Несколько крупнейших аэропортов северо-востока США на несколько часов ограничили вылеты после отказа связи, а почти одновременно аудиторы выяснили, что важные каналы обмена между диспетчерами и самолётами до сих пор опираются на технологии, созданные до появления современной кибербезопасности.
Проблемы начались 21 сентября на объекте Федерального управления гражданской авиации США (FAA) в Филадельфии. Основная линия связи вышла из строя, а переключиться на резерв не получилось, поскольку оптоволоконный кабель случайно перерезали во время железнодорожных работ. FAA остановило вылеты в Ньюарке, Филадельфии и Тетерборо, последствия сбоя связи затронули также Ла-Гуардию, JFK и Бостон. Тысячи рейсов задержали или отменили.
Признаков кибератаки в сентябрьском сбое власти не обнаружили. Однако авария совпала с публикацией отдельного исследования о защите американской авиационной инфраструктуры. FAA уже пыталось ужесточить кибербезопасность самолётов, но новый аудит показал проблемы на более глубоком уровне, в системах связи и управления воздушным движением.
Счётная палата США (GAO) изучила восемь систем, зависящих от радиочастотного спектра, и обнаружила незавершённые оценки рисков, устаревшую документацию и отсутствие полноценного мониторинга угроз в реальном времени. Отдельное внимание аудиторы уделили ACARS и CPDLC. Уязвимости ACARS специалисты обсуждают уже много лет.
ACARS появился ещё в 1978 году, а CPDLC формировался позднее как цифровой канал для обмена сообщениями между пилотами и диспетчерами. Обе технологии создавались до современных требований к аутентификации и шифрованию. GAO предупреждает, что ограничения протоколов позволяют перехватывать сообщения, подменять отправителя и вмешиваться в передачу данных.
Сценарий не означает, что злоумышленник одним радиосигналом получает управление самолётом. Однако поддельное сообщение об отмене разрешения на полёт или другая убедительная команда способны вызвать задержку, нарушить работу воздушного пространства или создать опасную ситуацию. К похожему классу радиоугроз относятся спуфинг и глушение, когда оборудование получает ложный сигнал либо теряет настоящий из-за мощной помехи.
GAO подготовило девять рекомендаций. Аудиторы требуют формально оценить риски для семи из восьми изученных систем, внедрить постоянное обнаружение помех, спуфинга и глушения, наладить обмен информацией и усилить аутентификацию и защиту данных в ACARS и CPDLC. Министерство транспорта США согласилось со всеми рекомендациями.
Сентябрьский инцидент показал ещё одну слабость авиационной инфраструктуры. Для крупного регионального сбоя не понадобились хакеры. Достаточно оказалось одновременного отказа основной линии и физического повреждения резерва. На фоне старых протоколов связи такая зависимость от отдельных элементов инфраструктуры превращает локальную неисправность в проблему для нескольких крупнейших аэропортов.
В августе похожие вопросы к защите авиационных коммуникаций возникли на рейсе Delta 591. После появления поддельной Wi-Fi-сети экипаж отключил штатный интернет, а сообщения о происшествии передавались через ACARS. Самолётные системы при этом взломаны не были.
В другом эксперименте специалисты показали, что вмешаться в работу отдельных систем Boeing 737 можно с помощью миниатюрного устройства, подключённого к внешнему интерфейсу самолёта. Работа ещё раз показала, насколько сильно безопасность современной авиации зависит не только от бортового ПО, но и от архитектуры связи между компонентами.
В конце июля другой технический сбой уже заставил FAA остановить вылеты American Airlines по всей территории США примерно на 48 минут. Тогда около 1100 рейсов задержали, ещё 221 отменили, хотя причиной также не называли кибератаку.
