Для вмешательства в работу пассажирского самолета злоумышленнику может хватить минуты рядом с фюзеляжем и устройства размером с монету. Миниатюрная плата подключается к внешнему разъему Boeing 737, отправляет ложные команды бортовым компьютерам и одновременно скрывает изменения от пилота.
Метод разработали специалисты Калифорнийского университета в Сан-Диего и Оберлинского колледжа. Исследователи представят результаты на конференции USENIX Security. Подготовка проекта заняла больше 10 лет и потребовала покупки авиационных компонентов на десятки тысяч долларов.
Идея родилась после экспериментов со взломом автомобилей. Участники команды ранее продемонстрировали удаленное вмешательство в системы Chevrolet Impala через сервис OnStar, включая управление рулевым механизмом и тормозами. Работы помогли изменить подход автопроизводителей к безопасности, подтолкнули компании к запуску программ вознаграждения за найденные уязвимости и привлечению независимых специалистов.
Позднее профессор Калифорнийского университета Аарон Шульман изучал скиммеры , которые преступники устанавливали на платежные терминалы автозаправок. Миниатюрные устройства подключались к внутренней шине оборудования и перехватывали платежные данные. Исследователи решили проверить, можно ли применить схожий принцип к внутренней сети самолета.
Купить целый Boeing 737 команда не могла, поэтому специалисты годами собирали подержанные детали авиалайнера. К 2019 году исследователи построили стенд Triton из соединенных между собой бортовых компьютеров Boeing 737. Во время пандемии оборудование перевезли домой одному из участников проекта, где разработка продолжилась в обычной спальне.
Исследователь Сэм Кроу изучил сотни страниц электрических схем Boeing и обнаружил внешний порт, соединенный с одной из внутренних шин самолета. Шина передает данные между двумя важными компонентами: компьютером управления полетом Flight Management Computer и многофункциональным пультом Multipurpose Control Display Unit. Разъем прикрывает люк без замка, а внутри установлен обычный пылезащитный колпачок.
Добраться до порта можно без специальных инструментов примерно за 15 секунд. Установка прототипа занимает меньше минуты. Плата стоит менее $100, имеет размер чуть больше американской монеты и полностью скрывается под защитным колпачком. Исследователи не раскрывают расположение разъема и отдельные технические подробности атаки.
После подключения плата отправляет электрические сигналы большей силы, чем законные команды бортового оборудования. Повышенная сила сигнала позволяет вытеснить настоящий обмен данными и передать компьютерам самолета поддельные инструкции. Авторы назвали метод Bus Driver.
Устройство способно менять точки маршрута, загруженные в автопилот, подменять массу самолета и температуру наружного воздуха, а также вмешиваться в расчеты взлета и запаса топлива. Одновременно Bus Driver воздействует на многофункциональный пульт и не показывает внесенные изменения на основном экране пилота.
Ложные сведения о массе или температуре могут привести к неправильному расчету скорости взлета. Boeing 737 рискует не набрать необходимую скорость до конца полосы. Подмена маршрута способна увести авиалайнер в воздушное пространство другой страны, направить к горной местности или постепенно отклонить от курса над океаном. Смещение всего на три градуса во время длительного перелета может привести к серьезной навигационной ошибке и нехватке топлива вдали от пункта назначения.
Прототип также оснащен модулем Wi-Fi. После установки плата теоретически может подключиться к бортовой беспроводной сети, выйти в интернет и принимать команды удаленно уже во время полета. Для начала атаки злоумышленнику все равно потребуется физический доступ к самолету во время стоянки или технического обслуживания. Наиболее реалистичный сценарий предполагает участие подготовленного сотрудника аэропорта, авиакомпании или подрядной организации.
Экипаж способен прервать почти все описанные атаки, отключив автопилот и перейдя на ручное управление. Правильные значения также остаются доступными на другом экране в кабине. Однако расхождения между приборами могут запутать пилотов, а небольшое постепенное изменение маршрута способно долго оставаться незамеченным.
Команда сообщила Boeing о первых результатах весной 2020 года и продолжала передавать компании новые сведения в течение нескольких лет. Исследователи также продемонстрировали атаку на испытательном оборудовании в лаборатории Boeing. Компания проверила конструкцию компонентов, способы установки и интерфейсы, но оценила практический риск как ограниченный благодаря нескольким уровням защиты самолета и действующим правилам эксплуатации.
Boeing не сообщила исследователям о техническом исправлении. Авторы допускают, что обновление бортовых систем может занять годы, поскольку конструкцию коммерческих самолетов меняют редко. При этом специалисты не призывают прекращать полеты или выводить Boeing 737 из эксплуатации. Участники проекта регулярно пользуются самолетами семейства 737 и планируют продолжать полеты.
В научной работе предложено несколько способов защиты. Самый простой вариант предусматривает удаление уязвимого разъема или заполнение порта эпоксидной смолой. В перспективе производители могут добавить программное обнаружение атаки Bus Driver, усилить электрическую изоляцию бортовых систем по примеру военной авиации и внедрить криптографическую проверку сигналов между компонентами.
Авторы считают, что развитие технологий требует пересмотра моделей угроз для авиации. Устройство с Wi-Fi, способное передавать команды бортовым системам, теперь помещается под защитным колпачком небольшого разъема.