Le signal selon lequel les avions localisent la piste d'atterrissage peut être falsifié à l'aide d'une radio pour 600 $.

Avion lors d'une démonstration d'attaque radio en raison de signaux falsifiés. atterrit à droite de la piste d'atterrissage.
Pratiquement tout aéronef ayant volé au cours des 50 dernières années – qu'il s'agisse d'un monoplan Cessna ou d'un gros porteur de 600 places – a utilisé l'aide de stations de radio pour atterrir en toute sécurité dans les aéroports. Ces systèmes d'atterrissage de précision, ILS (système d'atterrissage aux instruments), sont considérés comme des systèmes de guidage de précision car, contrairement au GPS et à d'autres systèmes de navigation, ils fournissent des informations cruciales en temps réel sur l'orientation horizontale de l'avion par rapport à la piste et l'angle de descente vertical. Dans de nombreuses conditions – notamment lors d'atterrissages dans le brouillard ou sous la pluie la nuit – cette radionavigation reste le principal moyen de garantir que l'avion touche le sol au début de la piste et exactement au milieu.
Comme beaucoup d'autres technologies créées dans le passé, l'ILS ne prévoyait pas de protection contre le piratage. Les signaux radio ne sont pas cryptés et leur authenticité n'est pas vérifiée. Les pilotes supposent simplement que les signaux sonores reçus par leurs systèmes sur une fréquence attribuée à l'aéroport sont de vrais signaux diffusés par l'opérateur de l'aéroport. Pendant de nombreuses années, cette lacune de sécurité n'a pratiquement gêné personne, principalement parce que le coût et la complexité de la falsification des signaux rendaient les attaques insignifiantes.
Mais maintenant, des chercheurs ont développé une méthode peu coûteuse de piratage, soulevant des questions sur la sécurité de l'ILS utilisée dans pratiquement chaque aéroport civil du monde industrialisé. En utilisant une radio à 600 $ avec , les chercheurs peuvent falsifier les signaux de l'aéroport de sorte que les instruments de navigation du pilote indiquent que l'avion est hors course. Selon la formation, le pilote doit corriger la vitesse de descente ou l'orientation de l'appareil, créant ainsi une menace d'incident.
Une technologie d'attaque consiste à envoyer de faux signaux indiquant que l'angle de descente est inférieur à ce qu'il est réellement. Le message contrefait contient un signal dit "accepter la descente", informant le pilote qu'il doit augmenter l'angle de descente, ce qui pourrait entraîner le fait que l'avion touche le sol avant le début de la piste d'atterrissage.
La vidéo montre un signal contrefait d'une autre manière, qui pourrait représenter une menace pour l'avion en approche d'atterrissage. L'attaquant pourrait envoyer un signal informant le pilote que son avion est à gauche de l'axe de la piste d'atterrissage, alors qu'en réalité, l'avion est parfaitement centré. Le pilote réagira en déplaçant l'avion vers la droite, ce qui pourrait finalement entraîner un déplacement latéral.

