Delta Air Lines разследва неоторизирана Wi-Fi мрежа, която се е появила на борда на полет от Лас Вегас до Атланта, превозващ пътници, присъствали на хакерската конференция DEF CON.

Компанията съобщи пред BleepingComputer, че инцидентът се е случил вчера по време на полет 591 и не е засегнал безопасността на пътниците или оперативните системи на самолета.

„Ще си сътрудничим с федералните правоприлагащи органи и авиационните регулатори, за да гарантираме, че инцидентът ще бъде разследван подробно“, заяви говорител на компанията.

„Едно от първоначалните разкрития е, че неоторизирана Wi-Fi мрежа, която не е предоставена, управлявана или доставена от Delta, е присъствала на борда на самолета за кратко време по време на полета.“

След като научил за неоторизираната безжична мрежа, екипажът в кабината деактивирал Wi-Fi функционалността в самолета за близо 30 минути.

Според онлайн съобщения, няколко пътници, завръщащи се от хакерската конференция DEF CON 34, се твърди, че са извършили атака за деактуализация (deauthentication) на Wi-Fi мрежата по време на полет, прекъсвайки връзката на останалите пътници с безжичната мрежа на самолета.

При атака за деактуализация клиентите, свързани към Wi-Fi мрежа, получават подправени пакети, представящи се за изпратени от легитимната точка за достъп (AP), които им указват да прекъснат връзката.

Атакуващият може да наблюдава безжичния трафик, за да идентифицира MAC адреса на точката за достъп, след което да подправи рамки за деактуализация с адреса на AP като източник и да ги изпрати на свързаните клиенти.

Чрез многократно предаване на подправени рамки за деактуализация, атакуващият може многократно да изключва клиентите от точката за достъп, което потенциално може да доведе до отказ на услуга (Denial of Service). Мрежите, които използват защитени рамки за управление (Protected Management Frames - PMF), могат да намалят риска от този тип атаки с фалшифицирани рамки за управление.

Чрез непрекъснато изпращане на подправените рамки за деактуализация атакуващият може да държи клиентите изключени от легитимната точка за достъп.

Обикновено атакуващите използват атаки за деактуализация, за да принудят клиентите да се свържат отново с измамна точка за достъп (например „evil twin“), с цел прихващане на трафик или насочване на целите към злонамерени страници.

Turbine Traveller, авиационен техник от Найроби, споделя, че съобщенията, изпратени от екипажа на полет 591 на Delta Air Lines чрез системата за адресиране и докладване на съобщения в самолета (ACARS), показват, че някои пътници са успели да заглушат Wi-Fi мрежата на самолета и да излъчват измамна мрежа, наречена „Delta WiFi Fast“:

  • „ИМАМЕ ГРУПА ПЪТНИЦИ, КОИТО СА БИЛИ НА КИБЕР КОНФЕРЕНЦИЯ В ЛАС ВЕГАС... ТЕ УСПЯХА ДА ЗАГЛУШАТ НАШИЯ WIFI И ДА ИЗЛЪЧВАТ СВОЙ СИГНАЛ.“
  • „ИМАМЕ ПЪТНИК, КОЙТО Е СЪЗДАЛ ИЗМАМЕН WIFI, НАРЕЧЕН DELTA WIFI FAST. ВЯРВАМЕ, ЧЕ СЕ ОПИТВАТ ДА ИЗМАМЯТ ОСТАНАЛИТЕ ПЪТНИЦИ.“

Мери Перо, член на онлайн групи за често пътуващи пътници, без официална връзка с Delta Air Lines, заявява, че фалшивата Wi-Fi мрежа е показвала фишинг страница, събираща „лични идентификационни данни и данни за вход в Google“.

След като самолетът се е скачил на гейта, федералните власти и летищната полиция са се качили на борда, за да разпитат заподозрените и да изземат техния преносим Wi-Fi хардуер, казва Перо.

Твърди се, че заподозрените са присъствали на хакерската конференция DEF CON 34 в Лас Вегас.

Говорителят на Delta Air Lines съобщи пред BleepingComputer, че самолетът е бил Boeing 757 с шестчленен екипаж и 199 пътници. Компанията уточни, че не е било обявявано извънредно положение пред ръководството на въздушното движение.