La señal que utilizan los aviones para encontrar la pista de aterrizaje se puede falsificar con una radio de $600.

Avión en demostración de ataque de radio debido a señales falsas. aterriza a la derecha de la pista de aterrizaje.
Prácticamente cualquier aeronave que ha volado en los últimos 50 años—ya sea un avión monomotor Cessna o un gran avión de pasajeros de 600 asientos—ha utilizado estaciones de radio para aterrizar de manera segura en aeropuertos. Estos sistemas de aproximación de precisión, ILS (sistemas de aterrizaje por instrumentos), se consideran sistemas de aproximación precisa, ya que, a diferencia de GPS y otros sistemas de navegación, proporcionan información vital en tiempo real sobre la orientación horizontal del avión con respecto a la pista de aterrizaje y el ángulo de descenso vertical. En muchas condiciones, especialmente durante aterrizajes en niebla o bajo la lluvia por la noche, esta radionavegación sigue siendo la principal forma de garantizar que el avión toque tierra al comienzo de la pista y justo en el medio.
Como muchas otras tecnologías creadas en el pasado, el ILS no previó la protección contra ataques. Las señales de radio no están cifradas y su autenticidad no se verifica. Los pilotos simplemente asumen que las señales de audio que reciben sus sistemas en la frecuencia asignada al aeropuerto son señales verdaderas transmitidas por el operador del aeropuerto. Durante muchos años, esta falta de seguridad no preocupó a casi nadie, principalmente porque el costo y la complejidad de falsificar señales hacían que los ataques fueran sin sentido.
Pero ahora, los investigadores han desarrollado un método económico de hackeo que plantea inquietudes sobre la seguridad del ILS, utilizado prácticamente en todos los aeropuertos civiles del mundo industrial. Usando una radio de $600 con , los investigadores pueden falsificar las señales del aeropuerto de tal manera que los instrumentos de navegación del piloto indiquen que el avión se ha desviado de su curso. Según el entrenamiento, el piloto debe corregir la velocidad de descenso o la orientación de la aeronave, creando así una amenaza de accidente.
Una tecnología de ataque consiste en que señales falsas indican que el ángulo de descenso es menor de lo que realmente es. El mensaje falsificado contiene una señal conocida como 'aceptar descenso', informando al piloto sobre la necesidad de aumentar el ángulo de descenso, lo que podría hacer que el avión toque tierra antes de la pista de aterrizaje.
El video muestra una señal falsificada de otra manera, que puede representar una amenaza para el avión que se aproxima a aterrizar. El atacante puede enviar una señal al piloto, informando que su avión está a la izquierda de la línea central de la pista de aterrizaje, cuando en realidad está exactamente en el centro. El piloto reaccionará moviendo el avión a la derecha, lo que finalmente provocará un desvío.

