3 kritische Angriffspfade bis ins interne Netzwerk
Penetrationstest Flughafen: Ein Unternehmen aus der Luftfahrtbranche mit rund 100.000 Mitarbeitenden beauftragte yatesh mit der Sicherheitsprüfung physischer Systeme an einem Flughafen.
Im Fokus standen zwei Geräte, mit denen Passagiere direkt am Flughafen interagieren: ein automatisierter Check-in-Terminal sowie ein System zur Gepäckabfertigung.
Die zentrale Frage des Kunden war:
Wie sicher sind unsere öffentlich zugänglichen Systeme am Flughafen – und was könnte ein Angreifer erreichen, wenn er direkt vor einem dieser Geräte steht?
Der Penetrationstest wurde als Black-Box-Test durchgeführt. yatesh erhielt damit keine administrativen Zugangsdaten und keine internen Informationen über die technische Implementierung.
Kunde und Projekt auf einen Blick
Branche: Luftfahrt
Unternehmensgröße: rund 100.000 Mitarbeitende
Kunde: anonymisiert
Umgebung: Flughafen / produktive Infrastruktur
Testart: Black-Box-Penetrationstest
Scope: zwei physische Systeme
Getestete Systeme: automatisierter Check-in und Gepäckabfertigung
Schwerpunkte: Kiosk Security, Privilege Escalation, Netzwerkzugriff und Lateral Movement
Relevanter Kontext: KRITIS, NIS2 und ISO/IEC 27001
Ausgangslage beim Penetrationstest Flughafen
Flughäfen verfügen über eine große Anzahl öffentlich zugänglicher IT-Systeme.
Passagiere interagieren heute beispielsweise direkt mit Check-in-Terminals, Self-Service-Systemen und automatisierten Geräten für die Gepäckabfertigung.
Diese Systeme stellen aus Sicht der IT-Sicherheit eine besondere Herausforderung dar.
Anders als ein klassischer Arbeitsplatzrechner befinden sich die Geräte teilweise in Bereichen, auf die täglich tausende Menschen physischen Zugriff haben.
Ein Angreifer muss deshalb unter Umständen nicht zunächst über das Internet in die Infrastruktur eindringen.
Er kann direkt vor dem Gerät stehen.
Beim Penetrationstest Flughafen wollte der Kunde deshalb insbesondere wissen:
Kann ein Angreifer von einem öffentlich zugänglichen Terminal aus das vorgesehene Kiosk-System verlassen und anschließend weitere Bereiche der Infrastruktur erreichen?
Neben dem allgemeinen Sicherheitsniveau waren Anforderungen im Kontext von KRITIS, NIS2 sowie dem bestehenden Informationssicherheitsmanagement nach ISO/IEC 27001 relevant.
Der Luftverkehr ist auch regulatorisch ein besonders relevanter Bereich. Die NIS2-Richtlinie führt unter anderem Luftfahrtunternehmen, Flughafenleitungsorgane und bestimmte Einrichtungen innerhalb von Flughäfen im Sektor Verkehr auf.
Scope: Check-in-Terminal und automatisierte Gepäckabfertigung
Der Scope des Penetrationstest Flughafen umfasste zwei physische Geräte in einer produktionsnahen beziehungsweise produktiven Flughafenumgebung.
Untersucht wurden:
Automatisierter Check-in-Terminal
Das Terminal stellte Passagieren eine eingeschränkte Benutzeroberfläche zur Verfügung, über die bestimmte Check-in-Prozesse durchgeführt werden konnten.
Aus Sicht eines Angreifers war insbesondere interessant, ob diese Einschränkung tatsächlich eine wirksame Sicherheitsgrenze darstellte.
System zur automatisierten Gepäckabfertigung
Das zweite System wurde für Prozesse rund um die automatisierte Aufgabe und Weiterverarbeitung von Gepäck eingesetzt.
Neben dem eigentlichen Endgerät war hier besonders die Kommunikation mit weiteren Systemkomponenten relevant.
Dabei kamen teilweise spezialisierte beziehungsweise für diese Umgebung ungewöhnliche Kommunikationsmechanismen zum Einsatz.
Das machte eine rein standardisierte Sicherheitsprüfung ungeeignet.
Black-Box-Pentest unter realistischen Bedingungen
Der Test wurde als Black-Box-Penetrationstest durchgeführt.
Das bedeutet:
yatesh erhielt keine administrativen Zugangsdaten und keine detaillierte Dokumentation darüber, wie die Systeme intern aufgebaut waren.
Die Ausgangssituation sollte möglichst realistisch der eines Angreifers entsprechen, der physischen Zugriff auf ein öffentlich zugängliches Flughafen-Terminal besitzt.
Dabei wurde jedoch kontrolliert vorgegangen.
