Nikozja, CY
27°C
5.1 m/s
47%

Autopilot Boeinga 737 można zhakować urządzeniem wielkości monety

14.08.2026 / 14:47
News Category

Samolot można zaatakować nie przez internet i nie za pośrednictwem komputera pokładowego pilota. Naukowcy znaleźli znacznie bardziej nietypową drogę: niewielkie urządzenie elektroniczne fizycznie zainstalowane na pokładzie może ingerować w wymianę danych między systemami lotniczymi. W określonych scenariuszach pozwala to zmieniać polecenia kierowane do autopilota i jednocześnie fałszować informacje wyświetlane załodze.

Badanie przedstawili specjaliści z University of California w San Diego oraz Oberlin College. Praca była rezultatem ponad dekady badań nad bezpieczeństwem elektroniki lotniczej. Na potrzeby eksperymentów naukowcy zbudowali specjalne stanowisko z rzeczywistych komponentów awioniki Boeinga 737, zakupionych na rynku wtórnym.

Najgroźniejszy nie jest tu rozmiar urządzenia

Na pierwszy rzut oka historia brzmi jak fantastyka: urządzenie wielkości mniej więcej monety zostaje podłączone do samolotu, a następnie zyskuje możliwość ingerowania w działanie jego systemów elektronicznych.

Jednak zasada ataku jest dość przyziemna. Naukowcy odkryli, że niektóre wewnętrzne magistrale wymiany danych w modelu 737 mają fizyczne porty przeznaczone do serwisowania i diagnostyki. Jeden z takich interfejsów jest połączony z systemami uczestniczącymi w działaniu Flight Management Computer — systemu obliczeniowego, który odpowiada między innymi za zarządzanie trasą, — oraz z wyświetlaczem sterowania lotem.

Kluczowy problem tkwi w architekturze: wewnętrzne systemy samolotu muszą stale wymieniać między sobą dane, a nie każdy taki kanał był od początku projektowany z uwzględnieniem scenariusza, w którym napastnik fizycznie podłącza do niego specjalnie skonstruowane urządzenie.

Naukowcy nazwali opracowaną przez siebie technikę Bus Driver. Ogólnie rzecz biorąc, pozwala ona urządzeniu nie tylko nasłuchiwać danych na magistrali, lecz także ingerować w ich przesyłanie i podmieniać legalne polecenia. Napastnik nie musi przy tym fizycznie przecinać przewodów ani instalować skomplikowanego modułu pośredniczącego: wystarczy uzyskać dostęp do odpowiedniego interfejsu.

Co dokładnie można zmienić

Najpoważniejsza część eksperymentu dotyczy nawigacji.

Naukowcy pokazali, że mając taki dostęp, można wpływać na dane wymieniane przez systemy związane z zarządzaniem trasą. Chodzi w szczególności o możliwość zmiany wyznaczonych punktów trasy, przez co autopilot może potencjalnie zacząć podążać za zmienionymi poleceniami.

Jeszcze ciekawsza jest jednak inna możliwość — podmiana informacji widzianych przez załogę.

W eksperymencie naukowcy zdołali wpływać nie tylko na dane wewnątrz sieci lotniczej, lecz także na informacje trafiające do interfejsu sterowania. Teoretycznie można więc stworzyć sytuację, w której wewnętrzny system samolotu otrzymuje zmienione parametry, a pilot na swoim wyświetlaczu widzi dane wyglądające normalnie.

To zasadniczo różni się od zwykłej awarii.

W przypadku awarii sprzętu system zazwyczaj próbuje poinformować załogę o problemie. W przypadku ataku celem jest natomiast sprawienie, by sam system nadal działał, ale część informacji w jego wnętrzu została celowo zniekształcona.

Najgroźniejszy scenariusz — oszukanie pilota

Wyobraźmy sobie sytuację, w której jeden z parametrów samolotu zostaje sztucznie zmieniony.

Jeśli załoga widzi oczywisty błąd, na przykład wzajemnie sprzeczne wskazania, piloci mogą przełączyć się na przyrządy rezerwowe, wyłączyć systemy automatyczne i przejąć sterowanie.

Jeśli jednak szkodliwe oddziaływanie wygląda jak zwykłe dane, wykrycie problemu staje się znacznie trudniejsze.

Naukowcy analizowali scenariusze obejmujące zmianę parametrów istotnych dla obliczeń i nawigacji, w tym danych dotyczących masy samolotu i temperatury zewnętrznej. Nieprawidłowe wartości mogą potencjalnie wpłynąć na obliczenia wykonywane przez systemy lotnicze.

Właśnie dlatego głównym zagrożeniem nie jest tu po prostu możliwość «skręcenia samolotu».

Znacznie groźniejsza jest możliwość zmuszenia automatyki do podejmowania błędnych decyzji przy jednoczesnym stworzeniu załodze wrażenia, że wszystko działa prawidłowo.

Wi-Fi oznacza kolejny poziom ryzyka

Samo urządzenie musi zostać fizycznie zainstalowane w samolocie. To najważniejsze ograniczenie.

Naukowcy nie przedstawili scenariusza, w którym nieznany napastnik po prostu siedzi w domu i przez internet łączy się z przypadkowym Boeingiem 737.

Najpierw trzeba uzyskać fizyczny dostęp do samolotu i zainstalować implant. Dlatego atak należy przede wszystkim do kategorii zagrożeń ze strony osoby mającej dostęp do samolotu na ziemi: pracownika służb technicznych, personelu obsługowego lub innej osoby, która może znaleźć się w pobliżu samolotu w odpowiednim momencie.

Po zainstalowaniu urządzenia sytuacja się jednak zmienia.