Investigadores de la Universidad del Noreste en Boston se han consultado con un piloto y un experto en seguridad, y señalan con precaución que tal falsificación de señales tiene una probabilidad baja de causar un accidente en la mayoría de los casos. Las fallas en el funcionamiento del ADS-B son una amenaza de seguridad conocida en los vuelos, y los pilotos experimentados reciben una capacitación detallada sobre cómo reaccionar ante ellas. Un piloto en un clima despejado podrá ver fácilmente que el avión no está alineado con la línea central de la pista, y podrá optar por un nuevo intento de aterrizaje.
Otra razón para un escepticismo razonable es la dificultad de llevar a cabo el ataque. Además de una estación de radio programable, se necesitarán antenas direccionales y un amplificador. Todo este equipo será bastante difícil de introducir clandestinamente en un avión, si el hacker quiere llevar a cabo el ataque desde dentro del avión. Si decide atacar desde tierra, se requerirá un gran esfuerzo para alinear el equipo con la pista de aterrizaje sin llamar la atención. Además, los aeropuertos suelen monitorear la interferencia en frecuencias especialmente importantes, por lo que el ataque podría ser detenido poco después de comenzar.
En 2012, el investigador Brad Haynes, conocido por su apodo , en el sistema ADS-B (transmisión de vigilancia dependiente automática), que los aviones utilizan para determinar su ubicación y transmitir datos a otros aviones. Resumió las dificultades de la falsificación real de señales ADS-B de la siguiente manera:
Si todo se da: la ubicación, el equipo oculto, el mal tiempo, un objetivo apropiado, un atacante bien motivado, inteligente y con recursos financieros, ¿qué pasará? En el peor de los casos, el avión aterrizará en un campo, pudiendo ocasionar lesiones o incluso muertes, sin embargo, el diseño seguro de aviones y los equipos de respuesta rápida hacen que la probabilidad de un gran incendio con pérdida total del avión sea muy baja. En este caso, el aterrizaje se suspendería, y el atacante no podría repetirlo. En el mejor de los casos, el piloto notará una inconsistencia, se ensuciará los pantalones, subirá de altitud, dará una vuelta y comunicará que hay un problema con el ILS, lo que llevaría a una investigación en el aeropuerto, significando que el atacante no querrá permanecer cerca.
Por lo tanto, si todo se da, el resultado será mínimo. Compáralo con la relación de resultados a inversiones y el efecto económico del caso en que un tonto con un dron de $1000 voló durante dos días alrededor del aeropuerto de Heathrow. Sin duda, el dron era una opción mucho más eficiente y efectiva que tal ataque.
Sin embargo, los investigadores afirman que existen riesgos. Los aviones que no deslizan correctamente al aterrizar – la línea imaginaria que un avión sigue en un aterrizaje ideal – son mucho más difíciles de detectar incluso en buen tiempo. Además, algunos aeropuertos congestionados indican a los aviones que no apresuren el ascenso a la segunda vuelta para evitar retrasos, incluso en condiciones de mala visibilidad. de aterrizaje de la Administración Federal de Aviación de EE. UU., que siguen muchos aeropuertos en EE. UU., indican que tal decisión debe tomarse a una altura de apenas 15 m. Instrucciones similares también están vigentes en Europa. Esto deja muy poco tiempo al piloto para abortar el aterrizaje de manera segura si las condiciones visuales no coinciden con los datos del ILS.
«Detectar y recuperar de la falla de cualquier instrumento durante los procedimientos críticos de aterrizaje es una de las tareas más complejas de la aviación moderna», escribieron los investigadores en su titulado «Ataques inalámbricos a los sistemas de ILS de aeronaves», presentado en el . «Dada la dependencia que los pilotos tienen del ILS y de las herramientas en general, la falla y la interferencia malintencionada pueden tener consecuencias catastróficas, especialmente durante los aterrizajes y vuelos autónomos».
Qué sucede con las fallas del ILS
Varios aterrizajes que casi terminaron en desastre demuestran el peligro de las fallas del ILS. En 2011, el vuelo SQ327 de Singapore Airlines, con 143 pasajeros y 15 miembros de la tripulación a bordo, se inclinó repentinamente hacia la izquierda, a solo 10 metros de la pista en el aeropuerto de Múnich, Alemania. Después de aterrizar, el Boeing 777-300 se desvió a la izquierda, luego giró a la derecha, cruzó la línea central y se detuvo cuando su tren de aterrizaje se encontraba en la hierba a la derecha de la pista de aterrizaje.


En sobre el incidente, publicado por la Comisión Federal Alemana de Investigación de Accidentes Aéreos, indica que el avión se pasó 500 metros de la pista de aterrizaje. Los investigadores dijeron que una de las causas del incidente fue la distorsión de las señales del sistema ILS por un avión en ascenso. Aunque no se reportaron heridos, este evento subrayó la gravedad de las fallas en los sistemas de ILS. Entre otros incidentes de fallas del ILS que casi terminaron en tragedia están el vuelo NZ 60 de Nueva Zelanda en 2000 y el vuelo FR3531 de Ryanair en 2013. En el video se explica qué salió mal en este último caso.

