • Wissen: Mehr behauptete, die Angreifer hätten die Motorkühlung gedrosselt, die Drehzahl erhöht und in Kraftstoff- und Schmierölsysteme eingegriffen. Zudem sei 30 Stunden lang jede Kommunikation ausgefallen. Diese Angaben sind nicht bestätigt. (100 %) – Quelle
  • Nicht bekannt: Ob der 30-stündige Funkausfall stimmt; die Angabe stammt aus iranischen Medien
  • Nicht bekannt: Ob Daten abgeflossen sind
  • Nicht bekannt: Warum das Schiff noch vor Anker liegt (Ermittlung, Bereinigung oder kommerzielle Gründe)
  • Nicht bekannt: Der wirtschaftliche Schaden für Reederei, Charterer und Ladungseigner
  • Einschätzung: Einen physischen Schaden an Schiff, Ladung oder Umwelt gab es nicht. (80 %) – FBI und Küstenwache melden das übereinstimmend. Dagegen stehen nur unbestätigte iranische Angaben.
  • Einschätzung: Der Hauptschaden liegt bisher bei Verzögerung, Untersuchung und Bereinigung. (75 %) – Es gibt keine gemeldete Störung, aber das Schiff liegt seit Wochen fest. Der Grund für die Liegezeit ist nicht genannt.
  • Einschätzung: Der Vorfall verschärft Kontrollen und Versicherungsauflagen für Tanker auf dem Weg in die USA. (60 %) – Die Küstenwache hat im August ein Büro für maritime Cybersecurity eingerichtet, der MTS CYBER Act ist im Verfahren, und für fast 20 beobachtete Schiffe gilt eine Vorabmeldepflicht.
  • Einschätzung: Es gab tatsächlich eine längere Kommunikationsstörung an Bord. (55 %) – Heise, ClearanceJobs und Bloomberg sprechen von verlorener Kommunikation. Die Dauer von 30 Stunden geht aber allein auf Mehr zurück.

3. Wie lange dauert es digital (Wiederherstellung IT)?

  • Wissen: Das Boarding-Team blieb vier Tage an Bord und begann mit einem Assessment der IT. (100 %) – Quelle
  • Wissen: Die Teams untersuchten OT- und IT-Systeme und arbeiteten daran, die Bedrohung zu beseitigen. (100 %) – Quelle
  • Wissen: Laut gemeinsamer Erklärung sollte das Boarding „die Integrität der Betriebssysteme und IT-Infrastruktur“ sicherstellen. Danach meldete die Küstenwache, die Bedrohungen seien eingedämmt. (100 %) – Quelle
  • Wissen: Anfang Oktober liegt das Schiff weiter vor Galveston vor Anker. (100 %) – Quelle
  • Nicht bekannt: Ob die Bordsysteme vollständig bereinigt sind oder neu aufgesetzt bzw. getauscht wurden
  • Nicht bekannt: Wann das Schiff wieder in Fahrt geht
  • Nicht bekannt: Wie lange die forensische Untersuchung noch läuft
  • Einschätzung: Die vollständige Bereinigung und Freigabe von IT und OT dauert Wochen, möglicherweise Monate. (60 %) – Das ist Erfahrung aus OT-Vorfällen: Firmware und Konfigurationen der Bordsysteme vieler Hersteller müssen einzeln geprüft werden, oft mit Technikern des Herstellers, und die Forensik geht vor. Die Liegezeit seit August passt dazu. Konkrete Angaben gibt es nicht. A schätzt „Wochen“ mit 65, B „Wochen bis Monate“ mit 60.

Diagramm: Wissensstand VL Prosperity (69 Aussagen) (Quelle: Vorfall-Lagebild, Stand 05.10.2026 (Zählung der Aussagen))

