Ir al contenido

Proyecto en curso · Seguridad informática

Cyber

Buscamos los puntos débiles en las redes de a bordo de los barcos y construimos las defensas.

la velocidad de una línea NMEA 0183
4800 bit/s
como máximo en una frase
82 caracteres
autenticación en el protocolo
Ninguna
la prueba de ataque y defensa en el simulador de puente
Abril de 2026

Para quien viene de informática, ingeniería, telecomunicaciones

Participa en Cyber

La red de puente

En un barco el girocompás, el GPS, la carta náutica electrónica y el piloto automático se hablan con el estándar NMEA 0183, que en la norma internacional se llama IEC 61162-1. Un aparato habla, todos los demás escuchan: frases de texto, una línea cada vez, a 4800 bits por segundo.

En los barcos más nuevos las mismas frases viajan por Ethernet, en paquetes UDP mandados a toda la red. El protocolo, sin embargo, no tiene autenticación: quien recibe una frase no puede saber quién la ha escrito. Un estudio de la Universidad de Génova, de 2023, mostró que un programa en la red de puente puede inyectar frases falsas del compás o del AIS, y los aparatos las aceptan.

  • 01

    Girocompás

    Manda el rumbo verdadero, es decir hacia dónde apunta la proa respecto al norte: frase HDT.

  • 02

    GPS

    Manda posición, hora y calidad de la señal: frase GGA.

  • 03

    Carta náutica

    Junta posición, rumbo y los demás barcos vistos por el AIS.

  • 04

    Piloto automático

    Mantiene el rumbo moviendo el timón, fiándose del rumbo que recibe.

Cómo es una frase

Cada frase empieza por $, luego dos letras para quien habla y tres para el tipo de frase, luego los campos separados por comas. Al final un asterisco y la suma de control: dos cifras hexadecimales, el XOR de todos los caracteres entre $ y *. Sirve para descubrir los errores de transmisión, no los engaños: quien escribe una frase falsa calcula también la suma de control correcta.

$GPGGA,100008.83,4419.699,N,00858.415,E,1,01,0.9,18.000,M,0.000,M,,0000*64

$GP GGA        GPS, frase de posición
100008.83      hora UTC, 10:00:08,83
4419.699,N     latitud 44° 19,699′ norte
00858.415,E    longitud 8° 58,415′ este
1              calidad: fix GPS
01             satélites usados
0.9            precisión horizontal, HDOP
18.000,M       altura de la antena en metros
*64            suma de control
Una frase real de los registros de nuestra prueba, en el simulador: la posición está frente a Génova.
def suma_de_control(frase):
    cuerpo = frase[1:frase.index('*')]
    x = 0
    for caracter in cuerpo:
        x ^= ord(caracter)
    return f'{x:02X}'

suma_de_control('$IIXDR,A,0.0,D,PTCH,A,0.1,D,ROLL,C,0.0,C,AirTemp*05')   # '05'
La suma de control en Python. Comprobada con dos frases de los registros de la prueba.

El ataque

En la prueba un ordenador conectado a la red de puente manda frases de rumbo falsas, como si fuera el girocompás, y mucho más a menudo que él. Quien escucha se queda con la última frase llegada, así que casi siempre gana la falsa. El piloto automático corrige el rumbo sobre un rumbo equivocado, y la carta náutica no muestra nada raro.

No es teoría. En 2013 un grupo de la Universidad de Texas, con el permiso del armador, sacó de su rumbo un yate de 65 metros frente a las costas italianas, con señales GPS falsas: la carta mostraba una línea recta. En 2017, en el mar Negro, el GPS de un barco lo situaba en tierra, cerca de un aeropuerto; según el capitán, más de 20 barcos de la zona tenían el mismo problema. En 2019 el informe C4ADS contó 9.883 casos sospechosos de falsificación del GPS, que habían afectado a 1.311 barcos civiles.

Las frases en los registros de la prueba
HDTrumbo verdaderodel girocompás: el objetivo del ataque
GGAposición GPShora, latitud, longitud, altura
ZDAfecha y horacon el huso horario
XDRsensorescabeceo, balanceo, temperatura del aire
VDMAISlos demás barcos: posición, velocidad, rumbo

La defensa

La defensa es un programa puente entre dos partes de la red. Reenvía las frases verdaderas y para las que llegan del lado equivocado: el rumbo y el GPS solo pueden venir de los instrumentos correctos. El tráfico pasa en paquetes UDP, y las reglas se cambian mientras el sistema está funcionando.

> set block heading     bloquea las frases de rumbo entrantes
> set block gps in      bloquea los datos GPS entrantes
> set allow all         deja pasar todo
Los comandos del filtro en los registros de la prueba, 17 de abril de 2026.

Las reglas

Desde 2021 la Organización Marítima Internacional pide que los riesgos informáticos entren en los sistemas de seguridad de las navieras. Sus directrices, en la revisión de 2025, ordenan el trabajo en seis funciones.

Para muchos barcos nuevos, contratados desde el 1 de julio de 2024, las reglas IACS E26 y E27 son obligatorias: la primera para el barco entero, desde el proyecto hasta toda su vida en servicio; la segunda para cada sistema de a bordo, a cargo de los proveedores.

  • 01

    Gobernar

    Papeles, responsabilidades y reglas de la compañía.

  • 02

    Identificar

    Qué sistemas hay a bordo y qué riesgos traen.

  • 03

    Proteger

    Credenciales únicas, contraseñas cambiadas, redes separadas.

  • 04

    Detectar

    Darse cuenta rápido de que algo no va.

  • 05

    Responder

    Qué hacer durante un ataque.

  • 06

    Recuperar

    Volver a navegar y entender las causas.

En qué punto estamos

  1. 2025Definimos cómo funcionaría un ataque con señales GPS falsas y encontramos las primeras vulnerabilidades.
  2. 17 de abril de 2026Probamos el ataque y la defensa en el simulador de puente de la Universidad de Génova.
  3. HoyTrabajamos en las defensas.

Fotos

La presentación de Cyber, con un simulador de puente en la pantalla
Palazzo della Borsa, abril de 2026
La presentación de Cyber, con un esquema de la red de a bordo en la pantalla
Palazzo della Borsa, abril de 2026

Vídeos

La seguridad de las redes navalesEl proyecto contado en el evento inaugural de DOPE, diciembre de 2025

Personas del proyecto

Con quién lo hacemos

  • Università di Genova

Todos los socios

Fuentes

  • IEC 61162-1 e IEC 61162-450; gpsd, NMEA Revealed.
  • Longo, Russo, Armando y Merlo, Attacking (and Defending) the Maritime Radar System, IEEE Transactions on Information Forensics and Security, 2023.
  • Bhatti y Humphreys, Hostile Control of Ships via False GPS Signals, NAVIGATION, 2017.
  • C4ADS, Above Us Only Stars, 2019.
  • OMI, MSC-FAL.1/Circ.3, revisión 3, 2025; resolución MSC.428(98).
  • IACS, Unified Requirements E26 y E27.
  • Presentación del Deep-Tech Showcase, Palazzo della Borsa, 21 de abril de 2026.

¿Quieres trabajar en ello?

No hace falta experiencia ni currículum. Escríbenos: te invitamos al próximo encuentro, donde conoces al equipo.

Participa en Cyber Todos los proyectos