КИБЕРБЕЗОПАСНОСТЬ

Delta расследует Wi-Fi-атаку на рейсе с участниками DEF CON

На рейсе Delta 591 с 199 пассажирами отключали бортовой интернет после появления фальшивой Wi‑Fi-сети и признаков deauth-атаки.

✍️ Редакция iTech News | 12.08.2026 | ⏱ 5 мин | Источник: BleepingComputer
🚨

На борту Delta Flight 591 из Лас-Вегаса в Атланту ненадолго появилась неавторизованная беспроводная сеть, после чего экипаж почти на 30 минут отключил Wi‑Fi. Для IT-аудитории здесь важна не сама авиабайка про хакеров после DEF CON, а практический вывод: deauth-атака Wi‑Fi и поддельная точка доступа по-прежнему работают даже в среде, где безопасность принято считать «закрытым контуром».

По данным BleepingComputer, инцидент произошел 10 августа на рейсе 591 Delta Air Lines. В компании подтвердили, что речь идет о Boeing 757, на борту которого находились 199 пассажиров и шесть членов экипажа. Перевозчик отдельно подчеркнул: на безопасность полета и на бортовые системы самолета случившееся не повлияло. Но сам факт расследования уже показателен: Delta собирается работать вместе с федеральными правоохранителями и авиационными регуляторами, а значит, историю воспринимают не как студенческую шалость с ноутбуком, а как инцидент с потенциальным мошенническим сценарием.

Предварительный вывод Delta звучит довольно конкретно: в салоне короткое время работала неавторизованная Wi‑Fi-сеть, которую авиакомпания не предоставляла и не обслуживала. После того как экипаж узнал о посторонней сети, доступ к штатному Wi‑Fi на борту отключили примерно на полчаса. Параллельно в сети разошлись сообщения, что несколько пассажиров, возвращавшихся с DEF CON 34, могли провести deauth-атаку Wi‑Fi, то есть рассылать поддельные кадры деаутентификации, вынуждая устройства отваливаться от легитимной точки доступа. Такой прием старый, почти музейный по меркам индустрии, но именно этим он и неприятен: работает не за счет «магии», а за счет привычной дисциплины радиосетей и невнимательности пользователей.

С технической стороны схема выглядит прозаично. Атакующий наблюдает за беспроводным трафиком, определяет MAC-адрес точки доступа и отправляет клиентам фальшивые управляющие кадры якобы от имени этой точки. Если делать это постоянно, устройства будут снова и снова терять соединение. Дальше открывается классический разворот к evil twin: пользователь видит «почти знакомую» сеть, подключается к ней и попадает не туда, куда собирался. В материале упоминается, что сети с Protected Management Frames умеют снижать риск таких атак, но на практике этот класс защиты далеко не всегда реализован одинаково хорошо на всех клиентах и во всех окружениях. Особенно если речь идет о смеси личных смартфонов, ноутбуков и бортовой инфраструктуры, где совместимость иногда важнее идеальной модели угроз.

Отдельно любопытен человеческий фактор, который в этой истории работает лучше любой социальной инженерии из презентаций. По словам авиационного техника из Найроби, публиковавшего сообщения экипажа через ACARS, на борту якобы заметили фальшивую сеть с именем Delta WiFi Fast. Название примечательное: оно не требует от жертвы ничего, кроме базового рефлекса нажать на то, что обещает интернет побыстрее. А участница онлайн-сообществ frequent flyer Mary Perrault утверждает, что эта сеть показывала фишинговую страницу, собиравшую личные учетные данные и логины Google. Delta сама такую механику пока публично не подтверждала, поэтому этот фрагмент стоит воспринимать как неподтвержденные свидетельства очевидцев, а не как установленный факт. Но даже в таком виде он реалистичен до неприятного: в 2026 году многим атакам не нужен zero-day, если можно просто назвать SSID чуть убедительнее конкурента.

После приземления, по словам тех же источников, на борт поднялись федеральные службы и полиция аэропорта, чтобы опросить подозреваемых и изъять переносное Wi‑Fi-оборудование. Delta при этом отдельно сообщила, что сигнал бедствия диспетчерам не объявлялся. Это важная деталь: инцидент не перерос в авиационное ЧП, но остался киберсобытием с офлайновыми последствиями. Для авиакомпаний, аэропортов и поставщиков connected-сервисов это почти учебный кейс о том, как быстро грань между «неприятностью для пассажиров» и «операционным инцидентом» становится тонкой. Если фальшивая сеть действительно собирала креды, то ущерб начинается уже за пределами самолета: доступы в Google, корпоративную почту, SaaS-сервисы и внутренние кабинеты компании потом будут использоваться там, где бортпроводник уже ничем не поможет.

Для российских разработчиков, ИБ-команд и продуктовых владельцев тут несколько неприятно знакомых уроков. Первый: публичный Wi‑Fi нельзя считать доверенной средой только потому, что он брендирован и стоит денег. Второй: защита management frames и внятное поведение клиента при роуминге между сетями все еще недооценены, хотя именно на этом слое часто начинается каскад дальше. Третий: фишинг через сеть, а не через письмо, по-прежнему отлично обходит привычную корпоративную гигиену. Люди ждут вредоносную ссылку в мессенджере, но не ждут ее в captive portal на высоте десяти километров. Для бизнеса вывод еще прозаичнее: если у сотрудника на одном устройстве и личный Google-аккаунт, и корпоративные доступы, то компрометация «по пути из командировки» легко становится проблемой не travel-отдела, а SOC и юридической службы.

Есть и более широкий контекст. DEF CON много лет живет на репутации места, где специалисты по безопасности одновременно исследуют границы систем и проверяют на прочность общественное терпение к таким экспериментам. Но авиаперелет с сотнями пассажиров, которые просто хотят долететь и открыть мессенджер, плохо подходит для демонстрации исследовательского азарта. Поэтому главный вопрос здесь даже не в том, кто именно поднял фальшивую сеть на борту Delta. Важнее другое: насколько быстро транспортные сервисы, производители клиентских устройств и корпоративные ИБ-команды договорятся, что deauth-атака Wi‑Fi и поддельный captive portal уже давно не экзотика для конференционных баек, а обычная операционная угроза, которую надо закрывать до следующего рейса из Лас-Вегаса.

Поделиться: Telegram X LinkedIn