研究人员披露波音 737 航电安全风险:小型装置可接入维护端口篡改飞行数据
据 IT之家 8 月 13 日消息,加州大学圣迭戈分校(UCSD)与欧柏林学院研究人员在美国巴尔的摩举行的 USENIX 安全研讨会上公布了一项航空网络安全研究:团队开发出一种尺寸略大于硬币的小型装置,可通过波音 737 机身外部维护端口接入飞行管理计算机相关数据通路,并在不到 60 秒内对部分飞行数据进行拦截、篡改或伪造。来源显示,该装置成本不足 100 美元,内置 Wi-Fi 模块,可被远程控制。研究人员强调,这项工作旨在提醒航空业关注潜在风险,并非呼吁停飞波音 737。
这起披露之所以引发关注,并不只是因为它涉及民航飞机,更在于它展示了一个典型的现代工业系统安全问题:原本面向维护、诊断和运营效率设计的接口,在新的攻击模型下可能变成高价值入口。对于越来越依赖软件、总线通信和自动化控制的航空、汽车、工业设备而言,这一案例具有很强的警示意义。
小装置如何接入航电系统
根据研究人员介绍,攻击路径依赖波音 737 机身底部电子设备舱(E&E 舱)的一个无锁检修舱门。攻击者打开舱门后,可将该装置插入一个用于地勤人员测试和诊断航电设备的端口,并将其隐藏在防尘盖之下。该端口连接着飞行管理计算机(FMC)与驾驶舱多功能控制显示单元(MCDU)之间的数据总线。
装置接入后,研究团队通过一种被命名为“Bus Driver”的方式,让装置发送更强电流信号以覆盖原始指令,从而对 FMC 与 MCDU 之间传输的数据与命令进行拦截和篡改。由于装置内置 Wi-Fi 模块,来源称攻击者还可借助机上 Wi-Fi 网络进行远程控制。
在测试演示中,研究人员成功篡改了外界气温读数和飞机重量数据。若 FMC 获取到的温度高于实际值,或记录的飞机重量低于实际值,其计算出的起飞推力可能低于真实需求,进而影响飞机正常离地。此外,研究人员还指出,攻击者可能对飞行计划中的航点做出细微调整,使飞机在飞行员不易察觉的情况下逐渐偏离预定航线。
- 攻击入口:机身外部电子设备舱内的维护诊断端口。
- 攻击装置:尺寸略大于硬币,成本不足 100 美元,内置 Wi-Fi。
- 影响数据:可能涉及外界温度、飞机重量、飞行计划航点等。
- 现实约束:训练有素的飞行员可手动接管,驾驶舱内也存在独立数据源用于交叉验证。
研究历时多年,并已通报波音
来源显示,这一研究项目的构思可追溯至约 15 年前,部分成员此前曾演示过对汽车计算机系统的远程入侵。由于无法购买整架波音 737 进行测试,团队选择在二手市场收集相关航电部件,累计投入数万美元,并在 2019 年搭建了名为“Triton”的测试平台。
2020 年,研究团队将相关漏洞通报给波音公司,此后还多次在波音实验室中进行了验证演示。波音方面回应称,其技术专家认为,飞机现有的多层防护措施,包括系统设计和运行环境,已经提供了充分缓解手段,可显著限制这类攻击在现实中的可行性与风险。
不过研究人员仍表达了担忧。他们认为,商用飞机一旦涉及重大设计变更,成本高昂且周期漫长,制造商可能不会立即进行实质性修复。研究人员提出的简单方案包括使用环氧树脂封堵该端口,或直接移除该端口。
影响与解读:工业设备安全不能只依赖“物理隔离”假设
从科技产业角度看,这项披露并不意味着现实中所有波音 737 都会立即面临同等攻击风险。研究人员也指出,飞行员可以手动接管自动驾驶,驾驶舱内其他独立显示系统也能提供交叉验证信息。这些机制构成了航空安全中重要的冗余设计。
但该研究真正值得关注的是,它揭示了大型复杂设备中长期存在的一类安全盲区:很多接口在设计之初主要考虑可维护性和可靠性,并未把低成本无线装置、远程控制、总线信号覆盖等新型攻击方式作为核心威胁模型。随着硬件成本降低、无线模块普及,以及逆向工程能力增强,过去看似需要专业设备和现场长期操作的攻击,如今可能被压缩到更低门槛。
这与近年汽车、工业控制系统、医疗设备中的安全趋势高度一致:硬件接口、诊断端口、维护通道正在成为网络安全治理的新焦点。对于航空制造商而言,挑战不只是修补一个端口,而是如何在不影响认证、维护效率和运行安全的情况下,对既有机型进行风险缓解。
更广泛地看,AI 与自动化系统正在加速进入交通、制造和能源等关键领域,软件与硬件边界不断模糊。模型、控制器、传感器和总线之间的数据可信度,将成为下一阶段安全架构的核心问题。此次研究提醒行业:安全设计不能只关注云端和应用层,也必须深入到物理接口、嵌入式设备和数据链路层。
对于公众而言,这项研究更适合作为航空网络安全能力建设的观察样本,而非恐慌信号。其价值在于推动制造商、监管机构和运营方重新评估旧机型中的维护接口风险,并在未来航空电子系统设计中,将可验证、可隔离、可审计的安全机制前置到架构层面。