研究顯示短暫物理接觸可操控波音 737 飛行系統數據

重點
  • 研究顯示短暫物理接觸可操控波音 737 飛行系統數據。
  • 攻擊者可操控飛行路徑及起飛計算的關鍵數據。
  • 物理接觸風險來自未使用的維護介面,需進入受保護區域。
  • 這一安全問題超越單一飛機系列,影響廣泛的航空業。

研究人員展示瞭如何短暫地物理接觸波音 737 飛機,可能使攻擊者控制在關鍵飛行電腦之間傳輸的數據。這一發現挑戰了長久以來的假設,即航空網絡安全主要關注基於網絡的威脅。來自加州大學聖地牙哥分校的團隊於 8 月 13 日在美國巴爾的摩舉行的 USENIX 安全研討會上發表了這項研究。他們的概念驗證使用了一種連接到飛機維護介面的自訂硬件設備。研究人員使用波音 737 的組件和飛行軟件對該系統進行了測試。

他們展示了攻擊者可以操控與飛機飛行路徑相關的信息。演示還顯示,修改過的飛行數據可能影響關鍵的起飛計算。

攻擊者如何操控飛行數據

物理接觸帶來風險,此次攻擊依賴於進入飛機鼻部下方的電子設備艙。研究人員發現了一個未使用的維護介面,該介面連接到攜帶兩個重要飛行電腦之間數據的通信。要接觸該端口,需要進入受保護的機場區域。團隊估計,連接該設備可能不超過一分鐘。這段短暫的時間十分重要,因為飛機維護區域和機場登機口可能經常有活動。雖然安全控制減少了風險,但研究人員認為應該更加關注物理接觸的問題。研究人員在其論文中指出,”時間有限的物理接觸”仍然可能造成嚴重後果。

他們表示,動機強烈的攻擊者可能會將此類接觸視為一個現實的目標。

傳統系統的脆弱性

傳統飛行總線受到威脅,這些脆弱的通信依賴 ARINC 429 數據總線,這是航空業使用數十年的技術。這些有線系統通過電信號在航空電子設備組件之間傳遞信息。與現代網絡系統不同,這些總線並未設計為考慮當代的網絡安全保護。它們缺乏驗證消息和確認其來源的機制。研究人員構建了他們的設備,以模仿通信鏈路上的合法參與者。演示顯示該設備可以幹擾合法數據並引入自己的消息。這一能力可能影響顯示給飛行員的信息,也可能改變飛行管理系統使用的數據。

團隊在測試中演示了對飛機計劃路徑的更改,並操控與重量、平衡和温度相關的信息。飛行員有可能檢測並覆蓋一些被修改的信息。

研究人員強調,他們的情景仍然需要廣泛的準備和專業的工程技術。該團隊於 2020 年向波音披露了這一漏洞,隨後在波音實驗室進行了測試和驗證。這項研究專注於波音 737,這是美國最廣泛使用的商業航空器之一。研究人員指出,這一更廣泛的安全問題超出了單一飛機系列的範疇。根據研究人員的説法,波音 737 飛機佔據了美國主要航空公司機隊的顯著部分,該型號大約佔達美航空機隊的四分之一,超過聯合航空的過半數以及西南航空的全部機隊。

加州大學聖地牙哥分校的計算機科學家兼高級研究員亞倫·舒爾曼表示,這項工作旨在幫助航空公司在物理接觸的威脅變得危險之前進行應對。研究人員還強調,他們的演示並不意味著商業航空器面臨迫在眉睫的控制威脅。相反,它揭示了一類漏洞,隨著攻擊者獲得對日益複雜的航空系統的訪問權限,這些漏洞可能變得越來越重要。

物理接觸威脅對航空安全的啟示

這項研究揭示了物理接觸對航空安全的潛在威脅,挑戰了傳統對航空網絡安全的理解。隨著航空系統日益複雜,攻擊者可能利用短暫的物理接觸來操控關鍵數據,這對航空業的安全措施提出了新的挑戰。儘管目前尚未出現迫在眉睫的威脅,但這類漏洞的存在提醒我們必須加強對物理接觸的監控和防範,確保航空安全不受新型攻擊手法的影響。

本文由 The Base Principle 編譯自以下英文報道,內容經翻譯及整理,事實與數據以原文為準。
Henderson
Henderson

Henderson 是 The Base Principle 的編輯,負責 AI 與工程科技報道的選題與編輯,並監督本站的自動化編譯流程。關注範圍包括大型語言模型、半導體與運算、太空與能源工程。

The Base Principle 是一個繁體中文(香港)科技媒體,專注報道人工智能與工程前沿。我們持續追蹤 OpenAI、Anthropic Claude、Google Gemini、Grok(xAI)、Meta AI、DeepSeek 等主要 AI 模型與公司,並涵蓋電動車與工程技術趨勢,每日精選與分析。

友情網站:手機・開箱・評測 → TechRitualTechNippon 日本語版