Des chercheurs de l'Université Northeastern de Boston ont consulté un pilote et un expert en sécurité, et notent avec prudence que de telles falsifications de signaux sont peu susceptibles de provoquer un accident dans la plupart des cas. Les défaillances du GPS – une menace de sécurité connue pour les vols – sont des situations que les pilotes expérimentés apprennent à gérer en détail. Par temps clair, un pilote pourra aisément remarquer que l'avion n'est pas aligné avec l'axe de la piste, et il pourra décider de faire un second tour.
Une autre raison de faire preuve de scepticisme raisonnable est la complexité de la mise en œuvre de l'attaque. En plus de la station radio programmable, des antennes directionnelles et un amplificateur seront nécessaires. Tout cet équipement serait assez difficile à introduire discrètement dans un avion si un hacker souhaite mener une attaque depuis l'intérieur. S'il choisit d'attaquer depuis le sol, cela nécessiterait beaucoup de travail pour aligner l'équipement avec la piste d'atterrissage sans attirer l'attention. De plus, les aéroports surveillent généralement les interférences sur des fréquences particulièrement importantes, ce qui pourrait stopper l'attaque peu après son démarrage.
En 2012, le chercheur Brad Haynes, connu sous l'indicatif , dans le système ADS-B (Automatic Dependent Surveillance-Broadcast), que les avions utilisent pour déterminer leur position et transmettre des données à d'autres avions. Il a résumé les difficultés réelles de la falsification de signaux GPS comme suit :
Si tout concorde – emplacement, équipement caché, mauvaises conditions météorologiques, cible appropriée, attaquant bien motivé, intelligent et financièrement capable – que se passera-t-il ? Dans le pire des cas, l'avion atterrira dans l'herbe, des blessures ou des décès sont possibles. Cependant, des conceptions d'avion sûres et des équipes d'intervention rapide minimisent considérablement la probabilité d'un grand incendie entraînant la perte totale de l'appareil. Dans un tel cas, l'atterrissage serait interrompu, et l'attaquant ne pourrait pas réessayer. Dans le meilleur des cas, le pilote remarquera une anomalie, se salira, augmentera son altitude, fera un tour supplémentaire et signalera que quelque chose ne va pas avec le GPS – l'aéroport commencera une enquête, ce qui signifie que l'attaquant ne voudra plus rester à proximité.
Donc, si tout se passe comme prévu, l'issue sera minimale. Comparez cela à la relation entre le résultat et les investissements, et l'effet économique d'une situation où un bouc avec un drone de 1000 $ a volé pendant deux jours autour de l'aéroport d'Heathrow. Clairement, le drone était une option beaucoup plus efficace et fonctionnelle qu'une telle attaque.
Pourtant, les chercheurs affirment que des risques subsistent. Les avions qui ne suivent pas la trajectoire de descente lors de l'atterrissage – la ligne imaginaire que l'avion doit suivre pour un atterrissage parfait – sont beaucoup plus difficiles à détecter même par beau temps. De plus, certains aéroports très fréquentés, pour éviter les retards, demandent aux avions de ne pas se précipiter pour faire un tour supplémentaire même en cas de mauvaise visibilité. Concernant l'atterrissage, l'Administration fédérale de l'aviation civile des États-Unis, suivie par de nombreux aéroports américains, indique que cette décision doit être prise à une altitude de seulement 15 mètres. De telles instructions sont également en vigueur en Europe. Elles laissent très peu de temps au pilote pour interrompre l'atterrissage en toute sécurité si les conditions visuelles environnantes ne correspondent pas aux données du GPS.
« La détection et la récupération en cas de défaillance de tout instrument lors de procédures d'atterrissage critiques sont l'une des tâches les plus difficiles de l'aviation moderne », ont écrit les chercheurs dans leur intitulée « Attaques sans fil sur les systèmes de guidage de descente des aéronefs », acceptée lors du . «Compte tenu de la manière dont les pilotes dépendent du GPS et des outils en général, une défaillance ou une ingérence malveillante peut avoir des conséquences catastrophiques, en particulier lors des approches et vols autonomes».
Que se passe-t-il lors des défaillances du GPS
Plusieurs atterrissages qui ont failli déclencher des catastrophes illustrent le danger des défaillances du GPS. En 2011, le vol SQ327 de Singapore Airlines, avec 143 passagers et 15 membres d'équipage à bord, s'est soudainement incliné à gauche à 10 mètres au-dessus de la piste à l'aéroport de Munich en Allemagne. Après l'atterrissage, le Boeing 777-300 a dévié à gauche, puis a tourné à droite, a traversé la ligne centrale et s'est arrêté lorsque le train d'atterrissage se trouvait dans l'herbe à droite de la piste.


Dans sur l'incident, publié par la Commission fédérale allemande d'enquête sur les accidents aériens, indique que l'avion a manqué sa cible d'atterrissage de 500 m. Les enquêteurs ont déclaré que l'une des causes de l'incident était la distorsion des signaux du radiomarker de descente du vol. Bien qu'aucune blessure n'ait été signalée, cet événement a souligné la gravité des défaillances des systèmes GPS. Parmi d'autres incidents de défaillance du GPS, qui ont failli se terminer tragiquement, on peut citer le vol NZ 60 en Nouvelle-Zélande en 2000 et le vol Ryanair FR3531 en 2013. Une vidéo explique ce qui s'est mal passé dans ce dernier cas.

