文章总结: 本文介绍针对波音737客机的物理攻击研究。攻击者可在60秒内接近飞机,通过OMC调试接口植入恶意设备,利用ARINC429总线阻抗匹配特性实施BadDriverAttack,屏蔽原始信号并监听通信,进而修改或伪造信息欺骗飞行员。作者建议封掉OMC接口或加入阻抗匹配电阻以防御。该研究揭示了航空电子设备物理攻击面的严重性。 综合评分: 85 文章分类: 漏洞分析,安全研究,硬件安全,物理攻击,航空安全
G.O.S.S.I.P 阅读推荐 2026-09-11 波音737安全须知
原创
G.O.S.S.I.P G.O.S.S.I.P
安全研究GoSSIP
2026年9月11日 23:26 上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
在今天这个有点特殊的日子,小编刚好坐在一架波音737飞机上,不自觉地就开始拿出了座位前面的“安全须知”来认真阅读起来,读着读着,突然它就变成了一篇论文,里面的内容还十分 ~~吓人~~ 有趣,独乐乐不如众乐乐,那就和大家分享一下:
就在不到一个月前,公众号专栏文章【G.O.S.S.I.P 阅读推荐 2026-08-21 空中危机】就介绍了针对航空系统无线通信的攻击,而在今天的这篇文章中,作者揭示了另一种安全威胁:如果有一个人能够短暂地接近飞机,并且能往飞机上放一些特殊的设备,那会带来什么样的安全威胁呢?
在介绍具体的安全问题之前,先要给大家八卦一下:本文的作者在博士就读期间深入研究了波音的飞机,并且在2020年4月就通告了这家臭名昭著的不愿意承认问题的公司(大家还记得2018年和2019年印尼狮航、埃塞俄比亚航空的波音737MAX客机先后坠毁的事件吗)相关研究发现,结果波音借口疫情,到了2023年才和作者线下见面,看到了实际的攻击。而本文作者实际上在2022年就已经把所有发现都写进了自己的博士毕业论文,而今天这篇USENIX Security论文硬是拖到了2026年才发表出来,大家可以想想到底阻力在哪里?
回到问题本身,作者很严谨地分析了一个很实际的安全威胁场景:如果一个有专业背景的坏人能够靠近一架波音737客机,他能有多少时间和资源去做什么样的坏事?首先作者讨论了“能不能接近飞机”这个命题,这个看起来好像没那么容易,因为现在的民航机场都有比较严格的访问控制措施,但是作者跑去网上搜索了一下,发现很多(美国)机场其实也招临时工,至少在一个叫做indeed.com的招聘网站上可以搜索到981个相关需求岗位。好了,当你有机会去接触飞机,接下来你能干什么坏事呢?
作者调查了网上的资料,并注意到上图这个波音737的电子设备区(Electronic and Equipment bay,E&E bay)甚至不需要人搭个什么梯子就能接触到,如果混进机场去,找到一架飞机,就可以想办法去做点什么。那到底做什么呢?作者表示,我们假设坏人没有多少时间来搞破坏,那么就给他60秒时间(当然他可以提前准备),这点时间够不够他实施一点严重的攻击?确实可以!在波音的飞机中,很多电子组件都是以独立的Line Replaceable Unit(LRU)的形式连接起来的,要是可以把其中的线缆重新接一下,是不是可以把一个“坏”的LRU装进去?
说起来简单,作者发现,波音的这个线缆连接就像很多机房的网线一样非常复杂(如上图所示),你不花点功夫很难找到想要的线,在60秒内要是能重新接线那就是仙人了。所以得要想点其他方法,作者就继续研究,然后发现了一个非常好的攻击面,就是下图中的这个Open Maintenance Connector(OMC),这个简直就是波音提供的调试接口,它的功能就是为了让工程人员去测试飞机上的飞控计算机(Flight Management Computer,FMC)和显示终端(Multi-function Control and Display Unit,MCDU)之间的通信。你把一个调试设备连接进去,就好比以前我们家里面的电话机入户的时候,在接线盒那里引出来一组线,就可以接一个分机(诶呀这个真是老登的回忆了),当主机打电话的时候,分机也可以听到主机的通话。
不过,利用OMC只能做到监听通信数据,并不能主动发起什么攻击,这是因为民航系统中使用的通信连接方式的标准——ARINC 429——是一个有着快50年悠久历史(1977年制定)的古老标准,它和现代的CAN总线比起来非常简陋,只允许有一个主节点发送信息,这个主节点被称为transmitter,而其他的节点只能监听主节点的信息。如果想要做点攻击,必须要想办法冒充成主节点,而这正是本文的精华——Bad Driver Attack,接下来的内容,没点电路分析的知识是看不懂的,我们的读者想要挑战一下吗?