4. Ist in der Anlage etwas kaputt, das lange dauert?

  • Wissen: Die Behörden melden keine Betriebsstörung und keine Instabilität des Schiffs. (100 %) – Quelle
  • Wissen: Bloomberg: Der Zugriff belegt nicht, dass die Eindringlinge den Antrieb gesteuert, Befehle abgesetzt oder eine physische Veränderung ausgelöst haben. (100 %) – Quelle
  • Wissen: Laut einer Analyse von Cydome sind die Bilder, die Öl im Maschinenraum zeigen sollen, manipulierte Aufnahmen eines anderen Schiffs (Milan Maersk, 2023). (100 %) – Quelle
  • Wissen: Laut DNV haben die meisten Schiffe Backup-Systeme. DNV-Cyberchef Svante Einarsson nennt den Ausfall von Funktionen auf einem großen Gefahrgutschiff durch einen Cyberangriff ein „Worst-Case-Szenario“. (100 %) – Quelle
  • Nicht bekannt: Ob Motor oder Hilfssysteme mechanisch belastet wurden; die iranische Behauptung zur Kühlung ist unbestätigt
  • Nicht bekannt: Ob Steuerungen oder Firmware manipuliert wurden und getauscht werden müssen
  • Nicht bekannt: Ob die Maschinenanlage technisch geprüft wurde
  • Einschätzung: Es gibt keinen dauerhaften mechanischen Schaden an Motor oder Antrieb. (70 %) – Behörden melden keine Störung, es gibt keinen Hinweis auf eine Werftreparatur, und die Schadensbilder sind gefälscht. Eine Restunsicherheit bleibt, weil Details fehlen und der Grund für die Liegezeit nicht genannt ist. A und B schätzen übereinstimmend 70.

5. Wie viele solcher Ziele gibt es?

  • Wissen: Bis September beobachteten US-Behörden Cyber-Bedrohungen gegen fast 20 Schiffe weltweit. Die Küstenwache verlangt eine Vorabmeldung, wenn eines davon einen US-Hafen anläuft. (100 %) – Quelle
  • Wissen: Am 24.08. ging die Küstenwache bei einem zweiten Tanker an Bord (widersprüchlich: A nennt den LPG-Tanker Kohaku / B schreibt, der Tanker sei nicht namentlich genannt). (100 %) – Quelle
  • Wissen: Zweites Boarding am 24.08. (Tanker ohne Namen) (100 %) – Quelle
  • Wissen: Ein dritter Fall: Die Crew des LNG-Tankers Vivit Africa LNG meldete Anfang September einen Cyberangriff mit Eingriffen in Sicherheits- und Drucksysteme. Die italienische Küstenwache bestätigt nur eine Fehlfunktion der Ladungsüberwachung mit ungeklärter Ursache sowie eine Kursänderung. Splash247 konnte die Angaben der Crew nicht verifizieren. (100 %) – Quelle
  • Wissen: Angaben der Crew der Vivit Africa LNG (nicht verifiziert) (100 %) – Quelle
  • Wissen: Grable: „When these vessels are highly connected, they're susceptible to cyber threats“. Die technische Hürde sei „not necessarily that sophisticated“. Die Küstenwache führt 40–50 Cyber-Missionen pro Jahr durch. (100 %) – Quelle
  • Wissen: Shodan (aggregiert): OT-Protokolle öffentlich erreichbar in Deutschland: 137544 gesamt (DNP3 33096, OMRON FINS 23457, ProConOS 16324, EtherNet/IP 15657) (100 %)
  • Nicht bekannt: Welche Schiffe die fast 20 sind und ob Schiffe deutscher Reeder dabei sind
  • Nicht bekannt: Ob die Vorfälle zusammenhängen oder einen gemeinsamen Angriffsweg haben
  • Nicht bekannt: Wie viele Schiffe unbemerkt kompromittiert sind
  • Einschätzung: Ein großer Teil der Handelsflotte hat ähnlich vernetzte Systeme (Satellitenkommunikation, Fernwartung, digitale Maschinenüberwachung). (80 %) – Dauerhafte Konnektivität und Remote Access des Herstellers sind auf Handelsschiffen heute Standard. Die Küstenwache nennt die Vernetzung selbst als Ursache der Anfälligkeit.
  • Einschätzung: Ein Großteil dieser Schiffe wurde nicht nach den neuen Cyber-Regeln gebaut. (75 %) – IACS UR E26/E27 gelten verbindlich erst für Schiffe mit Bauvertrag ab 01.07.2024. Die VL Prosperity ist von 2015.

