Nikosia, CY
15°C
2.1 m/s
94%

Der Autopilot einer Boeing 737 lässt sich mit einem münzgroßen Gerät hacken

14.08.2026 / 14:47
News Category

Das Flugzeug kann nicht nur über das Internet oder den Bordcomputer des Piloten angegriffen werden. Forscher haben einen weitaus ungewöhnlicheren Weg gefunden: Ein winziges elektronisches Gerät, das physisch an Bord installiert wird, kann in den Datenaustausch zwischen den Flugsystemen eingreifen. In bestimmten Szenarien ermöglicht dies, Befehle an den Autopiloten zu verändern und gleichzeitig die der Besatzung angezeigten Informationen zu fälschen.

Die Untersuchung wurde von einem Team von Fachleuten der University of California, San Diego, und des Oberlin College vorgestellt. Die Arbeit ist das Ergebnis von mehr als zehn Jahren Forschung zur Sicherheit von Flugzeugelektronik. Für die Experimente bauten die Forscher einen speziellen Prüfstand aus echten Avionikkomponenten einer Boeing 737, die auf dem Gebrauchtmarkt erworben worden waren.

Das Gefährlichste daran ist nicht die Größe des Geräts

Auf den ersten Blick klingt die Geschichte wie Science-Fiction: Ein etwa münzgroßes Gerät wird an das Flugzeug angeschlossen und erhält anschließend die Möglichkeit, in den Betrieb seiner elektronischen Systeme einzugreifen.

Das Prinzip des Angriffs ist jedoch ziemlich bodenständig. Die Forscher stellten fest, dass bestimmte interne Datenbusse der 737 über physische Anschlüsse verfügen, die für Wartung und Diagnose vorgesehen sind. Eine dieser Schnittstellen ist mit Systemen verbunden, die am Betrieb des Flight Management Computers beteiligt sind – eines Computersystems, das unter anderem für die Routensteuerung zuständig ist –, sowie mit dem Flugsteuerungsdisplay.

Das Kernproblem liegt in der Architektur: Die internen Systeme eines Flugzeugs müssen ständig Daten untereinander austauschen, und längst nicht jeder dieser Kanäle wurde ursprünglich für das Szenario konzipiert, dass ein Angreifer physisch ein speziell entwickeltes Gerät daran anschließt.

Die Forscher nannten die von ihnen entwickelte Technik Bus Driver. Vereinfacht gesagt ermöglicht sie dem Gerät nicht nur, Daten auf dem Bus mitzulesen, sondern auch in deren Übertragung einzugreifen und legitime Befehle zu ersetzen. Der Angreifer muss dabei weder Kabel physisch durchtrennen noch ein komplexes Zwischenmodul installieren: Es reicht, Zugang zu einer geeigneten Schnittstelle zu erhalten.

Was genau lässt sich verändern?

Der schwerwiegendste Teil des Experiments betrifft die Navigation.

Die Forscher zeigten, dass sich bei einem solchen Zugang die Daten beeinflussen lassen, die zwischen den mit der Routensteuerung verbundenen Systemen ausgetauscht werden. Konkret geht es um die Möglichkeit, festgelegte Wegpunkte zu verändern, sodass der Autopilot potenziell beginnen kann, geänderten Vorgaben zu folgen.

Noch interessanter ist jedoch eine andere Möglichkeit – die Fälschung der Informationen, die die Besatzung sieht.

Im Experiment konnten die Forscher nicht nur Daten innerhalb des Avioniknetzwerks beeinflussen, sondern auch Informationen, die an die Steuerschnittstelle gelangen. Theoretisch lässt sich so eine Situation schaffen, in der das interne System des Flugzeugs veränderte Parameter erhält, während der Pilot auf seinem Display Daten sieht, die normal erscheinen.

Das unterscheidet sich grundlegend von einer gewöhnlichen Fehlfunktion.

Bei einem Ausfall versucht das System in der Regel, die Besatzung über das Problem zu informieren. Bei einem Angriff besteht das Ziel dagegen darin, dass das System selbst weiterarbeitet, während ein Teil der darin enthaltenen Informationen absichtlich verfälscht wird.

Das gefährlichste Szenario ist die Täuschung des Piloten

Stellen wir uns vor, einer der Flugzeugparameter wurde künstlich verändert.

