Учёные показали, как взломать Boeing 737 устройством размером с монету

Группа учёных из Калифорнийского университета в Сан-Диего (UCSD) и Оберлин-колледжа на следующий день после публикации материала представит на конференции по кибербезопасности Usenix технику атаки на Boeing 737 под названием Bus Driver. Они построили прототип устройства размером с монету, оснащённый Wi-Fi-модулем и стоящий меньше $100. Подключить его к внешнему порту самолёта, под откидной панелью, доступной техническому персоналу между рейсами, можно меньше чем за минуту, а добраться до самого порта, по словам одного из руководителей проекта Стефана Сэвиджа, можно без специальных инструментов примерно за 15 секунд.
Порт подключён к внутренней шине, по которой идут данные для двух ключевых бортовых компьютеров, Полётного вычислителя (Flight Management Computer, FMC), который управляет автопилотом, и Многофункционального пульта управления и индикации (Multipurpose Control Display Unit, MCDU), на который выводятся такие параметры, как масса самолёта и температура воздуха за бортом, используемые при расчёте взлёта. Устройство посылает по шине электрические сигналы с более высоким током, чем у легитимных команд, и таким образом перехватывает управление: может изменить маршрутные точки автопилота, увести самолёт с курса или подменить значения веса и температуры, а заодно скрыть эти изменения на экране пилота, показывая на нём прежние, «правильные» цифры.
По словам исследователей, такие подмены способны привести к самым разным последствиям, от выкатывания самолёта за пределы полосы при взлёте до увода его в воздушное пространство другой страны или катастрофы. Идея проекта восходит к вопросу, который задавал себе Сэвидж: «Если бы у вас было 60 секунд с самолётом, что бы вы могли сделать?» Ответ, по его словам, оказался пугающе конкретным: «Оказывается, есть порт, до которого можно добраться снаружи. Без специальных инструментов, примерно за 15 секунд. И можно засунуть в него кусок электроники чуть больше монеты, которая позволяет буквально указывать автопилоту, что делать, и лгать пилоту об изменениях в плане полёта».
Свои корни проект ведёт из более ранних работ той же команды по взлому автомобилей: около пятнадцати лет назад некоторые из этих же исследователей первыми продемонстрировали удалённый взлом бортовых систем автомобиля, включая руль и тормоза, через систему OnStar в Chevrolet Impala, что впоследствии изменило подход автопроизводителей к кибербезопасности. Идею перейти от машин к самолётам предложил тогдашний научный сотрудник UCSD Кирилл Левченко; профессор Стефан Сэвидж возражал, что купить целый Boeing и поставить его на стоянке университет не может, но коллегу это не остановило. Команда начала скупать на вторичном рынке отдельные компьютерные компоненты 737, со временем потратив на них десятки тысяч долларов, и к 2019 году собрала из них испытательный стенд авионики, который назвала Triton.
Параллельно профессор UCSD Аарон Шульман изучал скиммеры банковских карт, устройства, которые злоумышленники физически подключают к терминалам на заправках, и предположил, что похожая атака через физическое подключение к внутренней шине может сработать и на самолёте. Один из студентов Шульмана, Сэм Кроу, изучил сотни страниц схем электропроводки Boeing и нашёл порт, обычно защищённый только откидной крышкой без замка, подключённый к шине, которая несёт данные как раз для FMC и MCDU. На собранном стенде Кроу выяснил, что если подать в эту шину сигнал с более высоким током, чем у штатных команд, можно перебить легитимные команды собственными, эту технику команда впоследствии назвала Bus Driver. Сэвидж сравнил находку с обнаружением выхлопного люка Звезды Смерти из «Звёздных войн».
Весной 2020 года команда впервые сообщила о находке Boeing, реакция компании оказалась неожиданно заинтересованной, и стороны продолжали обмениваться данными все следующие годы, вплоть до демонстрации атаки в собственной тестовой лаборатории Boeing. Тем временем Кроу довёл устройство до размера монеты, добавив в него Wi-Fi-модуль: теоретически он должен позволить устройству подключаться к бортовому Wi-Fi самолёта и выходить на связь с оператором атаки удалённо, хотя эта возможность, по данным материала, в реальных условиях не проверялась.
В ответ на запрос издания WIRED Boeing заявило, что провело собственную проверку конструкции, монтажа и интерфейсов затронутых компонентов, но при этом преуменьшило практический риск: «Наши технические специалисты уверены, что многоуровневая защита самолёта, включая архитектуру систем и условия эксплуатации, обеспечивает достаточное снижение вероятности и риска реальных атак». По словам исследователей, Boeing не сообщал им ни о каком техническом исправлении уязвимости, и они допускают, что компания может не внедрять его годами, коммерческие самолёты редко подвергаются переработке. Сами авторы работы пишут в статье, что продолжают летать на Boeing 737 и не считают отсутствие немедленного исправления поводом для паники или приземления флота. Смягчает картину и то, что, по мнению исследователей, внимательный пилот способен вручную вернуть управление почти при любой из смоделированных атак, а верные значения при взломе MCDU всё равно останутся видны на другом экране кабины, хотя расхождение данных, по словам Шульмана, может сильно сбить пилота с толку, не объясняя причины. В качестве простейшей защиты Сэвидж предлагает залить уязвимый порт эпоксидной смолой или вовсе убрать разъём; в статье также перечислены более долгосрочные меры, программные средства обнаружения атаки Bus Driver, электрическая изоляция систем по образцу военной авиации и криптографическая аутентификация команд на шине. Консультант по кибербезопасности Бо Вудс, ранее советник американского агентства CISA и участник совета Boeing по промышленной кибербезопасности, назвал призыв к таким обновлениям, не только для Boeing, но и для всей авиаотрасли, вполне обоснованным с учётом практической реализуемости атаки.
