据《东湾时报》报道,加州大学圣地亚哥分校(UCSD)研究团队发现波音737飞机计算机系统存在安全漏洞,使用一枚25美分硬币大小的设备,约60秒便可远程控制飞机的飞行管理计算机。
完成测试的萨姆·克罗(Sam Crow)当时是UCSD博士生。该项目由计算机科学家和网络安全专家亚伦·舒尔曼(Aaron Schulman)指导,属于一项为期六年的关键基础设施安全研究计划。
研究人员表示,项目目的不是破坏飞机,而是在攻击者利用漏洞前发现并修复风险。克罗通过研究波音737布线图,发现飞机维护舱内一个电子接口与飞行管理计算机直接相连。该维护舱位于机头下方,通常没有上锁,停机坪工作人员可能接触。
团队从航空设备拍卖网站购买退役的波音飞机计算机进行测试。克罗接入无线发射设备后,可以修改飞行路线,并改变可能影响起飞安全的数据。他还设计了隐藏修改痕迹的方法,使驾驶员不易察觉系统数据已被改动。
研究团队于2020年4月向波音通报这一发现。受新冠疫情影响,后续测试一度延迟。2023年12月,波音工程师邀请UCSD团队前往公司测试实验室,克罗当场在一套波音737测试平台上演示了攻击过程。
论文共同作者、UCSD计算机科学与工程系教授斯特凡·萨维奇(Stefan Savage)表示,波音面对高度敏感的安全发现时采取了积极态度,邀请研究人员协助确认问题,而不是回避漏洞。
波音感谢该团队通报风险,并表示,公司技术专家认为,飞机现有的多层安全防护能够显着降低现实攻击的可行性及风险。“安全是我们一切工作的基础,公司严肃对待针对产品的威胁。”
由于涉及美国联邦航空管理局(FAA)的安全及信息披露规定,波音没有说明是否或如何修复该漏洞。不过,研究人员表示,他们相信波音、航空公司及FAA均已知悉并采取行动。
为防止研究成果被攻击者复制,该校在公开论文中删除了部分关键技术细节。团队认为,披露漏洞虽存在风险,但有助于理解安全威胁,并防范类似攻击。
相关论文8月13日在巴尔的摩举行的USENIX安全研讨会上发表。萨维奇表示,目前尚未出现大规模攻击飞机的情况,而这也正是开展预防性研究的适当时机。
0
评论 (0)