Wenn die Besatzung einen offensichtlichen Fehler erkennt, etwa widersprüchliche Anzeigen, können die Piloten auf Reserveinstrumente zurückgreifen, die automatischen Systeme abschalten und die Kontrolle selbst übernehmen.

Wenn die schädliche Einflussnahme jedoch wie normale Daten aussieht, ist es deutlich schwieriger, das Problem zu erkennen.

Die Forscher untersuchten Szenarien, in denen Parameter verändert werden, die für Berechnungen und die Navigation relevant sind, darunter Angaben zum Gewicht des Flugzeugs und zur Außentemperatur. Falsche Werte könnten potenziell die Berechnungen beeinflussen, die von den Flugsystemen durchgeführt werden.

Genau deshalb besteht die größte Gefahr hier nicht einfach darin, das Flugzeug «zu drehen».

Viel gefährlicher ist die Möglichkeit, die Automatik dazu zu bringen, falsche Entscheidungen zu treffen, und gleichzeitig bei der Besatzung den Eindruck zu erwecken, alles funktioniere ordnungsgemäß.

Und bei vorhandenem WLAN kommt eine weitere Risikostufe hinzu

Das Gerät selbst muss physisch im Flugzeug installiert werden. Das ist die wichtigste Einschränkung.

Die Forscher haben kein Szenario gezeigt, in dem ein unbekannter Angreifer einfach zu Hause sitzt und sich über das Internet mit einer beliebigen Boeing 737 verbindet.

Zunächst muss physischer Zugang zum Flugzeug erlangt und ein Implantat installiert werden. Deshalb gehört der Angriff vor allem zur Kategorie der Bedrohungen durch Personen, die am Boden Zugang zum Flugzeug haben: Mitarbeiter des technischen Dienstes, Wartungspersonal oder andere Personen, die sich im richtigen Moment in der Nähe des Flugzeugs aufhalten können.

Nach der Installation des Geräts ändert sich die Situation jedoch.

Der Prototyp der Forscher ist mit einer drahtlosen Schnittstelle ausgestattet. In einem bestimmten Szenario kann er daher das WLAN-Bordnetz nutzen, um mit einem externen Betreiber zu kommunizieren. Das bedeutet, dass potenziell aus der Ferne mit dem bereits installierten Gerät während des Fluges interagiert werden kann.

Genau dieser Teil macht die Untersuchung besonders beunruhigend: Für das anfängliche Eindringen ist physischer Zugang erforderlich, die weitere Steuerung des Implantats könnte jedoch potenziell aus der Ferne erfolgen.

Gleichzeitig ist es wichtig, das Ergebnis nicht zu übertreiben. Die Forscher haben nicht bewiesen, dass sich jeder Passagier mit dem WLAN des Flugzeugs verbinden und die Kontrolle über eine Boeing übernehmen kann. Ein solches Szenario setzt die vorherige Installation spezieller Ausrüstung und die Nutzung einer konkreten architektonischen Besonderheit des Flugzeugs voraus.

Warum Piloten dennoch nicht wehrlos sind

Trotz der beeindruckenden Überschrift bedeutet die Untersuchung nicht, dass sich eine Boeing 737 in einen «fliegenden Computer ohne Schutz» verwandelt hat.

Der Besatzung bleiben Möglichkeiten, solche Einwirkungen zu erkennen und auszugleichen. Insbesondere ermöglicht die manuelle Steuerung des Flugzeugs, die Abhängigkeit vom Autopiloten zu beenden, während ein Teil der Informationen über unabhängige Systeme und Instrumente verfügbar ist.

Die Forscher selbst weisen darauf hin, dass eine aufmerksame Besatzung in vielen der von ihnen untersuchten Szenarien Unstimmigkeiten erkennen und die Kontrolle wiedererlangen kann. Das Problem entsteht, wenn die Veränderungen klein genug oder so sorgfältig gewählt sind, dass sie keinen offensichtlichen Alarm auslösen.

Es geht also nicht um eine «Taste, die das Flugzeug sofort zum Absturz bringt», sondern um eine weitaus komplexere Bedrohung – einen verdeckten Eingriff in die vertrauenswürdige Informationsumgebung der Besatzung.