6. Kann das wieder passieren?

  • Wissen: Corey Ranslem (Dryad Global) erwartet, dass solche Angriffe weitergehen und zunehmen. (100 %) – Quelle
  • Wissen: Laut einem Anthropic-Bericht vom September 2026 hat ein Iran-naher Threat Actor KI genutzt, um öffentliche Daten zu US-Marinekräften und bekannte Schwachstellen in maritimen VSAT-Terminals, Kommunikationstechnik und Industriesteuerungen zusammenzutragen. (100 %) – Quelle
  • Wissen: Die US-Küstenwache hat im August 2026 ein Office of Maritime Cybersecurity Policy (CG-MCP) eingerichtet. Der MTS CYBER Act (H.R. 7625) wurde am 15.09.2026 positiv berichtet. (100 %) – Quelle
  • Wissen: Seit 16.07.2025 gilt die Cyber-Regel der US-Küstenwache (33 CFR Part 101 Subpart F) mit Meldepflicht für Cyber-Vorfälle. Sie gilt für US-geflaggte Schiffe und MTSA-Anlagen. (100 %) – Quelle
  • Wissen: IACS UR E26/E27 verlangen Cyber-Resilienz (Inventar, Schutz, Erkennung, Reaktion, Wiederherstellung) für Neubauten mit Bauvertrag ab 01.07.2024. (100 %) – Quelle
  • Nicht bekannt: Ob die auf der VL Prosperity genutzte Lücke geschlossen ist, auch auf anderen Schiffen
  • Nicht bekannt: Ob der Täter noch aktiv ist oder Zugänge zu anderen Schiffen hat
  • Einschätzung: In den kommenden Monaten werden weitere Cyber-Vorfälle bei Tankern bzw. Handelsschiffen gemeldet. (75 %) – Drei Fälle in wenigen Wochen, fast 20 Schiffe unter Beobachtung, ein andauernder geopolitischer Konflikt, bekannte Schwachstellen in der Satellitenkommunikation und eine Altflotte ohne neue Schutzvorgaben. A und B schätzen übereinstimmend 75.
  • Einschätzung: Ein Cyberangriff verursacht in naher Zukunft einen physischen Unfall eines Tankers (Havarie, Kollision, Umweltschaden). (15 %) – Es gibt Rückfallebenen (Handbetrieb, Schutzabschaltungen, Crew an Bord), und kein bekannter Fall hatte bisher physische Folgen. Die Hürde für einen gezielten physischen Effekt ist hoch, ausschließen lässt er sich nicht. A und B schätzen übereinstimmend 15.

Schema: VL Prosperity: Ablauf der Ermittlungen

Quellen

  • https://therecord.media/oil-tanker-cyberattack-coast-guard-fbi
  • https://www.marinelink.com/news/us-bound-tankers-hacked-says-uscg-543079
  • https://www.cbsnews.com/news/coast-guard-fbi-boarded-energy-tankers-cyberattacks-amy-grable-iran/
  • https://www.bloomberg.com/news/articles/2026-10-02/hackers-breached-propulsion-system-of-us-bound-oil-tanker
  • https://www.insurancejournal.com/news/national/2026/10/05/887853.htm
  • https://www.heise.de/news/Cyberangriff-Unbefugte-hatten-angeblich-Zugriff-auf-Antrieb-von-Oel-Supertanker-11475495.html
  • https://winfuture.de/news,161731.html
  • https://gcaptain.com/authorities-investigating-cyber-breaches-aboard-two-u-s-bound-ships/
  • https://www.securityweek.com/cyberattacks-on-two-oil-tankers-prompt-coast-guard-fbi-to-board-vessels/
  • https://www.ttnews.com/articles/hackers-oil-tanker-system
  • https://www.supplychainbrain.com/articles/44962-hackers-breached-propulsion-system-of-us-bound-oil-tanker
  • https://www.cbsnews.com/news/coast-guard-fbi-board-oil-tanker-texas/
  • https://techcrunch.com/2026/09/18/fbi-coast-guard-boarded-hacked-oil-tankers-heading-towards-us-coast/
  • https://cydome.io/cyberattack-on-us-bound-tankers-the-engine-room-spills-are-fake-so-what-really-happened/
  • https://thedigitalship.com/news/maritime-satellite-communications/three-tanker-cyber-incidents-in-a-month-put-shipboard-systems-under-scrutiny/
  • https://thenextweb.com/news/vivit-africa-lng-suspected-cyberattack-italy
  • https://splash247.com/crew-claims-hackers-seized-control-of-lng-carrier-safety-systems/
  • https://gcaptain.com/anthropic-says-iran-linked-actor-used-claude-to-compile-u-s-navy-targeting-data/
  • https://www.hklaw.com/en/insights/publications/2026/10/recent-cyber-incidents-underscore-the-need-for-maritime-cybersecurity
  • https://www.news.uscg.mil/maritime-commons/Article/4033732/final-rule-cybersecurity-in-the-marine-transportation-system/
  • https://iacs.org.uk/news/iacs-ur-e26-and-e27-press-release

Den vollständigen Bericht als PDF und alle verfolgten Vorfälle finden Sie unter Vorfall-Lagebilder.

Fachliche Einschätzung auf Basis öffentlicher Quellen, keine Schuldzuweisung an Betroffene.

← Alle Artikel

Zuletzt aktualisiert: 05.10.2026