如何黑掉一架飞机?

上周二,美国政府问责办公室(GAO)发布了一份关于网络安全方面的报告,该报告中警告了美国商业飞机容易遭到黑客攻击。仅过了一天,一名安全研究人员在美国联合航空的航班上发了条推特,开玩笑说要黑了这机飞机上的通信系统。一时间,全球的媒体开始忙活起来,纷纷报道黑客可以通过WiFi控制飞机。比如,改变飞机航向或关闭引擎,直接让飞机掉下来。

实际上早在去年夏天的黑帽大会上,研究人员鲁本·圣马尔塔就表示他已经找到利用飞机上的WiFi和娱乐系统攻击民航客机上卫星通信设备的方法。而且,鲁本之前在4月份就曾发表一份25页的研究报告,详细阐述了Cobham、Harris、休斯、Iridium和Japan Radio等公司生产的面向多种行业的卫星通信设备固件中存在多处漏洞。(飞机通讯设备被曝存漏洞 黑客可利用WiFi攻破)

此外,GAO也在今年3月分发布过一份42页的名为《信息安全:联邦航空管理局须处理空中交通管制系统的薄弱环节》的报告,报告列出了要保证空管系统安全就必须做到的17项公开的和168项机密的措施。(触目惊心的航空安全……)

问题来了,如果想黑掉一架飞机,其可能性有多大呢?

惹祸的WiFi

飞机和地面控制中心的通信或为无线电或为卫星,而WiFi则是另一回事,它的通信距离短,一般只用于家庭或较封闭的公共场所。飞机上提供WiFi是为了方便机组成员和旅客的需要。

但是,在飞机上布置WiFi并不简单。美国联邦航空管理局(即FAA)不仅需要对WiFi设备进行测试和认证,还需要评估这些设备可能会对特定型号的飞机安全运行所带来的影响。

不幸的是,尽管FAA非常重视飞机上的WiFi安全问题,但那些成堆的文件和检测清单中却明显没有把恶意入侵问题列在前面的位置。这也正是GAO在不到2个月的时间里一连提交两个报告的重要原因。

阅读GAO的报告,你会发现传统的FAA管理机制与现代的网络安全意识格格不入。与传统的操作杆加仪表盘和无线电为基本架构的早期飞机不同,现代的飞机充斥着数据屏幕、文件服务器、操作系统、大容量存储设备、多重网络和各种网络设备。

想要对此有一个直观上的认识,可以看一下这份波音737 MAX的网络系统介绍。(http://www.boeing.com/commercial/aeromagazine/articles/2014_q3/pdf/AERO_2014q3.pdf)

尽管介绍中的图表并不是很精确,但从其文字介绍中可以看出,乘客无线网、机组成员无线网、文件服务器、存储设备和发动机系统是一个用IP统一连接在一起的单独系统。

如果不同的通信网络共享某些设备,通过入侵这些设备以从网络的一个区域访问另一个区域甚至整个区域,并不是不可能的。简而言之,进入其中某部分就有可能掌控整个网络。

GAO的报告提到了如何使用软件防火墙来分隔不同的网络,一些更加担心的人则建议应该使用硬件防火墙。但实际上这是废话。不管是什么防火墙,都可以被入侵。虽然硬件听上去更保险些,但硬件防火墙打补丁却是一件麻烦事。不信可以问问路由器网关的维护人员,他们每次给网络设备的固件更新时有多么痛苦。更不用说,缺乏安全意识的航空人员很可能会在多个系统甚至是多架飞机中共享一套登录口令了。

好吧,现在可以下结论了。是的,商业航空非常有可能被黑客通过WiFi访问到飞机的控制系统。而且,这种风险是越来越大。要知道,对于那些经常飞来飞去的,在天空上一呆数小时的安全人员来说,还有什么事能比试着入侵航空系统更刺激的呢?如果有些安全人员碰巧是恐怖分子呢?也许,某些飞机的系统中已经被埋下了危险的种子。

问题又来了,我们是否有必要因黑客攻击而恐惧飞行呢?

实际上,在飞机上的不同网络之间进行通信有着巨大的难度,更不用说将飞机控制或坠毁了。

首先,大多数飞机并不像上文中的737 MAX计算机系统那样使用统一的网络。而且,最重要的一点就是,在大多数喷气式飞机上,这种可以用来干扰数字通信的无线访问根本不存在。控制飞机飞行的主要是通过由地面控制中心发送的“fly-by-wire”(电传飞行控制)无线通信信号,而不是运行数字电路的计算机网络。

其次,不同的飞机其网络配置和认证机制不同。它们更多的使用种类和版本繁杂的Linux而不是统一齐划的Windows或OS X。每种不同的系统都需要去了解和渗透,尽管有着各种漏洞、弱口令,但飞机型号、系统版本、设备型号的不同,对于黑客来说,想去了解并掌控几乎是个不可能的任务。当然,仅对外部人员而言。

第三,航空监管机构、飞机生产商和航空公司并没有在大举推行无线网络的解决方案。航空安全的敏感性,让任何一个业内专家在改造飞行系统的规划中都会慎之又慎。

第四,也是非常重要的,飞机上的系统有着大量的备份和自动防故障机制。飞机驾驶员无数次的训练,也主要是针对解决系统问题,他们能够分离、断开或忽略有故障的系统。实际上,在正常的飞行中,他们就一直在不断地做着这些事,乘客只是一无所知罢了。

最后,人们的恐慌只缘自于GAO的报告和媒体的炒作。仔细阅读报告你会发现,GAO的报告只是在提醒人们,随着网络化更深地渗入到航空中,如果现在不开始注意网络安全,则以后必然会发生网络安全问题,注意是“如果”和“以后”。

原文地址:http://www.aqniu.com/neo-points/7434.html

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/127187.html<

(0)
运维的头像运维
上一篇2025-02-24 13:40
下一篇 2025-02-24 13:42

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注