Boeing wusste seit mehreren Jahren von der Untersuchung

Besonders wichtig ist: Es handelt sich nicht um eine gestern plötzlich entdeckte Schwachstelle, von der der Hersteller erst aus den Medien erfahren hat.

Die Forscher informierten Boeing bereits 2020 über ihre Ergebnisse und standen im Zuge der Weiterentwicklung der Untersuchung weiter mit dem Unternehmen in Kontakt. Sie demonstrierten dem Unternehmen auch Elemente des Angriffs in einer Laborumgebung von Boeing. Das Unternehmen führte im Zusammenhang mit den erhaltenen Informationen eine eigene Prüfung der Konstruktion, der Komponenten und der Schnittstellen des Flugzeugs durch.

Darüber hinaus veröffentlichten die Forscher bestimmte technische Details, die eine unmittelbare Nachahmung des Angriffs erleichtern könnten, nicht.

Wie konnte das überhaupt übersehen werden?

Die Antwort liegt in einem grundlegenden Sicherheitsprinzip älterer Flugzeugelektronik.

Ein modernes Flugzeug ist kein einzelner Computer. Es ist ein riesiges verteiltes System aus zahlreichen spezialisierten Rechnern, Sensoren, Displays und Datenkanälen.

Diese Architektur wurde in erster Linie mit Blick auf Zuverlässigkeit, Ausfallsicherheit und Vorhersagbarkeit entwickelt – nicht nach dem modernen Verständnis von Cybersicherheit, bei dem jedes Gerät und jede Nachricht kryptografisch authentifiziert werden müssen.

Wenn ein System jahrzehntelang davon ausgeht, dass an den internen Datenbus angeschlossene Geräte vertrauenswürdig sind, verändert das Auftauchen eines winzigen Geräts, das einen legitimen Netzwerkteilnehmer imitieren kann, das Bedrohungsmodell grundlegend.

Genau darin sehen die Forscher die wichtigste Erkenntnis ihrer Arbeit.

Was vorgeschlagen wird

Die einfachste Lösung wäre, die potenziell gefährliche Schnittstelle zu entfernen oder physisch zu sperren.

Ein grundsätzlicherer Ansatz setzt eine Veränderung der Architektur von Flugzeugelektronik voraus: eine stärkere elektrische Trennung zwischen den Systemen, die Erkennung anomaler Signale und perspektivisch eine kryptografische Authentifizierung von Befehlen innerhalb der Bordnetze.

Das ist deutlich schwieriger, als einen einzelnen Anschluss zu verschließen: Flugzeugausrüstung wird zertifiziert und ist für jahrzehntelangen Betrieb ausgelegt. Daher erfordert jede Änderung an der Bordelektronik umfangreiche technische und regulatorische Arbeit.

Das wichtigste Fazit

Die Geschichte von der «Münze, die eine Boeing hackt», klingt wie ein weiterer Cyberpunk-Plot, doch die Untersuchung zeigt ein durchaus reales technisches Problem.

Ein Flugzeug muss nicht mit dem Internet verbunden sein, um seine Computersysteme anzugreifen. Manchmal reichen wenige Sekunden physischen Zugangs zu einer passend ausgewählten Schnittstelle.

Und genau das ist das wichtigste Ergebnis der Untersuchung der UC San Diego und des Oberlin College. Die Bedrohung für die Luftfahrt der Zukunft kann nicht nur von einem Hacker aus der Ferne ausgehen, sondern auch von einem winzigen Gerät, das nach einer Wartung niemand bemerkt.

Passagiere sollten die Untersuchung jedoch nicht als Beweis dafür verstehen, dass Flüge mit einer Boeing 737 unsicher geworden sind: Der demonstrierte Angriff erfordert physischen Zugang, spezielle Ausrüstung und ein tiefes Verständnis der konkreten Flugzeugarchitektur. Zudem informierten die Forscher den Hersteller im Vorfeld über das Problem, und Boeing führte eine eigene Prüfung durch.

Die Idee selbst verändert jedoch die Spielregeln: Im Zeitalter miniaturisierter Elektronik muss selbst ein physisch isoliertes Luftfahrtsystem als potenzielles Cyberziel betrachtet werden.

Kommentare (0)