Ключевые факты
- Учёные UCSD и Oberlin College создали Wi-Fi-устройство размером с монету дешевле $100 и представят технику атаки Bus Driver на конференции Usenix.
- Устройство подключается менее чем за минуту к внешнему порту Boeing 737 (доступ к самому порту, около 15 секунд без инструментов) и через внутреннюю шину подменяет команды Полётного вычислителя (FMC) и Многофункционального пульта (MCDU).
- Атака способна незаметно для пилота изменить маршрут автопилота или данные о весе и температуре при взлёте, вплоть до выкатывания за полосу, увода в чужое воздушное пространство или крушения.
- Разработка заняла больше десяти лет и потребовала закупки бывших в употреблении деталей 737 на десятки тысяч долларов; о находках Boeing сообщили ещё весной 2020 года, больше шести лет назад.
- Boeing признаёт, что провёл проверку компонентов, но считает риск реальных атак низким; исследователи предлагают залить порт эпоксидной смолой или добавить криптографическую защиту шины.
Почему это важно
Бортовые компьютеры самолётов долго считались практически недоступными для взлома, в отличие от автомобилей, медицинских приборов и энергосетей, где цифровые уязвимости уже эксплуатировались. Работа UCSD и Oberlin College впервые убедительно демонстрирует практическую физическую атаку на серийный самолёт: не теоретическую уязвимость в коде, а рабочий прототип, испытанный на реальных компонентах и в тестовой лаборатории Boeing. Это переносит методы атак через физический доступ, ранее применявшиеся против автомобилей и офлайн-компьютеров, в авиацию и указывает на слепую зону в безопасности отрасли.
Кому это важно
Авиакомпаниям и аэропортам, потому что уязвимость эксплуатируется через физический доступ к самолёту на земле, то есть напрямую зависит от контроля за техперсоналом и наземными службами. Boeing и другим производителям самолётов, как повод пересмотреть архитектуру бортовых шин и защиту портов ещё на этапе проектирования новых моделей. Регуляторам и специалистам по кибербезопасности критической инфраструктуры, как прецедент атаки через физическое подключение к промышленной шине данных, похожий на случаи со скиммерами на банковских терминалах.
Как это применить
Простейшая мера, которую предлагают сами исследователи, залить уязвимый порт эпоксидной смолой или вовсе убрать разъём, если он не нужен в эксплуатации. Более системные меры: программные детекторы техники Bus Driver, электрическая изоляция критичных шин по образцу военной авиации и криптографическая аутентификация команд между бортовыми компьютерами. Отдельный пласт, операционная безопасность: строгий контроль того, кто и когда получает физический доступ к самолёту во время стоянки и техобслуживания.
Можно ли доверять
Доверие высокое: работа принята на профильную конференцию Usenix, одну из ведущих площадок по кибербезопасности, а авторы, профессора и исследователи UCSD и Oberlin College с историей аналогичных прорывов, в частности в автомобильном взломе через систему OnStar. Команда более шести лет сотрудничала с Boeing, включая демонстрацию атаки в тестовой лаборатории компании, а сам Boeing подтвердил, что провёл собственную проверку компонентов, то есть не оспаривает сам факт уязвимости, а лишь оценку её практического риска. Технические детали, какой именно порт и как именно подделываются сигналы, исследователи сознательно не раскрывают, чтобы не облегчать атаку до появления защиты.
Риски и подводные камни
Ключевое ограничение атаки, она требует физического доступа к самолёту, а не работает удалённо: заявленная Wi-Fi-функция удалённого управления устройством, по тексту материала, в реальных условиях не тестировалась и остаётся теоретической возможностью. Boeing публично преуменьшает риск, ссылаясь на многоуровневую защиту, и, по словам исследователей, не сообщил им о сроках технического исправления, оно может не появиться годами, поскольку коммерческие самолёты редко переделываются. Сами авторы отмечают, что внимательный пилот способен вручную восстановить контроль почти в любом из смоделированных сценариев, а верные данные при взломе экрана останутся на другом дисплее кабины, то есть на практике риск смягчается человеческим фактором, хотя расхождение показаний может серьёзно сбить пилота с толку в критический момент.
«Если бы у вас было 60 секунд с самолётом, что бы вы могли сделать?»
— Стефан Сэвидж, профессор Калифорнийского университета в Сан-Диего (UCSD)