← 返回 Siami 首頁

DEF CON 結束後的航班驚魂:Delta 591 機上驚傳「邪惡雙胞胎」假熱點攻擊

💬 49
DEF CON 結束後的航班驚魂:Delta 591 機上驚傳「邪惡雙胞胎」假熱點攻擊

編按:本文綜合整理自 Ars Technica、BleepingComputer、The Register、CBS Atlanta 與 Cybersecurity News,並加入 Siami 編輯部觀點與分析。

事件經過:四小時航程裡的假熱點

2026 年 8 月 10 日上午,達美航空(Delta Air Lines)編號 591 班機從拉斯維加斯哈利里德國際機場(LAS)飛往亞特蘭大傑克遜國際機場(ATL),全程 3.5 小時,由波音 757 執飛,載有 6 名機組員與 199 名乘客。班機由周日延誤至周一上午 8:30 起飛,機上不少乘客是剛結束 DEF CON 34 資安年會的與會者。

起飛後沒多久,機組員透過 ACARS(飛機通訊定址與回報系統)向達美運控中心發出第一則訊息:

「目前沒有進一步資訊,機上有一群剛從拉斯維加斯資安會議下機的乘客,他們成功干擾(jam)我們的 Wi-Fi 並廣播自己的訊號。」

幾分鐘後又補一封:

「嘿,請通知企業安全小組:機上有乘客建了一個假 Wi-Fi 叫『Delta WiFi Fast』,我們認為他們在詐騙其他乘客。」

社群媒體帳號「ACARS Drama」率先將這兩則訊息公開,Reddit 與 Hackings Subreddit 隨後出現詳細目擊描述,指駭客建立了一個名為「Delta WiFi Fast」的假熱點,並透過釣魚頁面「企圖蒐集乘客的個資與 Google 登入憑證」。


達美與 FBI 的初步回應

達美航空發言人 Morgan Durrant 在接受 Ars Technica 採訪時證實:

「初步調查顯示,機上出現一個非達美提供、操作或供應的未授權 Wi-Fi 網路,僅在短時間內存在於飛機上。航班安全從未受到威脅,沒有任何飛機操作系統被影響,也未宣告緊急狀況。」

機組員在發現異常後隨即關閉機上 Wi-Fi 系統約 30 分鐘。亞特蘭大警方把案件轉給 FBI,FBI 亞特蘭大辦公室證實正在調查,但截至發稿為止無人遭到逮捕,FBI 探員也沒有出現在登機門。

FBI 亞特蘭大發言人 Tony Thomas 表示:

「FBI 亞特蘭大已注意到關於達美 591 班機 Wi-Fi 相關事件的報導。我們正與地方與企業夥伴聯繫,目前沒有進一步資訊可提供。」

達美同步表示,將與聯邦執法單位與航空監理機關合作,「徹底調查」整起事件。


「Evil Twin」邪惡雙胞胎:為什麼這招屢試不爽

這次攻擊使用的手法在資安圈稱為「Evil Twin」(邪惡雙胞胎),本質是中間人攻擊(MitM)的無線網路版本。執行步驟通常包括:

  1. 複製合法 SSID:在真實熱點附近廣播相同名稱的 Wi-Fi(這次是「Delta WiFi Fast」)。
  2. 訊號壓制:透過 deauthentication 攻擊(deauth)把其他乘客從合法 Wi-Fi 踢下線。
  3. 架設釣魚入口:連入的裝置會被導向假登入頁,騙取 Google、Facebook、企業 VPN 等憑證。
  4. 被動監聽:即使使用者沒輸入密碼,HTTP 流量也會被側錄;HTTPS 憑證若遭偽造則更危險。

BleepingComputer 引述產業說法指出,最可能的硬體是 Wi-Fi Pineapple 這類商業滲透測試工具,零售價約 100-200 美元,盒裝就能廣播偽冒網路、執行 deauth 攻擊。2024 年澳洲航空(Qantas)也傳出類似機上 Wi-Fi 遭 evil twin 攻擊的案例。

資安公司 Saily 產品主管 Matas Čenys 對 Cyber Magazine 表示:

