Монетка в сервисном разъёме, и Boeing летит не туда, куда думают пилоты
Исследователи из Калифорнийского университета в Сан-Диего и Оберлинского колледжа собрали имплант размером с монету, который перехватывает управление автопилотом Boeing 737.
Механика простая до неприличия. Нужен доступ к техническому отсеку под кабиной примерно на минуту и подключение к сервисному разъёму. Через этот разъём идёт обмен между компьютером управления полётом и панелью в кабине. Имплант в этот обмен вклинивается: добавляет в маршрут новую точку и сам же подтверждает изменение. При включённом автопилоте самолёт послушно доворачивает туда, куда его отправили, а на дисплее у экипажа остаются прежние данные. Отдельно исследователи меняли исходные данные для расчёта взлёта — массу без топлива и значение, по которому выбирается тяга двигателей.
Внутри устройства стоит ESP32. Обычный копеечный микроконтроллер, который лежит в ящике у каждого второго радиолюбителя. Буквально на днях мне попадался гайд, где на нём же собирают Wi-Fi-радар для обнаружения человека в комнате. Один и тот же чип: там радар, тут имплант в авионику.
Теперь давайте без паники, потому что тема из тех, где легко скатиться в ужастик.
Взломать самолёт из соседнего терминала не выйдет — устройство надо физически поставить. Беспроводное управление имплантом на борту исследователи даже не проверяли, это пока теория. Все опыты шли на компонентах 737 и лабораторном стенде, а не в полёте. Boeing знает об атаке с 2020 года и считает существующие меры достаточными для снижения риска.
То есть речь не про «самолёты можно угонять по Wi-Fi». Речь про другое, и это другое интереснее.
Смотрите, что тут на самом деле сломано. Панель в кабине отправляет команду, компьютер управления полётом её принимает и выполняет. Проверки, кто именно эту команду прислал, в этой цепочке нет. Отправитель считается своим по факту физического подключения — раз ты внутри корпуса, значит, ты имеешь право. Имплант ничего не ломает и ничего не обходит, он просто говорит на том же языке, что и штатное оборудование, и его слушают.
Это уже третий случай за короткое время, когда я пишу ровно про одно и то же.
В ядре мобильных сетей узлы десятилетиями доверяли соседям, потому что ядро было физически изолировано, — а когда изоляция уехала в облако, проверки остались прежними, и iFinder нашёл 84 уязвимости. В радиомостах airMAX служебные поля кадра разбираются модулем ядра до проверки полномочий, поэтому пароль там не спасает. Теперь бортовая шина самолёта. Разные отрасли, разные десятилетия проектирования, одна и та же ошибка: доверие выдаётся за место подключения, а не за подтверждённую личность отправителя.
Каждый раз конструкция была разумной в момент создания. Внутрь корпуса чужой не попадёт, ядро сети физически закрыто, стойка стоит в машзале. И каждый раз предпосылка со временем перестала быть верной, а проверки к этому не приспособили.
Занудный вопрос, который я бы задал производителю: если авторы работают со стендом с 2020 года, что мешало за шесть лет ввести аутентификацию сообщений на этом участке? Ответ обычно один и тот же — сертификация. Менять что-то в контуре управления полётом дороже и дольше, чем оценить риск как приемлемый. Логика понятная, но она означает, что дыра живёт ровно столько, сколько живёт планер.
А самое смешное в этой истории — предложение самих исследователей. Убрать уязвимый разъём или залить его эпоксидной смолой.
Копеечная железка обошла контур управления полётом, а надёжным ответом на неё оказалась эпоксидка. Иногда физическая защита действительно закрывает то, что не закрывает никакая логика — просто потому, что до разъёма больше не дотянуться.
И последнее, про режим. Минута доступа к техотсеку — это не радиотехническая задача. Это вопрос того, кто ходит по перрону, кто обслуживает борт и кого пускают внутрь без сопровождения. Самая изящная атака на протокол начинается с человека с отвёрткой.
У кого есть опыт с промышленными и бортовыми шинами: вам где-нибудь встречалась реальная аутентификация внутри контура, или везде по-прежнему «подключился — значит свой»?
Communicatio est victoria.
— Душнила
t.me/zas_svo
vk.com/zas_svo
#связь #инфобез #авионика #протоколы