Vaibhav Sharma dirige une entreprise de sécurité de la Silicon Valley à l'échelle mondiale et vole sur de petits avions depuis 2006. Il possède également une licence d'opérateur de radio amateur et participe bénévolement au patrouille aérienne civile, où il a été formé comme sauveteur et opérateur radio. Il contrôle un avion dans le simulateur X-Plane, démontrant une attaque par falsification des signaux, poussant l'avion à atterrir à droite de la piste.
Sharma nous a déclaré :
Une telle attaque sur le GPS est réaliste, mais son efficacité dépendra de plusieurs facteurs, y compris la connaissance par l'attaquant des systèmes de navigation aérienne et des conditions d'approche. Si elle est utilisée correctement, l'attaquant pourra détourner l'avion vers des obstacles autour de l'aéroport, et si cela se produit dans des conditions de visibilité réduite, il sera très difficile pour l'équipage de pilotes de détecter les écarts et d'y faire face.
Il a déclaré que les attaques ont le potentiel de menacer à la fois les petits avions et les gros jets, mais pour différentes raisons. Les petits avions se déplacent à des vitesses plus faibles. Cela donne aux pilotes le temps de réagir. En revanche, les gros avions à réaction ont une équipe plus nombreuse capable de réagir à des événements défavorables, et les pilotes de ces aéronefs sont généralement formés plus souvent et de manière plus approfondie.
Il a dit que l'élément le plus important pour les gros et petits avions sera d'évaluer les conditions environnantes, en particulier la météo, lors de l'atterrissage.
« Une telle attaque sera probablement plus efficace lorsque les pilotes devront s'appuyer davantage sur les instruments pour réussir leur atterrissage, a déclaré Sharma. – Cela peut se produire lors d'atterrissages nocturnes dans des conditions de visibilité réduite, ou une combinaison de mauvaises conditions avec un espace aérien chargé, nécessitant que les pilotes soient plus sollicités, ce qui les rend fortement dépendants de l'automatisation. »
Aandjan Ranganathan, chercheur à l'Université du Nord-Est, qui a aidé à développer l'attaque, nous a expliqué qu'il ne faut presque pas compter sur le GPS en cas de défaillance du GPS pour évaluer les écarts. Les écarts de la piste d'atterrissage dans le cadre d'une attaque efficace par substitution seraient de 10 à 15 mètres, car tout ce qui dépasse serait facilement détecté par les pilotes et les contrôleurs aériens. Le GPS aurait beaucoup de mal à détecter de tels écarts. La deuxième raison est qu'il est très facile de substituer les signaux GPS.
« Je peux substituer le GPS parallèlement à la substitution du GPS, a déclaré Ranganathan. – La question est de savoir quel est le niveau de motivation de l'attaquant. »
Précurseur du GPS
Les essais du GPS ont débuté , et le premier système opérationnel a été déployé en 1932 à l'aéroport allemand de Berlin-Tempelhof.
Le GPS reste l'un des systèmes d'atterrissage les plus efficaces. D'autres approches, par exemple, , la balise radio de positionnement, le système de positionnement global et d'autres systèmes de navigation par satellite sont considérés comme imprécis, car ils ne fournissent qu'une orientation horizontale ou transversale. Le système de guidage de précision (KGС) est considéré comme un système de rapprochement précis, car il offre à la fois une orientation horizontale et verticale (glissade). Ces dernières années, les systèmes imprécis ont été utilisés de moins en moins souvent. KGС est de plus en plus lié aux pilotes automatiques et aux systèmes d'atterrissage automatique.

Fonctionnement du KGС : balise de guidage de course [localizer], angle de glissade [glideslope] et balises de radio-marcage [marker beacon]
Le KGС comporte deux composants clés. La balise de guidage de course informe le pilote si l'avion est décalé à gauche ou à droite de la ligne centrale de la piste d'atterrissage, tandis que l'angle de glissade indique si l'angle de descente est trop important pour que l'avion ne dépasse pas le début de la piste. Le troisième composant est constitué des balises de radio-marcage. Elles fonctionnent comme des jalons permettant au pilote de déterminer la distance jusqu'à la piste. Au fil des ans, elles sont de plus en plus souvent remplacées par le GPS et d'autres technologies.
La balise de guidage de course utilise deux ensembles d'antennes émettant deux sons à des hauteurs différentes : un à 90 Hz et l'autre à 150 Hz, chacun à la fréquence assignée à l'une des pistes d'atterrissage. Les grilles d'antennes sont situées de chaque côté de la piste, généralement après le point de départ, et sont disposées de manière à ce que les sons s'annulent mutuellement lorsque l'avion en approche est situé directement au-dessus de la ligne centrale de la piste. L'indicateur de déviation affiche une ligne verticale au centre.
Si l'avion dévie vers la droite, le son de 150 Hz devient de plus en plus audible, ce qui entraîne un mouvement de l'indicateur de déviation vers la gauche du centre. Si l'avion dévie vers la gauche, le son de 90 Hz devient plus perceptible, et l'indicateur se déplace vers la droite. La balise de guidage de course ne peut bien sûr pas remplacer entièrement la surveillance visuelle de la position de l'avion, mais elle fournit un moyen d'orientation clé et très intuitif. Les pilotes doivent simplement garder l'indicateur au centre pour que l'avion soit exactement au-dessus de la ligne centrale.