「機上 Wi-Fi 過去偶爾是攻擊目標,但隨著這項服務變成免費,資安事故會變得更頻繁。」

Kaspersky 的 evil twin 說明文件也強調,駭客可以只靠筆電、手機、平板或口袋型路由器就完成攻擊,無需專業硬體。


為什麼這件事重要

這次事件同時觸及三個很少同時出現的界線:航空安全、企業資安、與大型公共活動的群眾行為。

第一,機艙 Wi-Fi 已經從奢侈品變成基本服務。達美、美國、聯合等美國三大航空近年都把免費 Wi-Fi 視為競爭力,當更多商務旅客願意在機上處理公司郵件、VPN 連線或 SaaS 工作時,攻擊面的價值就提高了。

第二,FBI 與 FAA 罕見同步介入。機上 Wi-Fi 雖然與飛機操作系統(avionics)實體隔離,但執法單位選擇動起來,象徵美國官方把「機上公共網路攻擊」視為與機場、零售賣場同等級的威脅。

第三,DEF CON 本身每年都會針對機場、旅館、咖啡廳等公共 Wi-Fi 進行「Wall of Sheep」示範。這次是把示範台上搬到三萬英尺高空,社群反應兩極:有人認為這是「驗證概念」(proof of concept),也有人認為這是「白癡的犯罪衝動」(見 The Register 標題)。


數據解讀與質疑

從現有公開資訊拉出三個值得追蹤的數字:

指標數字細節
假熱點存在時間約 30 分鐘機組員主動關閉 Wi-Fi 之前
機上總人數199 名乘客 + 6 名機組員達美發言人 Durrant 提供
預估受害裝置未公開若 1% 乘客連上 = 約 2 個裝置;若 10% = 約 20 個

質疑 1:原始 ACARS 訊息說「jam our wifi」,但達美發言人對外說法是「no Delta system was hacked」。這中間的落差,是真有 deauth 攻擊(把真實 Wi-Fi 踢下線),還是只是「多了一個假熱點」?FBI 調查結果會是關鍵。

質疑 2:是否有人真的被釣魚?Reddit 與 Hackings Subreddit 截至目前沒有看到「我輸入了 Google 帳密」的受害者回應。匿名目擊者說「釣魚頁面要求 Google 登入」,但受害者人數尚未被證實。

質疑 3:機組員花了 30 分鐘才關閉 Wi-Fi,這段時間就是攻擊視窗。達美未來是否會要求「自動偵測 rogue AP」、加速反應,是觀察重點。


給乘客的具體建議

  1. 三萬英尺高空請用手機行動網路:機上 Wi-Fi 成本高、加密弱,比不上 LTE/5G 私密網路。
  2. 公司裝置請先連 VPN:若公司配發的筆電自動連上可疑 SSID,VPN 加密可擋下大多數明文流量。
  3. 不確定時不要輸入密碼:真實航空 Wi-Fi 多用信用卡或座位編號登入,要求 Google 帳密或 Facebook 帳密就是紅旗。
  4. 關閉自動連線:手機 Wi-Fi 設定關掉「自動連線到已知網路」,避免被偽冒 SSID 欺騙。

編按:DEF CON 開辦至今 34 年,歷年鼓勵「負責任揭露」與「研究倫理」。近年類似事件後續多由 FBI 與 FAA 介入調查,被起訴者可能面臨《電腦詐欺與濫用防制法》(CFAA)條款。本文不鼓勵模仿,所有測試請在自有、受控環境進行。

網友熱門留言 (5)

#1 Reddit 用戶 / r/delta ▲ 412
完全可以預期有人會搞 MitM 攻擊並設 evil twin。也可能是某人在機場不小心把熱點打開忘了關。
#2 Instagram 留言區(航空迷 Aaron Rheins 影片下方) ▲ 116
好玩到 FBI、FAA、FCC 一起上門才吵不夠。
#3 The Register 編輯下標 ▲ 287
DEF CON『傻子』涉嫌接管 Delta 機上 Wi-Fi。
#4 Tom's Hardware 編輯 ▲ 95
DEF CON 與會者在三萬英尺高空用滲透測試工具重現了機場 Wi-Fi 陷阱。
#5 資安社群引述 ▲ 168
每年八月第一週在拉斯維加斯,請把手機開飛航模式,別連任何 Wi-Fi。