星期一,达美航空591次航班从拉斯维加斯飞往亚特兰大,机长通过ACARS系统发出一条不太寻常的电报:机上有一批刚开完网络安全大会的乘客,干扰了客舱WiFi,还广播了自己的信号。这趟航班,恰好是DEF CON黑客大会闭幕后第一天从拉斯维加斯出港的班机。
达美证实,机上确实出现过一个未经授权的WiFi网络。FBI亚特兰大分部也确认在关注此事。但截至目前,没有逮捕,没有一手证据公开,"DEF CON黑客干的"仍然只是嫌疑。这中间的落差,比新闻本身更值得说清楚。
已经确定的事,和还没确定的事
社交媒体上追踪ACARS通信的账号最先曝出这条电报:机组说舱内有"一堆参加过拉斯维加斯网络安全大会的乘客",他们"干扰了WiFi并广播了自己的信号"。随后有乘客在Reddit上补充细节:假热点名叫"Delta WiFi Fast",连上去会跳转到一个钓鱼登录页,专门收集乘客的账号密码。
达美发言人Morgan Durrant向媒体证实:机上确实短时间出现过一个未经授权的网络,不是达美提供或运营的。达美强调飞行安全从未受到威胁,飞机操作系统没有受影响,机组没有宣布紧急状态——但为了排查,官方WiFi被关闭了30分钟。
亚特兰大警方把问询转给了FBI。FBI亚特兰大发言人Tony Thomas回应:知晓这起WiFi相关事件的报道,正与本地及企业合作方沟通,目前没有更多信息可提供。他同时确认:没有人被逮捕,FBI探员也没有在登机口等这趟航班。
也就是说,能坐实的只有一句话:机上出现了一个假冒的钓鱼热点。至于是谁干的、动机是什么、偷到了什么,官方一个字都没说。
嫌疑从哪来:一个老段子,一群常客
把矛头指向DEF CON人群,不是空穴来风。这是安全圈的老笑话:每年八月大会散场,从拉斯维加斯飞出去的航班上坐满了刚学完最新攻击手法、手痒的安全研究者。DEF CON大会现场常年有一个叫"Wall of Sheep"(绵羊墙)的传统节目——现场架设监听设备,把连上不安全网络、泄露了凭证的参会者信息公开投影出来,当众羞辱式教育。
这套文化基因,让"航班上有人搞了个假热点"这个猜测显得格外顺理成章:时间对得上(会议刚结束),地点对得上(从拉斯维加斯出港),技术门槛对得上(会场里刚好一堆人会这个)。但"顺理成章"不等于"查实"。目前没有任何一方公布过技术归因证据,比如抓包记录、设备定位或具体嫌疑人。
值得提醒的是,类似"航班/机场假WiFi"的新闻标题,过去也真实发生过——2024年澳大利亚联邦警察就侦办过一起涉及国内航班和机场的假热点案件。但那起案子和达美、和DEF CON都没有关系。同类标题传得快,细节却经常被张冠李戴。
假热点到底能偷到什么
即便真有人在机舱里架了假热点,能造成的伤害也是有边界的。evil twin(邪恶双胞胎)攻击的原理很简单:伪造一个和官方WiFi同名或相似的信号,骗设备自动连接,再截获流量。
- 风险.连上假热点后,攻击者能看到你的DNS查询、设备信息、未加密流量;但只要你访问的网站走HTTPS加密,密码和支付信息本身仍然是加密的,除非你主动忽略了证书警告,或者被诱导安装了恶意描述文件。
换句话说,"连上了假热点"和"账号密码被偷"之间,还差着乘客自己的一步操作。
达美自家的机上WiFi品牌叫Delta Sync/DeltaWiFi.com,底层带宽供应商因机型而异,有Viasat、Gogo,近年也在逐步引入Starlink Aviation。但真正决定假热点好不好仿冒的,不是哪家卫星公司在提供带宽,而是客舱认证门户的设计——SSID是否统一公示、门户是否强制HTTPS、有没有客户端隔离。带宽供应商换来换去,这道门没关严,漏洞照样在。
我更在意的落差
"疑似(suspected)"这个词,在标题里往往撑不了多久就会被读成"确认"。这次的信息链条其实很清楚:机长发了一条焦虑的电报,达美确认了假热点存在,FBI表示在关注,仅此而已。没有一方给出过技术归因,没有逮捕,没有嫌疑人姓名。DEF CON人群成了嫌疑对象,理由是"时间和地点都对得上",这在安全圈的语境里几乎是本能反应,但本能反应不是证据。
古人说"三人成虎",一件事被反复转述,细节会自己长出来。这条新闻从ACARS电报到Reddit爆料再到媒体标题,每一次转述都往"确定是DEF CON黑客干的"这个方向靠了一点,但源头证据始终停在"疑似"。
对普通乘客来说,能做的很实际:上飞机前核实官方WiFi的真实SSID,遇到证书警告不要一键忽略,敏感操作能不做就不做,机上如果非要用网络,VPN和加密DNS是便宜又有效的保险。对媒体和读者来说,更该记住的是:遇到"suspected"字眼的安全新闻,先问一句证据在哪,而不是先问是谁干的。
达美和DEF CON是否会有后续官方声明,是否有人愿意公开一手抓包记录或Wall of Sheep式的展示证据,才是这件事真正该盯着看的下一步。
