• Пассажир рейса Delta 591 развернул на борту поддельную Wi-Fi точку доступа «Delta WiFi Fast» для кражи аккаунтов Google у других пассажиров.
  • Для атаки использовалось устройство для тестирования на проникновение Wi-Fi Pineapple: им заглушили штатный сигнал и подменили сеть по схеме «злой двойник» (evil twin).
  • Экипаж сообщил о вторжении наземным службам через систему ACARS, а на выходе пассажиров встретили сотрудники правоохранительных органов.
  • Delta подтвердила инцидент и заявила, что безопасность полёта не пострадала, начав расследование совместно с федеральными властями.

Рейс Delta 591 из Лас-Вегаса (штат Невада) в Атланту (штат Джорджия) должен был вылететь ещё в воскресенье, но задержался почти на 18 часов и поднялся в воздух только утром 10 августа, в 18:30 по московскому времени, приземлившись в Атланте около 22:05 мск. На борту Boeing 757 находилась часть пассажиров, возвращавшихся с только что завершившейся хакерской конференции DEF CON 34 в Лас-Вегасе — судя по всему, один из участников решил не оставлять веселье позади. По имеющимся данным, этот пассажир «заглушил» штатный сигнал бортового Wi-Fi, а затем поднял собственную точку доступа под названием «Delta WiFi Fast», которая вела на фишинговую страницу, собиравшую учётные данные Google у всех, кто пытался через неё авторизоваться.

Ноутбук с включённым Wi-Fi на борту самолётаИсточник изображения — Simon Ray/Unsplash

реклама кормит Уточку 🦆

Пилоты рейса связались с наземными службами, чтобы предупредить корпоративную безопасность авиакомпании: кто-то вмешивался в работу бортового Wi-Fi. Сообщение было передано через ACARS — цифровую систему связи «воздух-земля», которую авиакомпании используют для текстовых сообщений между экипажем и диспетчерскими службами. «У нас на борту пассажир, который создал мошенническую сеть “Delta WiFi Fast”. Считаем, что он пытается обмануть других пассажиров», — говорилось в первом сообщении экипажа. Спустя 17 минут пилоты уточнили: часть пассажиров летела с конференции по кибербезопасности в Лас-Вегасе, и именно им, по подозрению экипажа, удалось заглушить штатный Wi-Fi и запустить вместо него собственный сигнал.

Точные детали инцидента пока не установлены — расследование продолжается, — но, по имеющимся сведениям, злоумышленник использовал портативное устройство для тестирования на проникновение Wi-Fi Pineapple, чтобы провести атаку деаутентификации и отключить пассажиров от штатной сети. После этого была поднята сеть-«злой двойник» (evil twin) с похожим названием, к которой могли подключаться ничего не подозревающие пассажиры. Поддельная страница авторизации, судя по всему, служила именно для сбора логинов, паролей и других учётных данных.

реклама кормит Уточку 🦆

Экипаж на время отключил бортовой Wi-Fi — примерно на 30 минут, — а по прилёте в Атланту самолёт встретили представители правоохранительных органов; были ли произведены аресты, не уточняется. В пресс-службе DEF CON изданиям сообщили, что ни авиакомпания, ни федеральные ведомства с организаторами конференции по этому случаю не связывались, но добавили, что подобные атаки на участников фиксировались и в этом году.

Большинство бортовых Wi-Fi-сетей никак не защищены, поэтому решительный злоумышленник потенциально может использовать их для атак на других пассажиров. Сеть-«злой двойник» не вызывает такого резонанса и юридических рисков, как, скажем, публичное сообщение о «бомбе» на борту, но неприятностей автору такой шутки она сулит немало.

реклама кормит Уточку 🦆

«Глушение» сигнала или иное вмешательство в работу бортового Wi-Fi (как и любой другой Wi-Fi-сети) запрещено правилами Федеральной комиссии по связи США (FCC), а фишинговая страница авторизации может квалифицироваться как мошенничество с использованием электронных средств связи или кража личных данных — по данным зарубежных СМИ, за подобные нарушения предусмотрена ответственность вплоть до нескольких лет лишения свободы. Помимо технической стороны, злоумышленник задействовал и приёмы социальной инженерии: доверие пассажиров к сети с «фирменным» названием авиакомпании — особенно на фоне того, что бортовой интернет становится всё более привычным сервисом, а авиакомпании постепенно переходят на Starlink для более быстрого и стабильного соединения.

В самой Delta заверили пассажиров, что безопасности полёта ничего не угрожало. «Безопасность полёта никогда не подвергалась сомнению, и ни на одну бортовую систему самолёта воздействия не оказывалось. Мы проводим полное расследование, чтобы установить все обстоятельства произошедшего», — заявил представитель авиакомпании. Также в Delta отметили, что будут сотрудничать с федеральными правоохранительными органами и авиационными регуляторами для тщательного разбора инцидента, и поблагодарили экипаж за профессионализм, а пассажиров — за понимание.

История с рейсом 591 — лишний повод для путешественников относиться к бортовому Wi-Fi настороженно: перед подключением стоит сверять точное название сети у бортпроводников, избегать ввода паролей от важных сервисов на борту и по возможности использовать двухфакторную аутентификацию, которая заметно снижает ценность украденного пароля для злоумышленника.