达美航空事件引发航空网络安全高度关注

达美航空事件引发航空网络安全高度关注
文章目录

事件背景

十余年来,机上连接(In-flight connectivity,IFC)一直是卫星领域的热门议题,各大航空公司推出该服务既提升了乘客体验,也优化了运营效率。但连接性的提升也意味着更大的攻击面。

本月早些时候,达美航空从拉斯维加斯飞往亚特兰大的591号航班短时间内出现了一个未经授权的Wi-Fi网络,航空网络安全问题由此受到高度关注。过去两周,该事件在全球网络安全领域得到广泛报道。

这种“邪恶双生”(evil twin)攻击堪称航空公司的噩梦。尽管事件持续时间相对较短,但它将航空网络安全议题重新拉回公众视野。由于目前多数航空公司都通过卫星提供连接服务,该事件也引发了相关讨论。

达美航空在声明中表示,航班安全从未受到威胁,所有飞控系统均未受影响。声明补充道:“我们正在全面调查以收集完整事实,这一过程需要时间。我们将与联邦执法部门及航空监管机构合作,确保事件得到彻查。”

达美航空称,包括机上Wi-Fi在内的所有达美系统均未遭到黑客攻击。航司初步调查结果显示,该未经授权的Wi-Fi网络并非由达美提供、运营或支持。机组人员已关闭该航班的Wi-Fi功能约30分钟。该航班共搭载199名乘客及6名机组人员。

行业专家观点

以色列航空网络安全公司Cyviation的首席执行官Eliran Almog向S3表示,这次事件是航空业已知多年的网络威胁的典型案例:即所谓的“邪恶双生”恶意Wi-Fi网络,这类网络会伪装成合法网络,诱导乘客连接。

Almog表示,Cyviation多年来一直就此类攻击发出预警。该公司近期发布了一篇探讨实用航空网络攻击框架的文章,其中就描述了这种攻击场景:体积较小、易于获取的设备就可以伪装成飞机的合法Wi-Fi网络,有可能诱导乘客连接到攻击者控制的网络。

本次攻击的背景尤为值得关注。Almog称:“该航班上的很多乘客都是刚参加完在拉斯维加斯闭幕的全球最大黑客大会之一DEFCON返程。这比我任何抽象的论证都更能说明问题:实施这类攻击所需的知识和工具现在已经非常普及,甚至可以出现在参会返程的商业航班上,而非仅掌握在国家级攻击者手中。达美航空591号航班事件的重要意义在于,网络安全界讨论多年的风险突然暴露在了航空业和普通旅客面前。”

尽管没有证据表明航班安全受到威胁,但Almog认为该事件应为航空业敲响警钟。他表示:“飞机内出现未知Wi-Fi网络不应被视为普通的IT故障,这是在高度受控环境中运行的未授权数字资产。本次事件的积极面在于机组人员发现了异常并采取了应对措施。但整个行业的目标应该是为航空公司和机组人员提供系统性检测此类情况的技术和流程,而不是依赖有人发现可疑的服务集标识符(Service Set Identifier,SSID)。”

Almog指出,更好地理解这类攻击是全行业面临的共同挑战。任何提供无线连接服务的航空公司都可能面临这一问题,因为无线电信号不受飞机内部设置的逻辑安全边界限制。目前的关键在于行业如何应对。

“航空安全领域之所以能取得卓越的成效,是因为我们会对事件展开调查、分享经验教训并增设额外保护层。网络安全领域也需要建立同样的文化。达美航空591号航班事件应当成为一个案例研究,而不只是一则新闻头条。”Almog补充道。

后续应对方向

Almog表示,从本次事件中可以总结多方面经验教训:第一,航空公司应当向乘客和机组人员清晰公示合法机上网络的标识;第二,航空公司应当研究检测机内运行的恶意无线网络的能力,无线入侵检测和监测技术已经在其他行业得到应用,航空业需要适配飞机独特环境的解决方案;第三,机组人员需要配套处置流程,发现未知无线网络时应当触发既定的响应和上报流程,而非临时处置。

完成上述工作后,航空公司还需要全面梳理机内数字环境:包括机上连接(IFC)系统、乘客网络、联网设备、电子飞行包、维护接口以及这些系统之间的边界。Almog认为,梳理完成后相关信息应当纳入航空公司的网络安全风险管理流程。

OODA首席执行官、CyberSat咨询委员会成员Bob Gourley对此次攻击的发起者予以谴责:“这类Wi-Fi攻击不需要任何特殊技能,根本算不上黑客行为。实施攻击只需要有给他人制造麻烦的恶意,要么是为了寻开心,要么是试图牟利。所有商用Wi-Fi都可能遭遇这类攻击。这些人幼稚的行为导致整个航班的乘客Wi-Fi使用被中断,现在很多人都习惯在飞行途中用Wi-Fi娱乐或办公,还有部分乘客可能已经将敏感信息输入到了这些攻击者控制的系统中。”

关于后续可采取的措施,Gourley表示航空公司可以采取多项措施缓解此类威胁:“无线入侵检测系统和加密技术可以避免恶意设备利用本次事件中出现的这类简单伪装手段牟利。很遗憾航空公司不得不采取这些措施,但此次事件中的不成熟攻击者已经表明未来还会有其他人效仿类似行为,因此这些措施对所有航空公司来说都是稳妥的选择。航空公司可以向乘客公示信息,确保他们仅连接正确的Wi-Fi,也可以在机上Wi-Fi系统中部署无线入侵检测功能,目前多数主流供应商都有可以解决这类基础问题的产品。”

Gourley对事件发生在DEFCON结束后感到尤为失望:“DEFCON是全球最知名的黑客大会,我每年都会参加,跟进行业动态、和朋友见面。这是全球最优秀、最友善的一群人的聚会,大家聚在一起学习、教学、分享、交流。看起来有几名参会者选择了做坏事,他们的行为让我非常愤怒。”

未来趋势展望

本次事件表明未来这类事件可能会更多。Almog提醒称,实施网络攻击所需的工具正越来越便宜、也越来越容易使用。“攻击者不一定需要深厚的航空知识就能搭建恶意Wi-Fi网络,591号航班几乎直观地证明了这一点:一架满是具备相关知识的乘客的普通国内航线就出现了这类事件。因此我预计未来会出现更多涉及航空业的网络安全事件。”

他认为未来会出现更多针对航空公司、乘客、航空供应链的攻击,以及利用在飞机上实施恶意行为天然获得的关注度的攻击。“航空业不能假设这类事件不会发生,必须尽早检测到这类事件,理解其潜在影响,并做好应对准备。”Almog表示。



微信扫描下方的二维码阅读本文

卫星通信观察 的头像

发表回复