L'inclinaison de la trajectoire de descente fonctionne à peu près de la même manière, sauf qu'elle indique l'angle de descente de l'avion par rapport au début de la piste d'atterrissage. Lorsque l'angle de l'avion est trop faible, le son à 90 Hz devient plus perceptible et les instruments signalent que l'avion doit descendre. Si la descente est trop abrupte, le signal à 150 Hz indique que l'avion doit remonter. Lorsque l'avion maintient l'angle de descente prescrit d'environ trois degrés, les signaux s'annulent mutuellement. Deux antennes de trajectoire de descente sont placées sur une tour à une certaine hauteur, déterminée par l'angle de descente approprié pour un aéroport donné. La tour est généralement située à proximité de la zone de contact de la piste.

Contrefaçon impeccable
L'attaque des chercheurs de l'Université Northeastern utilise des émetteurs radio de vente libre. Ces appareils, vendus entre 400 $ et 600 $, transmettent des signaux imitant de vrais signaux envoyés par le système de gestion de l’aéroport. L'émetteur de l'attaquant peut se situer à bord de l'avion attaqué ou au sol, à une distance allant jusqu'à 5 km de l'aéroport. Tant que le signal des attaquants a plus de puissance que le vrai signal, le récepteur du système de gestion de l’aéroport percevra le signal de l'attaquant et montrera l'orientation par rapport à la trajectoire verticale et horizontale de vol prévue par l'attaquant.


Si la substitution est mal organisée, le pilote verra des modifications soudaines ou désordonnées des instruments, qu'il interprétera comme une défaillance du système de gestion de l’aéroport. Pour rendre la contrefaçon plus difficile à reconnaître, l'attaquant peut préciser la position exacte de l'avion en utilisant , un système qui transmet chaque seconde la localisation de l'avion via GPS, l'altitude, la vitesse par rapport au sol et d'autres données vers les stations au sol et d'autres aéronefs.
En utilisant ces informations, l'attaquant peut commencer à substituer le signal lorsque l'avion approchant se déplace à gauche ou à droite par rapport à la piste d'atterrissage, et lui envoyer un signal indiquant que l'avion est en ligne droite. Le moment idéal pour l'attaque est lorsque l'avion vient de passer un point de chemin, comme montré dans la vidéo de démonstration au début de l'article.
Ensuite, l'attaquant peut appliquer un algorithme de correction et de génération de signal en temps réel, qui corrigera en permanence le signal malveillant pour garantir que le décalage par rapport à la trajectoire correcte corresponde à tous les mouvements de l'avion. Même si l'attaquant n'a pas les compétences nécessaires pour créer un faux signal impeccable, il peut tromper le GCS au point que le pilote ne pourra pas s'y fier lors de l'atterrissage.

Une méthode de falsification du signal est connue sous le nom d'« attaque d'ombrage ». L'attaquant envoie des signaux spécialement préparés avec une puissance supérieure à celle des signaux du transmetteur aéroportuaire. Pour ce faire, le transmetteur de l'agresseur devra généralement émettre des signaux d'une puissance de 20 W. Les attaques d'ombrage facilitent une substitution de signal convaincante.

Attaque d'ombrage
Une autre méthode de substitution du signal est connue sous le nom d'« attaque monochromatique ». Son avantage est qu'il est possible d'envoyer un son d'une seule fréquence avec une puissance inférieure à celle du GCS de l'aéroport. Elle présente plusieurs inconvénients, par exemple, l'attaquant doit connaître précisément les spécificités de l'avion – par exemple, l'emplacement de ses antennes GCS.

