Cierran el espacio aéreo de EE. UU. por un fallo en las comunicaciones; la aviación estadounidense, acusada de usar tecnología del siglo pasado

Cierran el espacio aéreo de EE. UU. por un fallo en las comunicaciones; la aviación estadounidense, acusada de usar tecnología del siglo pasado

Tras el caos en el noreste de EE. UU., auditores analizaron las medidas que protegen las comunicaciones entre pilotos y controladores aéreos.

image

Varios de los mayores aeropuertos del noreste de EE. UU. limitaron los despegues durante varias horas tras una pérdida de comunicaciones, y casi al mismo tiempo los auditores descubrieron que canales importantes de intercambio entre los controladores y los aviones todavía dependen de tecnologías creadas antes de la ciberseguridad moderna.

Los problemas comenzaron el 21 de septiembre en una instalación de la Administración Federal de Aviación de EE. UU. (FAA) en Filadelfia. La línea principal de comunicaciones falló y no fue posible conmutar a la reserva porque un cable de fibra óptica fue cortado accidentalmente durante trabajos ferroviarios. La FAA detuvo los despegues en Newark, Filadelfia y Teterboro; las consecuencias del fallo de comunicaciones afectaron también a LaGuardia, JFK y Boston. Miles de vuelos se retrasaron o cancelaron.

Las autoridades no encontraron indicios de un ciberataque en la falla de septiembre. Sin embargo, la avería coincidió con la publicación de un estudio separado sobre la protección de la infraestructura aeronáutica estadounidense. La FAA ya había intentado reforzar la ciberseguridad de los aviones, pero la nueva auditoría mostró problemas a un nivel más profundo, en los sistemas de comunicaciones y en la gestión del tráfico aéreo.

La Oficina de Responsabilidad del Gobierno de EE. UU. (GAO) examinó ocho sistemas que dependen del espectro de radiofrecuencias y halló evaluaciones de riesgo incompletas, documentación desactualizada y ausencia de monitorización continua de amenazas en tiempo real. Los auditores prestaron especial atención a ACARS y CPDLC. Las vulnerabilidades de ACARS se discuten desde hace muchos años.

ACARS apareció en 1978, y CPDLC se desarrolló posteriormente como un canal digital para el intercambio de mensajes entre pilotos y controladores. Ambas tecnologías se diseñaron antes de los requisitos actuales de autenticación y cifrado. La GAO advierte que las limitaciones de los protocolos permiten interceptar mensajes, suplantar al emisor e interferir en la transmisión de datos.

El escenario no implica que un atacante pueda, con una sola señal de radio, tomar el control de un avión. Sin embargo, un mensaje falso que revoque una autorización de vuelo u otra orden convincente puede causar demoras, alterar la gestión del espacio aéreo o crear una situación peligrosa. Al mismo grupo de amenazas por radio pertenecen la suplantación y la interferencia, cuando un equipo recibe una señal falsa o pierde la real debido a una potente perturbación.

La GAO formuló nueve recomendaciones. Los auditores piden evaluar formalmente los riesgos para siete de los ocho sistemas estudiados, implantar una detección continua de interferencias, suplantación y bloqueo, mejorar el intercambio de información y reforzar la autenticación y la protección de datos en ACARS y CPDLC. El Departamento de Transporte de EE. UU. aceptó todas las recomendaciones.

El incidente de septiembre mostró otra debilidad de la infraestructura aeronáutica. Para un gran fallo regional no hicieron falta hackers: bastó la falla simultánea de la línea principal y el daño físico de la reserva. Con protocolos de comunicación antiguos, esa dependencia de elementos individuales de la infraestructura convierte una avería local en un problema para varios de los mayores aeropuertos.

En agosto surgieron preguntas similares sobre la protección de las comunicaciones aeronáuticas en el vuelo Delta 591. Tras la aparición de una red Wi‑Fi falsa, la tripulación desconectó el internet de a bordo y los informes del incidente se transmitieron por ACARS. Los sistemas del avión no fueron comprometidos.

En otro experimento, especialistas demostraron que es posible interferir con el funcionamiento de determinados sistemas de un Boeing 737 mediante un dispositivo diminuto conectado a la interfaz exterior del avión. El estudio volvió a mostrar cuánto depende la seguridad de la aviación moderna no solo del software de a bordo, sino también de la arquitectura de comunicaciones entre sus componentes.

A fines de julio, otra falla técnica ya obligó a la FAA a suspender los despegues de American Airlines en todo Estados Unidos durante aproximadamente 48 minutos. En esa ocasión se retrasaron alrededor de 1.100 vuelos y se cancelaron otros 221, aunque tampoco se atribuyó la causa a un ciberataque.