Содержание
Boeing 737 оказался в центре неприятного исследования: учёные показали миниатюрное устройство размером с монету, которое вмешивается в обмен данными между FMC и cockpit-терминалом MCDU. Оно не даёт хакеру джойстик для удалённого управления самолётом, но может запутать экипаж в самый дорогой момент полёта.
Разработку описала Wired. За исследованием стоят специалисты University of California San Diego и Oberlin College. Они собрали испытательный стенд из списанных авиационных компонентов, потому что полноценный коммерческий самолёт для таких экспериментов купить, мягко говоря, трудно.
Мини-гаджет подключается к сервисному порту в отсеке электроники
Устройство ставят в один из сервисных разъёмов в отсеке Electronics and Equipment, рядом с нишей носовой стойки шасси. Этот порт используют механики для тестов и диагностики авионики. По словам исследователей, разъём закрывает только пылезащитная крышка, а сам гаджет достаточно мал, чтобы спрятаться под ней.
Смысл атаки не в том, чтобы напрямую «рулить» лайнером через интернет. Устройство встраивается в линию обмена между MCDU и Flight Management Computer. MCDU — это терминал в кабине, куда пилоты вводят маршрут, массу, температуру и другие параметры. FMC считает навигацию, автопилот, профиль полёта и взлётные характеристики.
Исследователи пришли к этой идее после работ по удалённому взлому автомобилей в середине и конце 2010-х. Позже профессор UCSD Аарон Шульман занимался проектом про скиммеры банковских карт. Команда заметила похожую логику: маленькое устройство может висеть на шине, читать данные и подменять сообщения.
«Мы поняли, что это реалистичная угроза: кто-то подключает устройство к шине, читает данные и потенциально получает контроль над ними», — сказал Шульман Wired. После этого группа пересобрала подход к оценке риска.
Главный риск — неверные расчёты взлёта
В лабораторных тестах устройство перехватывало, меняло и подделывало данные между FMC и MCDU. Среди примеров — температура наружного воздуха и введённая масса самолёта. Для обычного человека это выглядит сухой бухгалтерией, но пилоты и инженеры тут сразу напрягаются.
FMC использует эти параметры при расчёте тяги на взлёте. Если компьютер видит температуру выше реальной или массу ниже фактической, он может рассчитать недостаточную мощность двигателей. На бумаге самолёт «взлетает», а в реальности ему не хватает запаса по скорости и дистанции.
История авиации уже знает такие ошибки без всяких гаджетов. В 2024 году рейс LATAM 8073 получил tail strike после неверного ввода взлётной массы с ошибкой на 100 тонн. В 2009 году похожий сценарий произошёл с Emirates 407. В 2004 году экипаж MK Airlines 1602 ввёл пустую массу Boeing 747 вместо фактической. Самолёт задел земляную насыпь, разрушился и разбился.
После таких случаев отрасль усилила контроль. Экипажи используют независимые расчёты на electronic flight bags, а предупреждения на Electronic Flight Display не завязаны на MCDU. То есть современный самолёт не держится на одном экране и одной цифре.
- Что меняли в тестах: массу самолёта, температуру наружного воздуха, команды между MCDU и FMC
- Где стоит устройство: сервисный порт в E&E bay, спереди или сзади ниши носового колеса
- Что оно не даёт: полноценное удалённое управление самолётом как в кино
- Чем опасно: рост нагрузки на экипаж и риск неверных расчётов при взлёте
Маршрут тоже можно подменять, но у самолёта есть страховки
Исследователи показали ещё один сценарий: тихая правка плана полёта. Атакующий может вносить небольшие изменения в маршрут, которые пилоты не сразу заметят. Со временем самолёт уйдёт от заданной трассы.
Но и здесь нет магии из голливудского триллера. Пилоты учатся работать с конфликтующими показаниями, отключать автоматику и брать управление на себя. Диспетчер тоже видит отклонения по маршруту и высоте. После громких авиационных инцидентов индустрия добавила несколько независимых уровней контроля.
Самый неприятный момент — потенциальная связь через бортовой Wi-Fi. В описанном сценарии устройство уже должно находиться на самолёте. После установки оно может выйти в интернет через сеть в полёте и передавать данные удалённо. Это не отменяет физический этап атаки, но расширяет окно для вмешательства.
Исследователи предложили несколько мер: физически заблокировать сервисный порт, лучше изолировать электрические системы и добавить криптографическую проверку сообщений. Последний пункт звучит очевидно для мира веба и смартфонов. В авиации такие изменения проходят годами и стоят дорого, особенно на старых бортах.
И тут вспоминается авиационный консерватизм, который часто спасает, но иногда мешает. Некоторые самолёты до сих пор обновляют через 3,5-дюймовые дискеты. Это не мем про «древние технологии», а следствие сертификации: менять проверенную систему сложнее, чем купить новый сервер в офис.
Boeing в ответе Wired занял спокойную позицию: «Наши технические специалисты уверены, что уровни защиты на самолёте, включая конструкцию системы и эксплуатационную среду, достаточно снижают реализуемость и риск реальных атак».