Vaibhav Sharma dirige una empresa de seguridad en Silicon Valley y ha volado aviones pequeños desde 2006. También tiene licencia de operador de radioaficionado y participa de manera voluntaria en el Patrullaje Aéreo Civil, donde se capacitó como rescatista y operador de radio. Maneja una aeronave en el simulador X-Plane, mostrando un ataque de suplantación de señales que hace que el avión aterrice a la derecha de la pista de aterrizaje.
Sharma nos dijo:
Un ataque de este tipo al KGS es realista, pero su efectividad dependerá de una combinación de factores, incluyendo el conocimiento del atacante sobre los sistemas de navegación aérea y las condiciones del aproximación. Si se utiliza adecuadamente, el atacante podrá desviar la aeronave hacia obstáculos que rodean el aeropuerto, y si se hace en condiciones de mala visibilidad, será muy difícil para el equipo de pilotos detectar y manejar las desviaciones.
Él mencionó que los ataques tienen el potencial de amenazar tanto a aviones pequeños como a grandes jets, aunque por diferentes razones. Los aviones pequeños se mueven a velocidades más bajas. Esto les da a los pilotos tiempo para reaccionar. Por otro lado, los grandes jets tienen más miembros en el equipo capaces de reaccionar a eventos adversos, y generalmente, los pilotos de tales aeronaves reciben entrenamiento más frecuente y exhaustivo.
Él indicó que lo más importante tanto para los aviones grandes como para los pequeños será evaluar las condiciones circundantes, en particular el clima, durante el aterrizaje.
«Tal ataque probablemente será más efectivo cuando los pilotos tengan que depender más de los instrumentos para realizar un aterrizaje exitoso», dijo Sharma. «Esto podría ocurrir en aterrizajes nocturnos en condiciones de mala visibilidad, o una combinación de malas condiciones con un espacio aéreo congestionado, lo que requiere una mayor carga de trabajo de los pilotos, lo que los hace depender mucho más de la automatización».
Aandjan Ranganathan, investigador de la Universidad del Nordeste, que ayudó en el desarrollo del ataque, nos dijo que rara vez se puede contar con el GPS cuando hay un fallo en el KGS. Las desviaciones de la pista de aterrizaje en un ataque efectivo con suplantación serán de entre 10 y 15 metros, ya que todo lo que sea mayor, los pilotos y los controladores aéreos podrán notarlo. El GPS tendrá muchas dificultades para detectar tales desviaciones. La segunda razón es que suplantar las señales de GPS es muy fácil.
«Puedo suplantar el GPS junto con la suplantación del KGS», dijo Ranganathan. «La cuestión es el grado de motivación del atacante».
Predecesor del KGS
Las pruebas del KGS comenzaron , y el primer sistema operativo se implementó en 1932 en el aeropuerto alemán de Berlín-Tempelhof.
El KGS sigue siendo uno de los sistemas de aterrizaje más efectivos. Otros enfoques, por ejemplo, , el faro de radio, el sistema global de posicionamiento y similares sistemas de navegación satelital se consideran imprecisos, ya que solo proporcionan orientación horizontal o transversal. El KGS, por otro lado, se considera un sistema de aproximación preciso, ya que ofrece tanto orientación horizontal como vertical (deslizamiento). En los últimos años, se han utilizado cada vez menos los sistemas imprecisos. El KGS se ha vinculado cada vez más con los sistemas de piloto automático y de aterrizaje automático.

Cómo funciona el KGS: faro de radio de aproximación de rumbo [localizer], ángulo de deslizamiento [glideslope] y faros de referencia [marker beacon]
El KGS tiene dos componentes clave. El faro de radio de aproximación de rumbo informa al piloto si el avión se ha desviado hacia la izquierda o la derecha de la línea central de la pista de aterrizaje, mientras que el ángulo de deslizamiento indica si el ángulo de descenso es demasiado pronunciado para que el avión no pase de largo el inicio de la pista. Un tercer componente son los faros de referencia. Estos funcionan como hitos que permiten al piloto determinar la distancia a la pista. Con el paso de los años, se están reemplazando cada vez más por GPS y otras tecnologías.
El faro de radio de aproximación de rumbo utiliza dos conjuntos de antenas que emiten dos sonidos a diferentes alturas: uno a 90 Hz y otro a 150 Hz, asignados a la frecuencia de una de las pistas de aterrizaje. Las rejillas de antenas se colocan a ambos lados de la pista, generalmente después del punto de despegue, y de tal manera que los sonidos se destruyen mutuamente cuando el avión en aterrizaje está directamente sobre la línea central de la pista. El indicador de desviación muestra una línea vertical en el centro.
Si el avión se desvía hacia la derecha, el sonido de 150 Hz se vuelve cada vez más audible, lo que hace que el indicador de desviación se mueva hacia la izquierda del centro. Si el avión se desvía hacia la izquierda, el sonido de 90 Hz se vuelve más audible y el indicador se mueve hacia la derecha. El faro de radio de aproximación de rumbo, por supuesto, no puede reemplazar completamente la vigilancia visual de la posición del avión, pero proporciona un medio clave y muy intuitivo de orientación. Los pilotos solo necesitan mantener el indicador en el centro para que el avión esté directamente sobre la línea central.

