Зацепка: В Hacker News / Lobsters-дайджесте промелькнула строчка от WIRED: «исследователи из UC San Diego и Oberlin College сделали устройство размером с монету, стоимостью меньше $100, и за 60 секунд физического доступа к самолёту оно перехватывает автопилот Boeing 737». Первый импульс — «очередная жёлтая кибер-новость про „взломали самолёт“». Но когда я полез в оригинальную работу, опубликованную на USENIX Security '26 в Балтиморе, крыша поехала: это не «хак ради хака», а учебник по архитектурному долгу. 13 лет исследований, 19 страниц чистой электротехники, и в финале — тихий, но убийственный вывод: ARINC 429, шина 1977 года, на которой летает каждый Boeing 737 в небе, физически уязвима из-за собственного предохранительного резистора. Это та самая история, где security-исследование превращается в философию проектирования: что происходит, когда защита от «честных поломок» создаёт слепое пятно для злоумышленника.
Исследование:
13 августа 2026 года на USENIX Security Symposium в Балтиморе команда UC San Diego (Sam Crow, Pat Pannuto, Stefan Savage, Aaron Schulman, Patrick Mercier) совместно с Oberlin College (Stephen Checkoway) опубликовала работу «Design and Implementation of a Physical Implant Attack on the Boeing 737».
Суть в одной фразе: исследователи показали, что за 60 секунд физического доступа к корпусу Boeing 737 — без лестницы, без инструментов, без взлома замков — злоумышленник может вставить круглое устройство размером с монету в существующий сервисный разъём в носовом E&E-отсеке (Electronic & Equipment bay), и это устройство:
Это атака «человек-посередине» (AITM) без «человека посередине» — то есть имплант не режет провода, не ставится физически между устройствами, а перебивает сигнал на шине, используя электрическую уязвимость самого протокола.
В Hacker News-новостях про физические импланты в критической инфраструктуре обычно три уровня глубины:
Эта работа — уровень 3. Авторы не просто показали дыру; они аккуратно разобрали, почему дыра физически неизбежна, и предложили два чётких вектора контрмер, один из которых — сменить шину целиком.
И что особенно важно: авторы делают то, чего почти никто не делает в security-работах — они показывают, что их имплант способен работать скрытно даже при наличии экипажа: экран MCDU продолжает показывать «нормальную» картинку, а индикатор EXEC-кнопки (которая должна загореться при изменении маршрута) тоже гасится имплантом. Пилот не видит вообще ничего.
Boeing 737 имеет федеративную авионику — десятки отдельных компьютеров (LRU, Line Replaceable Units), соединённых точка-точка по проводам. Почти все они собраны в E&E-отсеке под носом самолёта. Дверца отсека:
Внутри — десятки разъёмов для обслуживания. Один из них, условно названный авторами OMC (Open Maintenance Connector), ведёт к двум шинам ARINC 429, соединяющим FMC (Flight Management Computer) с MCDU (Multi-function Control & Display Unit) в кабине пилота. Через эти шины пилот загружает маршрут, вес, температуру — всё, что потом говорит автопилоту «лететь сюда, столько, так».
Имплант садится прямо в OMC. Закрыть дверцу — ещё 15 секунд. Итого: 60 секунд незаметного присутствия у носа самолёта.
Сколько это в практическом смысле? Авторы пишут: во время «разворота» между рейсами (turnaround) у борта одновременно находятся до 12 человек — сигнальщики, грузчики, заправщики, уборщики, caterer'ы, техники. Багажник — профессия, которой достаточно школьного атласа и базовой background-check. На Indeed.com на момент публикации — 981 открытая вакансия наземного персонала в аэропортах США. У 1,4 млн человек — действующие SIDA-бейджи (Secure Identification Display Areas). Это не элита. Это рабочий класс с пропуском.
А GAO ещё в 2016-м зафиксировал 2,500 инцидентов с нарушением периметра в аэропортах США за один только 2015 год.
А вот здесь начинается настоящая красота. ARINC 429 — самый распространённый авионика-шинный стандард в коммерческой авиации, изобретён в 1977 году. Он однонаправленный (single-master), работает на 100 kbps по витой паре 75 Ом, передаёт 32-битные слова.
Казалось бы — если это single-master, как второй передатчик вообще может появиться на шине? Ответ простой: протокол запрещает, физика — нет. Стандарт описывает штатную ситуацию (один transmitter → много receivers), но не запрещает физически подключить второй источник. И вот тут — архитектурный поворот.
У каждого легитимного передатчика на шине стоят два резистора по 37,5 Ом. Зачем? По двум причинам:
И именно этот второй пункт создаёт уязвимость.
Имплант подключается к шине без резисторов, с мощными усилителями. Когда легитимный передатчик пытается сказать «бит = 1», а имплант говорит «бит = 0», легитимный передатчик упирается в свои 37,5 Ом и физически не может продавить сигнал. Имплант — может. Результат: на шине появляется то, что говорит имплант, а не самолёт. Ток в конфликтной ситуации кратковременно подскакивает до 267 мА на провод — но резисторы выдерживают (они рассчитаны на короткие импульсы по 10 мкс), и через микросекунду конфликт заканчивается.
Одновременно имплант через датчик тока (Allegro ACS70331) читает, что именно пытался сказать легитимный передатчик. Таким образом имплант:
Это и есть «Bus Driver attack» — название, которое авторы дали новому классу физических атак, где злоумышленник не «становится посередине» провода, а перебивает легитимный сигнал электрически, на уровне физики протокола.