先看上图,一个正常的ARINC 429总线通信系统里面,通过OMC接入了一些Open connector之后,这些接入的connector都是设计成了被动监听的模式,并不能发送消息。如果要接入一个恶意的发射器,那么不仅要考虑的是怎么发送信号,还要考虑一些其他的电路限制,这里面的背景知识是“阻抗匹配”,简单来说就是transmitter在通过线缆和其他的LRU连接后,transmitter要考虑的是线缆上产生的阻抗带来的影响,并且接入一些和阻抗对应的电阻与之匹配(如下图的最底下部分所示,两个37.5欧姆的电阻,对应的就是线缆自带的75欧姆的阻抗)。
从设计上,阻抗匹配是帮助transmitter更好地发送模拟信号,同时还能起到稳定电流的作用,不过正是因为有了这么个特性,本文作者才能够真正实施相关攻击。上图的左边部分是作者在实施Bad Driver Attack引入的一个普通的MCU(这里作者用了中国制造的ESP32 MCU,嗯,接下来又可以制造阴谋论了),在图的中部,MCU和一个额外引入的电流放大器连接,并接入到OMC接口上。注意这里的电流放大器并没有和什么电阻连接,这就是Bad Driver Attack的关键!由于攻击者直接往ARINC 429总线通信系统引入了第二个发射源,如果在没有前面提到的阻抗匹配的机制的情况下,两个发射源之间其实是短接的,直接就把系统烧掉了。可是在特定的电阻存在(为了提供阻抗匹配)的情况下,就变成了下图这种情况:电阻一方面消耗了两个transmitter(一个是官方的,另一个是攻击者引入的)之间的巨大电流造成的能量,一方面还起到了把原始的transmitter的信号屏蔽掉的作用,这就让攻击者可以很好地发送自己的信号了。
更重要的是,由于电路的特性,攻击者的设备一方面可以借助前面提到的电阻的作用屏蔽原始的信号,更重要的是它可以通过分析总线上的电流的变化情况(和原始信号存在对应关系,如下图)来观察原始的信号信息,这就实现了“既屏蔽原始信息又监听原始信息”的神奇效果:
本文的作者是真的硬核玩家,不光整了一套完整的testbed(号称和波音737上的电子设备高度一致),还DIY了一个具有Wi-Fi功能的恶意植入设备,作者还表示,没有任何理由表明这个OMC接口只有在飞机停在地面的时候才能用,飞机飞起来的时候它也一样工作,所以坏人只需要60秒去找到OMC然后把恶意设备插上去就可以大摇大摆地走开了!
那最后造成的攻击效果是什么呢?由于攻击影响了飞控计算机和飞行员能看到的显示终端之间的线缆通信,所以攻击者完全可以修改信息甚至伪造信息,让飞行员上当(这比上次公众号文章提到那个无线攻击更厉害)!
最后作者表示,这个OMC接口简直太不科学了,尽管他们也提出了一些检测手段,但是最好的方法就是直接封掉它,或者实在不行就给OMC接口到总线上也接入一个和transmitter一样的阻抗匹配电阻,这样攻击者引入的transmitter就没法占到任何便宜(屏蔽不了原始信号),从而一定程度上保护了通信安全。
值得一提的是,这篇论文的写作文笔非常好,即使作为一个英文很差的读者,小编仍然能体会到那种“英文达人”的水准,跟平时读的其他四大论文的写作的差别巨大,我们科技人员的写作水平,一言难尽啊……
作者在附录中当然也不忘阴阳了一下波音公司,把波音给他们的回复信息原封不动地贴出来了:
这时候突然传来了机上广播声:“各位旅客,我们的飞机将在三十分钟后抵达XX机场,请您再次确认系好安全带,收起小桌板,调直座椅靠背……”
论文:https://www.usenix.org/system/files/usenixsecurity26-crow.pdf
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全研究GoSSIP G.O.S.S.I.P G.O.S.S.I.P《G.O.S.S.I.P 阅读推荐 2026-09-11 波音737安全须知》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论