El ángulo del planeo funciona aproximadamente de la misma manera, simplemente muestra el ángulo de descenso de la aeronave en relación con el inicio de la pista de aterrizaje. Cuando el ángulo de la aeronave es demasiado pequeño, se escucha más claramente el sonido a 90 Hz, y los instrumentos indican que el avión necesita descender. Cuando el descenso es demasiado pronunciado, la señal de 150 Hz indica que el avión debe ascender. Cuando el avión se mantiene en el ángulo de planeo prescrito de aproximadamente tres grados, las señales se anulan mutuamente. Dos antenas de planeo están ubicadas en una torre a una altura específica, determinada por el ángulo de planeo adecuado para el aeropuerto en particular. La torre generalmente se encuentra cerca de la zona de toque de la pista.

Falsificación impecable
El ataque de investigadores de la Universidad del Noreste utiliza transmisores de radio disponibles en el mercado. Estos dispositivos, que se venden entre 400 y 600 dólares, transmiten señales que se hacen pasar por señales auténticas enviadas por la ATS del aeropuerto. El transmisor del atacante puede estar tanto a bordo del avión atacado como en tierra, a una distancia de hasta 5 km del aeropuerto. Mientras la señal del atacante supere en potencia la señal auténtica, el receptor de la ATS percibirá la señal del atacante y mostrará la orientación respecto a la trayectoria vertical y horizontal de vuelo planificada por el atacante.


Si la suplantación está mal organizada, el piloto notará cambios repentinos o desordenados en las lecturas de los instrumentos, que tomará como una falla de la ATS. Para que la falsificación sea más difícil de detectar, el atacante puede precisar la ubicación exacta del avión usando , un sistema que transmite cada segundo la localización del avión por GPS, la altitud, la velocidad respecto al suelo y otros datos a estaciones en tierra y otros vehículos.
Utilizando esta información, el atacante puede comenzar la suplantación de la señal cuando el avión que se aproxima se desplace a la izquierda o a la derecha respecto a la pista de aterrizaje, y enviarle una señal indicando que el avión va recto. El momento óptimo para el ataque será cuando el avión acaba de pasar el punto de referencia, como se muestra en el video de demostración al inicio del artículo.
Luego, el atacante puede aplicar un algoritmo de corrección y generación de señales en tiempo real, que ajustará constantemente la señal maliciosa para garantizar que el desplazamiento con respecto a la trayectoria correcta se corresponda con todos los movimientos del avión. Incluso si el atacante no tiene las habilidades para crear una señal falsa perfecta, podrá desorientar el GCS de modo que el piloto no pueda confiar en él al aterrizar.

Una variante de falsificación de señales es conocida como 'ataque de sombra'. El atacante envía señales especialmente preparadas con una potencia mayor que las señales del transmisor del aeropuerto. Para esto, el transmisor del delincuente generalmente necesitará enviar señales con una potencia de 20 W. Los ataques de sombra facilitan la realización de una suplantación convincente de señales.

Ataque de sombra
La segunda variante de suplantación de señales se conoce como 'ataque tonal'. Su ventaja es que se puede enviar sonido de una sola frecuencia con una potencia menor que la del GCS del aeropuerto. Sin embargo, tiene varias desventajas, como que el atacante necesita conocer con precisión los detalles específicos del avión, como la ubicación de sus antenas GCS.