Prototyp naukowców jest wyposażony w interfejs bezprzewodowy. W określonym scenariuszu może więc wykorzystywać pokładową sieć Wi-Fi do komunikacji z zewnętrznym operatorem. Oznacza to potencjalną możliwość zdalnego kontaktowania się z już zainstalowanym urządzeniem podczas lotu.

To właśnie ta część sprawia, że badanie jest szczególnie niepokojące: fizyczny dostęp jest niezbędny do początkowego przeprowadzenia ataku, ale dalsze sterowanie implantem może potencjalnie odbywać się zdalnie.

Nie należy jednak wyolbrzymiać wyników. Naukowcy nie udowodnili, że każdy pasażer będzie mógł połączyć się z Wi-Fi samolotu i przejąć kontrolę nad Boeingiem. Taki scenariusz wymaga wcześniejszej instalacji specjalnego sprzętu i wykorzystania konkretnej cechy architektury samolotu.

Dlaczego piloci nie stają się całkowicie bezradni

Mimo efektownego nagłówka badanie nie oznacza, że Boeing 737 stał się «latającym komputerem bez ochrony».

Załodze pozostają sposoby wykrywania i neutralizowania podobnych oddziaływań. W szczególności ręczne sterowanie samolotem pozwala uniezależnić się od autopilota, a część informacji jest dostępna za pośrednictwem niezależnych systemów i przyrządów.

Sami naukowcy podkreślają, że uważna załoga w wielu analizowanych przez nich scenariuszach może zauważyć niezgodności i odzyskać kontrolę. Problem pojawia się wtedy, gdy zmiany są wystarczająco niewielkie lub starannie dobrane, by nie wywołać oczywistego alarmu.

Nie chodzi więc o «przycisk, który natychmiast strąca samolot», lecz o znacznie bardziej złożone zagrożenie — ukrytą ingerencję w zaufane środowisko informacyjne załogi.

Boeing wiedział o badaniu od kilku lat

Szczególnie ważne jest to, że nie chodzi o lukę wykrytą nagle wczoraj, o której producent dowiedział się z mediów.

Naukowcy poinformowali Boeinga o swoich wynikach jeszcze w 2020 roku i nadal współpracowali z firmą w miarę rozwoju badań. Demonstracje elementów ataku przeprowadzili również w środowisku laboratoryjnym Boeinga. W związku z otrzymanymi danymi firma przeprowadziła własną kontrolę konstrukcji, komponentów i interfejsów samolotu.

Ponadto naukowcy nie ujawnili publicznie niektórych szczegółów technicznych, które mogłyby ułatwić bezpośrednie odtworzenie ataku.

Jak w ogóle można było to przeoczyć?

Odpowiedź tkwi w fundamentalnej zasadzie bezpieczeństwa stosowanej w starszej elektronice lotniczej.

Współczesny samolot nie jest jednym komputerem. To ogromny rozproszony system złożony z wielu wyspecjalizowanych komputerów, czujników, wyświetlaczy i kanałów wymiany danych.

Taką architekturę tworzono przede wszystkim z myślą o niezawodności, odporności na awarie i przewidywalności, a nie zgodnie ze współczesnym rozumieniem cyberbezpieczeństwa, w którym każde urządzenie i każda wiadomość powinny przechodzić kryptograficzne uwierzytelnienie.

Jeśli system przez dziesięciolecia zakłada, że sprzęt fizycznie podłączony do wewnętrznej magistrali jest zaufany, pojawienie się miniaturowego urządzenia zdolnego naśladować legalnego uczestnika sieci całkowicie zmienia model zagrożeń.

Właśnie to naukowcy uznają za główny wniosek ze swojej pracy.

Co proponują

Najprostsze rozwiązanie to usunięcie potencjalnie niebezpiecznego interfejsu lub jego fizyczne zablokowanie.

Bardziej fundamentalne podejście zakłada zmianę samej architektury elektroniki lotniczej: wzmocnienie izolacji elektrycznej między systemami, wykrywanie anomalii w sygnałach oraz, w przyszłości, kryptograficzne uwierzytelnianie poleceń w pokładowych sieciach.

To znacznie trudniejsze niż jednorazowe zamknięcie jednego złącza: sprzęt lotniczy przechodzi certyfikację i jest projektowany na dziesięciolecia eksploatacji. Dlatego każda zmiana elektroniki pokładowej wymaga poważnych prac inżynieryjnych i regulacyjnych.

Najważniejszy wniosek

Historia o «monetce, która hakuje Boeinga» brzmi jak kolejna cyberpunkowa fabuła, ale badanie pokazuje całkowicie realny problem inżynieryjny.

Nie trzeba podłączać samolotu do internetu, aby zaatakować jego systemy komputerowe. Czasami wystarczy kilka sekund fizycznego dostępu do odpowiednio wybranego interfejsu.

I właśnie to jest najważniejszym rezultatem badania UC San Diego i Oberlin College. Przyszłe zagrożenie dla lotnictwa może pochodzić nie tylko od zdalnego hakera, lecz także od niewielkiego urządzenia, którego nikt nie zauważy po przeprowadzeniu obsługi technicznej.

Jednocześnie pasażerowie nie powinni traktować badania jako dowodu na to, że latanie Boeingiem 737 stało się niebezpieczne: zademonstrowany atak wymaga fizycznego dostępu, specjalnego sprzętu i dogłębnego zrozumienia konkretnej architektury samolotu. Co więcej, naukowcy z wyprzedzeniem ujawnili problem producentowi, a Boeing przeprowadził własną kontrolę.

Sama idea zmienia jednak reguły gry: w erze miniaturowej elektroniki nawet fizycznie odizolowany system lotniczy należy traktować jako potencjalny cel cyberataku.

Komentarze (0)