Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

wiredwiredwiredKalifornijos universiteto San Diege ir Oberlino koledžo mokslininkai trečiadienį „Usenix Security Symposium“ simpoziume pristatė metodą, leidžiantį perimti „Boeing“ 737 autopiloto valdymą naudojant maždaug monetos dydžio prietaisą su „Wi-Fi“, kurio pagaminimas kainuoja mažiau nei 100 JAV dolerių.wired
Ataka, kurią komanda pavadino „Bus Driver“, pasinaudoja konkrečia išoriškai pasiekiama orlaivio jungtimi, apsaugota tik neužrakintu liuku. Ši jungtis jungiasi prie vidinio avionikos tinklo, perduodančio duomenis tarp lėktuvo skrydžio valdymo kompiuterio ir daugiafunkcio valdymo bei rodymo bloko. Visas fizinis montavimas užtrunka mažiau nei 60 sekundžių ir nereikalauja jokių specialių įrankių.wired
Sumontuotas prietaisas siunčia stipresnės elektros srovės signalus nei teisėti, kad perimtų komandas vidinėje lėktuvo magistralėje. Jis gali pakeisti autopiloto navigacijos taškus ir nukreipti skrydį kitu maršrutu, pakeisti kintamuosius, tokius kaip bendras orlaivio svoris ar išorės oro temperatūra, lemianti pakilimo parametrus, bei suklastoti piloto ekraną, kad būtų paslėpti šie pakeitimai. Tyrėjų teigimu, toks kišimasis gali lemti išvažiavimą už pakilimo tako ribų, nukrypimą į užsienio oro erdvę arba, blogiausiu atveju, katastrofišką avariją.wired
„Galite įkišti elektronikos detalę, šiek tiek didesnę už monetą, kuri iš esmės leidžia nurodyti autopilotui, ką daryti, ir meluoti pilotui apie skrydžio plano pakeitimus“, pasakė vienas iš projektui vadovavusių Kalifornijos universiteto San Diege profesorių Stefanas Savage'as.wired
Bendrovė „Boeing“, apie šį pažeidžiamumą pirmą kartą informuota 2020 metais, pranešime teigė peržiūrėjusi savo komponentų konstrukciją ir sąsajas. „Mūsų techniniai ekspertai yra įsitikinę, kad orlaivyje įdiegti apsaugos sluoksniai, įskaitant sistemos konstrukciją ir eksploatavimo aplinką, užtikrina pakankamą rizikos valdymą ir iš esmės apriboja realių atakų galimybę bei riziką“, teigė bendrovė. Tyrėjai pažymėjo, kad „Boeing“ jiems nepranešė apie jokį techninį šio pažeidžiamumo pašalinimą.wired
Beau Woodsa, kibernetinio saugumo konsultantas, konsultavęs Kibernetinio saugumo ir infrastruktūros saugumo agentūrą (CISA) bei dirbęs „Boeing“ pramonės kibernetinės saugos taryboje, šį tyrimą pavadino „svariu empiriniu įrodymu apie kai kuriuos tikroviškus scenarijus, kuriuos galėtų įvykdyti aukšto lygio piktadariai“.wired
Tyrėjai siūlo skubias rizikos mažinimo priemones, įskaitant pažeidžiamos jungties užpildymą epoksidine derva arba visišką jungties pašalinimą. Ilgesniuoju laikotarpiu jie rekomenduoja programine įranga pagrįstą suklastotų signalų aptikimą ir kriptografinį autentiškumo patvirtinimą tarp avionikos komponentų. Šis darbas, pristatytas 35-ajame „Usenix Security Symposium“ simpoziume Baltimorėje, yra daugiau nei dešimtmečio tyrimų kulminacija.mlq+2