Ataque tonal
Ausencia de soluciones fáciles
Los investigadores afirman que aún no existen métodos para eliminar la amenaza de ataques de suplantación. Las tecnologías de navegación alternativas, incluyendo balizaje de azimut omnidireccional, balizaje de aproximación y sistemas satelitales de navegación como el sistema de posicionamiento global, son señales inalámbricas que carecen de un mecanismo de autenticación y, por lo tanto, son vulnerables a ataques de suplantación. Además, solo el GCS y el GPS pueden proporcionar información sobre la trayectoria horizontal y vertical de aproximación.
En su trabajo, los investigadores escriben:
La mayoría de los problemas de seguridad que enfrentan tecnologías como , y , se puede solucionar implementando criptografía. Sin embargo, la criptografía por sí sola no será suficiente para prevenir ataques de localización. Por ejemplo, el cifrado de la señal GPS, similar a la tecnología militar de navegación, puede prevenir ataques de suplantación hasta cierto punto. Aun así, un atacante será capaz de redirigir señales GPS con los retardos de tiempo necesarios, logrando así la suplantación de la ubicación o el tiempo. Se puede buscar inspiración en la literatura existente sobre prevención de ataques de suplantación de GPS y crear sistemas similares en el lado del receptor. Una alternativa podría ser la implementación de un sistema de localización seguro a gran escala, basado en la restricción de distancia y técnicas de confirmación de proximidad seguras. Sin embargo, esto requerirá asegurar comunicación bidireccional, y esta opción necesita más estudio en cuanto a su escalabilidad, viabilidad y otros aspectos.
La Administración Federal de Aviación de Estados Unidos ha informado que no tiene suficiente información sobre la demostración realizada por los investigadores para hacer comentarios al respecto.
Este ataque y la significativa cantidad de investigación realizada son impresionantes, pero no hay respuesta a la pregunta principal del trabajo: ¿cuán probable es que alguien quiera invertir esfuerzos en llevar a cabo un ataque de este tipo en realidad? Otros tipos de vulnerabilidades, como las que permiten a los hackers instalar malware de forma remota en los ordenadores de los usuarios o eludir sistemas de cifrado populares, son fácilmente monetizables. Con el ataque de suplantación de GPS, no es así. En esta misma categoría se encuentran ataques potencialmente mortales a marcapasos y otros dispositivos médicos.
Y aunque la motivación para tales ataques es más difícil de ver, sería un error descartarlos como posibilidad. En , publicado en mayo por C4ADS, una organización sin fines de lucro que aborda problemas de conflictos globales y seguridad interestatal, se indica que la Federación Rusa ha realizado frecuentemente pruebas a gran escala de interferencias en el sistema GPS, lo que resulta en que los sistemas de navegación de los barcos se confundan en su localización por 65 millas o más [En realidad, el informe menciona que durante la apertura del puente de Crimea (es decir, no 'a menudo', sino solo una vez) un transmisor ubicado en este puente interfería con el sistema de navegación global, y su funcionamiento se sentía incluso cerca de Anapa, que se encuentra a 65 km (y no millas) de este lugar. 'Pero todo lo demás es correcto' (c) / nota del traductor.].
„La Federación Rusa tiene una ventaja relativa en el uso y desarrollo de capacidades para engañar a los sistemas de navegación global”, advierte el informe. „Sin embargo, el bajo costo, la disponibilidad en venta abierta y la facilidad de uso de tales tecnologías ofrecen no solo a los estados, sino también a rebeldes, terroristas y criminales amplias oportunidades para desestabilizar redes estatales y no estatales.”
Y aunque la suplantación de sistemas de navegación global parezca esotérica en 2019, poco probable será que la suposición de que en los próximos años se convierta en algo más habitual sea tan fantástica, a medida que las tecnologías de ataque se vuelvan más comprensibles y los transmisores de radio controlados por software más comunes. Los ataques a los sistemas de navegación global no son necesariamente llevados a cabo para causar accidentes. Pueden realizarse para interrumpir el funcionamiento de aeropuertos, como los drones ilegales que llevaron al cierre del aeropuerto de Gatwick en Londres el pasado diciembre, unos días antes de Navidad, y tres semanas después, el aeropuerto de Heathrow.
„El dinero es una motivación, y la demostración de poder es otra”, dijo Ranganathan. „Desde el punto de vista de la seguridad, estos ataques son bastante críticos. Se debe tener cuidado con esto, ya que en este mundo habrá suficientes personas que querrán demostrar su poder.”
Fuente: habr.com
