Delta Air Lines onderzoekt een incident op vlucht 591 van Las Vegas naar Atlanta, waarbij passagiers die de hackerconferentie DEF CON hadden bezocht een zogenaamde 'Wi-Fi deauthentication attack' uitvoerden. Door het versturen van vervalsde pakketten werden andere passagiers gedwongen om hun verbinding met het officiële netwerk te verbreken.
Daarnaast werd er een ongeautoriseerd Wi-Fi-netwerk met de naam "Delta WiFi Fast:" opgezet, dat waarschijnlijk werd gebruikt als 'evil twin' om via phishing Google-logininformatie van medepassagiers te verzamelen. De bemanning schakelde de Wi-Fi gedurende 30 minuten uit en federale autoriteiten namen bij aankomst hardware in beslag van de verdachten. Delta meldt dat de veiligheid van het vliegtuig en de passagiers niet in gevaar is gekomen.
Delta onderzoekt Wi-Fi deauth-aanval op vlucht met DEF CON-deelnemers
Het bedrijf liet aan BleepingComputer weten dat het incident gister відбуurde op vlucht 591 en dat de veiligheid van de passagiers of de besturingssystemen van het vliegtuig niet in gevaar zijn gekomen.
"We zullen samenwerken met federale wetshandhavingsinstanties en luchtvaarttoezichthouders om ervoor te zorgen dat het incident grondig wordt onderzocht," aldus een woordvoerder van het bedrijf. "Een eerste bevinding is dat er kortstondig tijdens de vlucht een ongeautoriseerd Wi-Fi-netwerk aanwezig was aan boord van het vliegtuig, dat niet door Delta werd geleverd of beheerd."
Nadat de bemanning op de hoogte werd gesteld van het ongeautoriseerde draadloze netwerk, schakelden zij de Wi-Fi-functionaliteit in het vliegtuig gedurende bijna 30 minuten uit.
Wi-Fi deauth-aanval
Volgens online berichten hebben verschillende passagiers die terugkeerden van de hackingconferentie DEF CON 34 midden in de vlucht een zogenaamde 'Wi-Fi deauthentication attack' uitgevoerd, waardoor andere passagiers werden afgeschakeld van het draadloze netwerk aan boord.
Bij een deauthentificatie-aanval ontvangen clients die verbonden zijn met een Wi-Fi-netwerk vervalsde pakketten die doen alsof ze afkomstig zijn van het legitieme toegangspunt (Access Point of AP), met de instructie om de verbinding te verbreken.
Het proces werkt als volgt:
- Een aanvaller observeert het draadloze verkeer om het MAC-adres van het toegangspunt te identificeren.
- De aanvaller vervalst vervolgens deauthentificatie-frames met het adres van het AP als bron en verzendt deze naar de verbonden clients.
- Door deze vervalsde frames herhaaldelijk te verzenden, kan de aanvaller clients telkens opnieuw afkoppelen van het toegangspunt, wat potentieel leidt tot een denial-of-service conditie.
Netwerken die gebruikmaken van Protected Management Frames (PMF) kunnen dit type aanval met vervalsde beheerframes beperken. Door de frames continu te verzenden, kan een aanvaller voorkomen dat clients opnieuw verbinding maken met het legitieme AP.
Doorgaans gebruiken hackers deze methode om clients te dwingen verbinding te maken met een kwaadaardig toegangspunt (bijvoorbeeld een 'evil twin'), om zo verkeer te onderscheppen of doelwitten naar phishingpagina's te leiden.
Ongeautoriseerd Wi-Fi-netwerk
Turbine Traveller, een vliegtuigtechnicus uit Nairobi, meldt dat berichten die door de bemanning van Delta Air Lines vlucht 591 werden verzonden via het Aircraft Communications Addressing and Reporting System (ACARS) aangaven dat sommige passagiers in staat waren om de Wi-Fi van het vliegtuig te storen en een kwaadaardig netwerk uit te zenden met de naam "Delta WiFi Fast:".
De communicatie luidde als volgt:
- "WE HAVE A BUNCH OF PAX [passagiers] THAT WERE AT A CYBER CONFERENCE IN LAS… THEY WERE ABLE TO JAM OUR WIFI AND BROADCAST THEIR SIGNAL."
- "WE HAVE A PAX ON THIS HAS CREATED A SCAM WIFI CALLED DELTA WIFI FAST. WE BELIEVE THEY ARE TRYING TO SCAM THE OTHER PAX."
Mary Perrault, een lid van online groepen voor frequente vliegers zonder formele band met Delta Air Lines, stelt dat het neppe Wi-Fi-netwerk een phishingpagina toonde die "persoonlijke inloggegevens en Google-logininformatie" verzamelde.
