Эксперт компании N.Runs взломал бортовую навигационную систему

Самолет можно угнать с помощью Android-смартфона

Немецкий специалист по компьютерной безопасности Хьюго Тесо из компании N.Runs объяснил на конференции Hack in the Box, что протокол, используемый для передачи данных на борту авиатранспорта, может быть взломан. Таким образом, хакер может легко превратиться в угонщика самолета.



Протокол является частою системы обмена данными под названием Aircraft Communications Addressing and Report System (ACARS). Эксплуатируя бреши в данной системе, а также ошибки в программном обеспечении полетом от Honeywell, Thales, и Rockwell Collins, Тесо якобы может захватить контроль над всем самолетом, отсылая собственные вредоносные радиосигналы. Для осуществления своего плана он создал собственную оболочку SIMON и Android-программу PlaneSploit, которая может напрямую общаться с Flight Management Systems (FMS).

«Вы можете использовать эту систему, чтобы менять практически любые настройки, связанные с навигацией авиатранспорта», – говорит Тесо.

Специалист утверждает, что сумел осуществить взлом благодаря тому, что ACARS не обладает возможностями шифрования или функциями дополнительной аутентификации. Из-за этого самолет не видит разницы между сигналами, выдаваемыми аэропортом и хакером. Таким образом, взломщики могут отсылать вредоносные сигналы, которые теоретически могут повлиять на полет. Во время презентации Тесо показал, как он может управлять виртуальным самолетом, используя Android-программу, которую он сам же создал.

Однако Федеральное управление гражданской авиации США и компания Honeywell не верят в то, что подобный взлом можно осуществить в реальной жизни. Причиной странного спокойствия специалистов стало то, что продемонстрированная техника взлома не работает на сертифицированном оборудовании. По мнению властей, взломщик не может получить полного контроля над авиатранспортом.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Стартовала программа раннего тестирования PT Data Security

Positive Technologies открывает программу раннего тестирования единого решения для защиты данных — PT Data Security.  Первая тестовая версия продукта была представлена на ежегодной продуктовой конференции Positive Security Day в октябре.

PT Data Security позволяет в реальном времени и с минимальным участием человека вести мониторинг состояния инфраструктуры хранения и обработки данных.

Продукт может определять как критически значимые элементы, которые содержат наиболее чувствительную для бизнеса информацию, так и анализировать матрицу доступа к данным и обращения к ним.

«Ранние ПТашки» — программа предварительного тестирования PT Data Security — стартует 25 ноября 2024 года и продлится шесть месяцев. Ее участники получат бесплатный доступ к ранним версиям продукта. Команда PT Data Security учтет их пожелания к функциональным возможностям будущего решения и сможет использовать их данные для обучения механизма классификации. Члены программы также получат скидки на покупку лицензии после выхода коммерческой версии. Для участия в программе можно оставить заявку.

В рамках программы Positive Technologies предлагает клиентам, партнерам и специалистам по ИБ несколько форматов участия. Один из них предполагает исследования продукта, в ходе которых можно изучить ранний прототип решения и передать команде R&D предложения по усовершенствованию.

Второй формат — глубинные интервью. Третий формат участия в программе направлен на то, чтобы помочь специалистам Positive Technologies усовершенствовать классификацию данных и обогатить новый продукт знаниями о том, как организованы процессы и технологическая инфраструктура хранения данных в разных компаниях.

Данные, собранные во время тестирований, позволят Positive Technologies выпустить продукт, который будет адаптирован к различным сферам деятельности. Так, классификатор в коммерческой версии PT Data Security будет включать не только типовые данные (например, персональные данные сотрудников), но и специфические профили для разных отраслей и функциональных подразделений.

«Привлечение сторонних экспертов и компаний для тестирования продукта до его выхода на рынок пока не очень распространено в B2B-сегменте России. Однако мы считаем, что такой подход позволяет избежать ситуаций, когда решение выходит на рынок сырым и его доработка происходит уже в продуктиве с помощью многочисленных патчей и обновлений. У нас амбициозная цель — создать продукт, который будет закрывать все вопросы о защите данных и устранит недостатки сразу нескольких классов решений. Без диалога с пользователями и обсуждения реальных проблем — это трудновыполнимая задача», — отметил Виктор Рыжков, руководитель развития бизнеса по защите данных Positive Technologies.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru