Luchtvaartmaatschappij Delta doet onderzoek naar een malafide wifi-netwerk dat aan boord van vlucht DL591 van Las Vegas naar Atlanta werd opgezet. Aan boord zat een groep bezoekers van hackerconferentie DEF CON. De piloten schakelden de wifi een half uur uit en meldden het incident bij de luchtverkeersleiding.
Het begon met een deauthentication-aanval. Alle gebruikers van het officiële wifi-netwerk aan boord verloren daarbij hun verbinding. Daarna verscheen er een access point met vrijwel dezelfde naam online. Volgens BleepingComputer heette dat netwerk “Delta WiFi Fast” en bevestigt de luchtvaarmaatschappij dat er kort een ongeautoriseerd netwerk actief was.
De piloten stuurden ACARS-berichten naar de grond waarin ze de ‘scam Wi-Fi’ meldden. Tegenover CBS News stelt Delta dat de veiligheid aan boord nooit in het geding was en dat de besturingssystemen van het vliegtuig niet zijn geraakt. Er loopt inmiddels een onderzoek, waarbij Delta volgens The Register samenwerkt met federale opsporingsdiensten en luchtvaarttoezichthouders.
Deauthentication is geen jamming
In het bericht worden twee verschillende technieken ten onrechte op een hoop gegooid. Bij een deauthenticatie-aanval stuurt een hacker een nepbericht naar een telefoon of laptop dat van de wifi lijkt te komen, waardoor je apparaat automatisch de verbinding verbreekt. Dat is heel iets anders dan jamming, waarbij het wifisignaal fysiek wordt geblokkeerd door de frequentie te verstoren met ruis. Wat er precies tijdens de vlucht is voorgevallen is op dit moment nog niet zeker; dat moet het verdere onderzoek uitwijzen.
Het opgezette netwerk is een klassiek voorbeeld van een ‘evil twin’. Een aanvaller zet daarbij een access point op met dezelfde of een sterk lijkende SSID als het echte netwerk. Slachtoffers verbinden vaak automatisch, waarna hun verkeer kan worden onderschept of een valse inlogpagina wachtwoorden buitmaakt.
Zeven jaar cel voor eerdere zaak
Zo’n aanval in een vliegtuig is niet nieuw. Afgelopen november kreeg een 44-jarige Australische man zeven jaar en vier maanden gevangenisstraf voor phishingaanvallen via evil twin-netwerken. Volgens de Australian Federal Police zette hij nepnetwerken op bij meerdere luchthavens en op binnenlandse vluchten. De politie trof bij hem na de landing onder meer een WiFi Pineapple, een laptop en een telefoon aan.
Wifi aan boord wordt intussen alleen maar breder beschikbaar. Lufthansa Group sloot in januari een deal met Starlink voor circa 850 toestellen van onder andere Austrian Airlines, SWISS en Brussels Airlines. En KLM maakte in dezelfde maand wifi gratis op Europese vluchten, met Viasat als leverancier.
Wat er met de verdachte passagiers gebeurt, is nog onduidelijk. Bij aankomst op Hartsfield-Jackson International Airport in Atlanta kwamen federale autoriteiten en luchthavenpolitie aan boord om de verdachten te ondervragen en ook is er verschillende hardware in beslag genomen.