Nadat het vliegtuig aan de gate was aangekomen, gingen federale autoriteiten en politie van de luchthaven aan boord om de verdachten te ondervragen en hun draadloze hardware in beslag te nemen, aldus Perrault. De verdachten zouden hebben deelgenomen aan de DEF CON 34 hackerconferentie in Las Vegas.
De woordvoerder van Delta Air Lines vertelde aan BleepingComputer dat het vliegtuig een Boeing 757 was met zes bemanningsleden en 199 passagiers. Het bedrijf gaf aan dat er geen noodsituatie is gemeld bij de luchtverkeersleiding.
Delta onderzoekt Wi-Fi deauth-aanval op vlucht met DEF CON-deelnemers
Het bedrijf liet aan BleepingComputer weten dat het incident gister відбуurde op vlucht 591 en dat de veiligheid van de passagiers of de besturingssystemen van het vliegtuig niet in gevaar zijn gekomen.
"We zullen samenwerken met federale wetshandhavingsinstanties en luchtvaarttoezichthouders om ervoor te zorgen dat het incident grondig wordt onderzocht," aldus een woordvoerder van het bedrijf. "Een eerste bevinding is dat er kortstondig tijdens de vlucht een ongeautoriseerd Wi-Fi-netwerk aanwezig was aan boord van het vliegtuig, dat niet door Delta werd geleverd of beheerd."
Nadat de bemanning op de hoogte werd gesteld van het ongeautoriseerde draadloze netwerk, schakelden zij de Wi-Fi-functionaliteit in het vliegtuig gedurende bijna 30 minuten uit.
Wi-Fi deauth-aanval
Volgens online berichten hebben verschillende passagiers die terugkeerden van de hackingconferentie DEF CON 34 midden in de vlucht een zogenaamde 'Wi-Fi deauthentication attack' uitgevoerd, waardoor andere passagiers werden afgeschakeld van het draadloze netwerk aan boord.
Bij een deauthentificatie-aanval ontvangen clients die verbonden zijn met een Wi-Fi-netwerk vervalsde pakketten die doen alsof ze afkomstig zijn van het legitieme toegangspunt (Access Point of AP), met de instructie om de verbinding te verbreken.
Het proces werkt als volgt:
- Een aanvaller observeert het draadloze verkeer om het MAC-adres van het toegangspunt te identificeren.
- De aanvaller vervalst vervolgens deauthentificatie-frames met het adres van het AP als bron en verzendt deze naar de verbonden clients.
- Door deze vervalsde frames herhaaldelijk te verzenden, kan de aanvaller clients telkens opnieuw afkoppelen van het toegangspunt, wat potentieel leidt tot een denial-of-service conditie.
Netwerken die gebruikmaken van Protected Management Frames (PMF) kunnen dit type aanval met vervalsde beheerframes beperken. Door de frames continu te verzenden, kan een aanvaller voorkomen dat clients opnieuw verbinding maken met het legitieme AP.
Doorgaans gebruiken hackers deze methode om clients te dwingen verbinding te maken met een kwaadaardig toegangspunt (bijvoorbeeld een 'evil twin'), om zo verkeer te onderscheppen of doelwitten naar phishingpagina's te leiden.
Ongeautoriseerd Wi-Fi-netwerk
Turbine Traveller, een vliegtuigtechnicus uit Nairobi, meldt dat berichten die door de bemanning van Delta Air Lines vlucht 591 werden verzonden via het Aircraft Communications Addressing and Reporting System (ACARS) aangaven dat sommige passagiers in staat waren om de Wi-Fi van het vliegtuig te storen en een kwaadaardig netwerk uit te zenden met de naam "Delta WiFi Fast:".
De communicatie luidde als volgt:
- "WE HAVE A BUNCH OF PAX [passagiers] THAT WERE AT A CYBER CONFERENCE IN LAS… THEY WERE ABLE TO JAM OUR WIFI AND BROADCAST THEIR SIGNAL."
- "WE HAVE A PAX ON THIS HAS CREATED A SCAM WIFI CALLED DELTA WIFI FAST. WE BELIEVE THEY ARE TRYING TO SCAM THE OTHER PAX."
Mary Perrault, een lid van online groepen voor frequente vliegers zonder formele band met Delta Air Lines, stelt dat het neppe Wi-Fi-netwerk een phishingpagina toonde die "persoonlijke inloggegevens en Google-logininformatie" verzamelde.
Nadat het vliegtuig aan de gate was aangekomen, gingen federale autoriteiten en politie van de luchthaven aan boord om de verdachten te ondervragen en hun draadloze hardware in beslag te nemen, aldus Perrault. De verdachten zouden hebben deelgenomen aan de DEF CON 34 hackerconferentie in Las Vegas.
De woordvoerder van Delta Air Lines vertelde aan BleepingComputer dat het vliegtuig een Boeing 757 was met zes bemanningsleden en 199 passagiers. Het bedrijf gaf aan dat er geen noodsituatie is gemeld bij de luchtverkeersleiding.