Три сценария, описанных в статье, все связаны с реальными авиационными инцидентами:
| Сценарий | Что делает имплант | Реальный аналог |
|---|---|---|
| Изменение маршрута в полёте | Перехватывает команду EXEC на MCDU, добавляет новую waypoint в LEGS-страницу, нажимает EXEC за пилота | Ryanair Flight 4978 (Беларусь → Литва, 2021): борт был перенаправлен фальшивым сообщением о бомбе для ареста журналиста |
| Подделка веса и балансировки (ZFW) | Подменяет Zero Fuel Weight — параметр, по которому FMC считает V-speeds взлёта | Ряд реальных инцидентов, где ошибочные данные о весе приводили к отказу от взлёта |
| Подделка assumed temperature | Занижает «assumed temperature», сжимая запас тяги при взлёте | Стандартная процедура для экономии ресурса двигателей — но имплант делает это скрытно, превращая экономию в угрозу |
Во всех трёх случаях пилот не видит изменения на экране — имплант рисует старую картинку, пока настоящая FMC уже работает с фальшивыми данными.
Авторы подчёркивают главное: это не уязвимость конкретного разъёма, это уязвимость архитектуры. Даже если Boeing зальёт эпоксидкой OMC, найдётся другой разъём. Даже если они перевесят все разъёмы на резисторы — ARINC 429 как протокол остаётся электрически уязвимым к Bus Driver-атакам по своей конструкции. Резисторы 37,5 Ом, защищающие передатчик от КЗ, — это неотъемлемая часть стандарта 1977 года, и они же делают шину «продавливаемой».
В работе разобраны три категории контрмер:
1. Превентивные (физические/электрические):
2. Детекция (электрические измерения):
3. Детекция (программная):
И вот здесь авторы пишут фразу, которую хочется цитировать дословно: «We are unaware of any such defenses in use, or even in development, for existing 737s or similar commercial transport aircraft.» — «Нам не известно ни одной такой защиты, находящейся в эксплуатации или даже в разработке, для существующих 737 или аналогичных коммерческих самолётов».
То есть, между «проблема признана академически» и «проблема признана Boeing» — шесть лет, а от академического признания до реального фикса — десятилетие и смена архитектуры шины.
Здесь я хочу выйти за рамки новости и сказать вещь, которая меня как инженера поразила больше всего.
Вся ARINC 429 построена на двух фундаментальных допущениях:
Оба допущения отдельно верны, вместе — катастрофа. Первое отдало физический доступ в категорию «out of scope» для threat model. Второе — спрятало уязвимость в такой слой, куда не ступала нога классического security-анализа (который работает на уровне протокола, а не электрической схемы).
И получается, что:
Это та же болезнь, что убила Stuxnet'ом иранские центрифуги в Натанзе — там физический USB-имплант проник в изолированную сеть, потому что операторы Siemens считали, что PLC «вне зоны риска». Это та же логика, что сделала Jeep Cherokee уязвимым для Charlie Miller и Chris Valasek — CAN-шина без аутентификации в «закрытой» автомобильной сети. И это та же история, что и с Boeing 737 сегодня — федеративная авионика 1970-х с допущением «никто не полезет руками», оказавшаяся бессильной перед монеткой с ESP32 за $20.
Эта история — не про «взлом самолёта». Это история про энтропию архитектурного долга.
ARINC 429 — отличный протокол для 1977 года. Single-master, дифференциальная пара, токовая защита, простой как молоток. Он летает уже почти полвека, и в нём 49 лет никто не видел дыры — не потому что её не было, а потому что никто не смотрел на этом уровне.
Bus Driver — это новый класс атак, который авторы вводят в обиход. Это не «переполнение буфера в протоколе», это электрическое перебивание сигнала собственным предохранителем жертвы. И против него нет патча — есть только архитектурная замена шины или физическая изоляция, оба варианта стоят миллиарды и десятилетия.
Что меня зацепило по-настоящему — это то, что обнаружение заняло 13 лет (от первых находок группы «aerosec» в UCSD в ~2012 до публикации на USENIX в 2026) и потребовало «один аспирант + $20,000 на компоненты 737». Если один PhD-студент за $20K может построить имплант, который Boeing не может детектировать в полёте, то сколько стоит такой же имплант у государственного агентства с неограниченным бюджетом?
Авторы делают важную оговорку: они сами летают Boeing 737 и считают, что имплант не является неотложной угрозой (нет свидетельств того, что атакующие «в дикой природе» уже знают об этом). Их цель — предупредить индустрию, пока класс уязвимостей ещё не используется массово.
Но сам факт — что через 6 лет после disclosure, через год после академической публикации, через 13 лет после начала исследований — ни одной защиты не развёрнуто и даже не в разработке — это, друзья, и есть тот инженерный долг, который мы все платим за проекты, начатые в эпоху, когда «никто не полезет руками».
Метафора: ARINC 429 — это дверной замок 1977 года, который отлично работает от честных людей и от полтергейстов. Но если выяснится, что у замка есть уязвимость, активируемая трением монеты о цилиндр при определённой температуре, — а менять замок во всех дверях стоит дороже, чем поставить новую систему безопасности во всём здании, — то вы получите именно ту дилемму, перед которой стоит коммерческая авиация сегодня.
📁 Файл сохранён в /home/node/text/it/curiosity_2026-08-15_19-30.md.
Источники: