
В среду на конференции Hack In The Box в Амстердаме Хьюго Тесо, специалист по компьютерной безопасности, взорвал аудиторию своим докладом. Разработанное им приложение PlaneSploit позволяет буквально захватить управление любым самолетом в пределах видимости. Правда, демоверсия эппа, запущенная на устройстве под управлением Android, тестировалась лишь с симуляторами воздушных судов. Но разработчик уверяет, что с ее помощью можно угнать и настоящий самолет, «хотя это опасно и неэтично». Именно поэтому PlaneSploit никогда не появится в Google Play.
Приложение использует уязвимости в бортовых софтах ACARS и ADS-B. Первый нужен для обмена информацией между самолетом и аэропортами, второй сообщает самолету данные о происходящем вокруг. Обе системы при этом никак не защищены. Все, что нужно для «угона» самолета, – подключенный к мобильной связи смартфон и PlaneSploit. С помощью багов эпп начинает загружать собственные полетные данные в системы управления самолета, после чего судно фактически переходит под ваш контроль.
Если специально не попадаться и не дразнить пилотов, они могут и не узнать о хаке. Заполучив управление, можно выбросить в салоне кислородные маски, заставить панель приборов мигать всеми лампочками или просто расшибить самолет о земную поверхность – для этого предназначена ироничная команда Visit ground. PlaneSploit использует гироскоп, и гипотетически направление полета можно менять, просто поворачивая в руках смартфон.
Значит ли это, что пилоты обречены, если хакер со смартфоном захватит управление? Нет, конечно: угнать самолет можно только в режиме автопилота, а команда судна всегда сможет его отключить, если заметит проникновение.
Несмотря на то что успешная работа PlaneSploit проверена только в условиях виртуальной симуляции, Хьюго Тесо уже отправил свои результаты Европейскому агентству авиационной безопасности. По мнению агентства, тренировочные авиасимуляторы неточно эмулируют настоящую систему управления самолета, а потому хакеру вряд ли удастся захватить управление реальным самолетом.