Experti na bezpečnosť upozorňujú, že hackeri môžu manipulovať s brzdami vlakov iba pomocou rádia
Vlaková súprava ovládaná na diaľku len pomocou rádia? Americká CISA varuje pred vážnou zraniteľnosťou železničného systému, ktorú ignorovali viac než desať rokov. Riziko sa netýka len USA, ale aj Európy.
Ak si myslíš, že ovládnuť vlak na diaľku znie ako niečo z filmu, priprav sa. Americká agentúra pre kybernetickú bezpečnosť (CISA) totiž nedávno vydala varovanie, že určitý vlakový systém je možné hacknúť pomocou obyčajného rádia a trošky technických znalostí. Upozornil na to server Gizmodo.
O čo vlastne ide?
Problém sa týka systému známeho ako End-of-Train (EOT) a Head-of-Train (HOT). Na konci vlakovej súpravy sa nachádza zariadenie, ktoré posiela informácie dopredu do lokomotívy. Tento „Flashing Rear End Device“ (FRED) nahradil kedysi klasický vagón s brzdárom. Dnes však tieto zariadenia fungujú na princípe rádiovej komunikácie a nemajú takmer žiadne zabezpečenie. Bez šifrovania, bez autentifikácie, len jednoduchý kontrolný súčet pre zistenie chýb v prenose.
Výsledkom je, že niekto s softvérovo definovaným rádiom (SDR) môže poslať vlastné údaje do systému a ovládať brzdy na diaľku. To môže spôsobiť náhle zastavenie vlaku alebo dokonca zlyhanie brzdového systému. A v najhoršom prípade, vykoľajenie.
Nebezpečenstvo nie je nové, len ignorované
Výskumníci Neil Smith a Eric Reuter túto zraniteľnosť nahlásili už v roku 2012. A odpoveď na tento problém bola prakticky žiadna. Vtedajší tím ICS-CERT, ktorý je dnes súčasťou CISA, problém „nepovažoval za reálnu hrozbu“. Medzitým sa medzi výskumníkmi a Asociáciou amerických železníc (AAR) viedol niekoľkoročný spor o tom, či ide len o teoretický problém, alebo skutočnú zraniteľnosť. AAR si žiadala dôkaz, že to niekto dokáže zneužiť v praxi.
A tak sa nič nerobilo. Až v roku 2024 Smith opäť zdvihol varovný prst. A hoci AAR ešte stále zľahčovala riziko, tento rok konečne oznámila, že od roku 2026 začne systém modernizovať.
Neprehliadni

Čo na to úrady?
CISA zatiaľ nešíri paniku. Chris Butera, zástupca riaditeľa kybernetickej sekcie agentúry, tvrdí, že exploatácia tohto systému je „technicky náročná“. Vyžaduje si fyzický prístup k tratiam, znalosť protokolov a špeciálne vybavenie. To síce môže byť pravda, no zároveň platí, že všetky tieto podmienky nie sú až také nereálne, ako by sa mohlo zdať. Dnešný svet je plný kyberneticky zručných jednotlivcov a tí nepotrebujú armádny rozpočet.
CISA aj AAR momentálne spolupracujú na riešení a nápravných opatreniach. No pravda je, že ide o systém, ktorý mal byť prebudovaný už dávno. Fakt, že bezpečnostné agentúry o probléme vedeli viac než desať rokov a napriek tomu sa nič nedialo, vyvoláva otázky o priorite kybernetickej ochrany kritickej infraštruktúry.
Prečo by ťa to malo zaujímať?
Možno si povieš, že „Ale veď to sa deje v USA, čo mňa po tom?“ Lenže podobné systémy sa používajú aj v iných krajinách vrátane tých európskych. A ak niekto preukáže, že vie brzdiť vlak pomocou rádia v Amerike, nepochybuj, že niekto iný sa to pokúsi zopakovať inde.
Ak nám niečo ukázali posledné roky, tak je to fakt, že digitálna bezpečnosť nie je len o serveroch a weboch. Vek internetu vecí (IoT) priniesol aj internet vlakov, elektrární, nemocníc a každá z týchto vecí môže byť terčom.
Takže nabudúce, keď uvidíš správy o „technických problémoch“ na železnici, možno sa spýtaš, nebol za tým náhodou niekto s rádiom v batohu?