Attaque monochromatique
Absence de solutions simples
Les chercheurs affirment qu'il n'existe pour l'instant aucun moyen de neutraliser la menace des attaques de substitution. Les technologies de navigation alternatives – y compris le radiomètre azimutal omnidirectionnel, le radiomètre de guidage, le système mondial de positionnement et d'autres systèmes de navigation par satellite – émettent des signaux sans mécanisme d'authentification, et sont donc vulnérables aux attaques de substitution. De plus, seules les GCS et le GPS peuvent fournir des informations sur la trajectoire horizontale et verticale de l'approche.
Dans leur travail, les chercheurs écrivent :
La plupart des problèmes de sécurité auxquels sont confrontées des technologies telles que , et , cela peut être corrigé en intégrant la cryptographie. Cependant, la cryptographie ne sera pas suffisante pour empêcher les attaques de localisation. Par exemple, le cryptage du signal GPS, semblable à la technologie de navigation militaire, peut empêcher les attaques de falsification jusqu'à un certain point. Néanmoins, un attaquant pourra rediriger les signaux GPS avec les délais souhaités pour modifier la localisation ou le temps. L'inspiration peut être tirée de la littérature existante sur la prévention des attaques de falsification GPS, et on peut créer des systèmes similaires du côté du récepteur. Une alternative pourrait être la mise en œuvre d'un système de localisation sécurisé à large échelle, basé sur la limitation de distance et sur des techniques sécurisées de validation de proximité. Cependant, cela nécessiterait une communication bidirectionnelle, et cette option requiert une étude plus approfondie quant à sa scalabilité, sa faisabilité et autres.
Le Federal Aviation Administration des États-Unis a déclaré qu'ils n'avaient pas suffisamment d'informations concernant la démonstration effectuée par les chercheurs pour faire des commentaires.
Cette attaque et le volume considérable de l'étude sont impressionnants, mais la question principale dans le travail reste sans réponse : dans quelle mesure est-il probable que quelqu'un veuille réellement déployer des efforts pour réaliser une telle attaque ? D'autres types de vulnérabilités, par exemple permettant aux hackers d'installer à distance des logiciels malveillants sur les ordinateurs des utilisateurs, ou de contourner des systèmes de chiffrement populaires, sont facilement monétisables. Avec l'attaque de falsification GPS, ce n'est pas le cas. Cela inclut également des attaques mortelles sur des pacemakers et d'autres dispositifs médicaux.
Et bien que la motivation pour de telles attaques soit plus difficile à cerner, il serait erroné de rejeter leur possibilité. Dans , publié en mai par C4ADS, une organisation à but non lucratif traitant des problèmes de conflits mondiaux et de sécurité interétatique, il est indiqué que la Fédération de Russie a souvent mené des essais à grande échelle sur les perturbations du système GPS, entraînant des erreurs de position des systèmes de navigation des navires allant jusqu'à 65 miles et plus [En réalité, le rapport indique que lors de l'ouverture du pont de Crimée (c'est-à-dire, pas « souvent », mais seulement une fois), un émetteur situé sur ce pont a perturbé le système de navigation mondial, et son fonctionnement était ressenti même près d'Anapa, située à 65 km (et non en miles) de cet endroit. « Tout le reste est correct » (c) / note de traduction.].
« La Fédération de Russie a un avantage relatif dans l'utilisation et le développement de techniques pour tromper les systèmes de navigation mondiale », met en garde le rapport. « Cependant, le faible coût, la disponibilité en vente libre et la simplicité d'utilisation de telles technologies offrent non seulement aux États, mais aussi aux rebelles, terroristes et criminels de larges possibilités de déstabiliser les réseaux tant publics que privés. »
Bien que la substitution du GPS semble ésotérique en 2019, il n'est guère fantaisiste de supposer qu'elle deviendra un fait plus courant dans les années à venir, à mesure que les technologies d'attaque deviendront plus claires et que les émetteurs radio pilotés par logiciel se généraliseront. Les attaques contre le GPS ne sont pas nécessairement conduites pour provoquer des accidents. Elles peuvent être réalisées pour perturber le fonctionnement des aéroports, de la même manière que des drones illégaux ont conduit à la fermeture de l'aéroport de Gatwick à Londres en décembre dernier, quelques jours avant Noël, et trois semaines plus tard — l'aéroport d'Heathrow.
« L'argent est une motivation, mais la démonstration de puissance en est une autre », a déclaré Ranganathan. « Du point de vue de la sécurité, ces attaques sont très critiques. Il est nécessaire d'y remédier, car dans ce monde, il y aura toujours des gens désireux de montrer leur force. »
Source : habr.com