Ziel eines Penetrationstests ist nicht, den Flughafenbetrieb zu beeinträchtigen, sondern belastbar nachzuweisen, welche Angriffsmöglichkeiten vorhanden sind.
Insbesondere bei produktiven Systemen wurde deshalb darauf geachtet, keine unnötigen Betriebsrisiken zu erzeugen.
Angriffspfad 1: Kiosk Escape
Das erste zentrale Finding des Penetrationstest Flughafen war ein möglicher Kiosk Escape.
Kiosk-Systeme sollen verhindern, dass Benutzer auf Funktionen außerhalb der vorgesehenen Anwendung zugreifen können.
Ein Passagier sollte beispielsweise ausschließlich den vorgesehenen Check-in-Prozess sehen und bedienen können.
Das zugrunde liegende Betriebssystem muss für den Benutzer effektiv verborgen und gesperrt sein.
Im untersuchten System konnte diese Sicherheitsgrenze jedoch überwunden werden.
Dadurch war es möglich, den vorgesehenen Kiosk-Kontext zu verlassen und Zugriff auf weitere Funktionen des Systems zu erhalten.
Aus einem eingeschränkten Flughafen-Terminal wurde damit potenziell ein Einstiegspunkt in die darunterliegende IT-Umgebung.
Aus Sicherheitsgründen veröffentlicht yatesh weder den konkreten technischen Angriffsweg noch Informationen zum Hersteller oder eingesetzten Produkt.
Angriffspfad 2: Privilege Escalation auf dem Flughafen-System
Der erfolgreiche Kiosk Escape stellte noch nicht das Ende des Angriffs dar.
Nach dem Zugriff auf das zugrunde liegende System wurde geprüft, welche Berechtigungen einem Angreifer zur Verfügung stehen und ob diese ausgeweitet werden können.
Dabei wurde eine Möglichkeit zur Privilege Escalation identifiziert.
Ein Angreifer konnte seine ursprünglich eingeschränkten Berechtigungen innerhalb des Systems erweitern.
Damit veränderte sich das Risikoprofil erheblich.
Aus einem Benutzer, der ursprünglich ausschließlich eine stark eingeschränkte Kiosk-Oberfläche bedienen sollte, konnte ein Angreifer mit wesentlich weitergehenden Zugriffsmöglichkeiten werden.
Angriffspfad 3: Lateral Movement ins interne Netzwerk
Nach erfolgreicher Ausweitung der Berechtigungen prüfte yatesh, ob das kompromittierte Gerät vollständig isoliert war.
Dies war ein besonders wichtiger Bestandteil des Penetrationstest Flughafen.
Ein öffentlich zugängliches Gerät sollte idealerweise so segmentiert sein, dass selbst eine vollständige Kompromittierung nicht automatisch den Zugriff auf weitere Unternehmenssysteme ermöglicht.
Im untersuchten Fall war jedoch Lateral Movement möglich.
Vom kompromittierten Flughafen-System konnten weitere interne Systeme beziehungsweise Netzwerkressourcen erreicht werden.
Warum Lateral Movement hier besonders kritisch war
Ein Fehler innerhalb eines einzelnen Check-in-Automaten wäre zunächst auf genau dieses Gerät beschränkt.
Kritisch wird die Situation dann, wenn das System gleichzeitig Zugang zu weiteren Bereichen der Infrastruktur besitzt.
Ein Angreifer betrachtet Systeme nicht anhand ihrer organisatorischen Funktion.
Für ihn kann ein Check-in-Terminal schlicht ein Einstiegspunkt sein.
Die entscheidende Frage lautet deshalb nicht nur:
Kann dieses Gerät kompromittiert werden?
Sondern:
Was kann ein Angreifer nach der Kompromittierung dieses Geräts erreichen?
Genau diese zweite Frage führte in diesem Projekt zu den relevantesten Findings.
Ungewöhnliche Kommunikation der Gepäcksysteme
Eine zusätzliche Herausforderung ergab sich bei den Systemen für die Gepäckabfertigung.
Die Geräte nutzten für Teile ihrer internen Kommunikation spezielle beziehungsweise in klassischen Unternehmensnetzwerken weniger verbreitete Kommunikationsmechanismen.
Dadurch reichte eine standardisierte Prüfung typischer Netzwerkdienste nicht aus.
Die Kommunikation musste im Kontext des konkreten Systems analysiert und bewertet werden.
Gerade spezialisierte Systeme in Branchen wie Luftfahrt, Produktion oder Gesundheitswesen zeigen, warum ein Penetrationstest nicht ausschließlich aus einem automatisierten Vulnerability Scan bestehen sollte.
Automatisierte Scanner können bekannte Schwachstellen identifizieren.
Sie verstehen jedoch nicht automatisch den gesamten technischen Kontext oder die Bedeutung einer individuellen Angriffskette.
KRITIS, NIS2 und Cybersecurity in der Luftfahrt
Die Luftfahrt ist in besonderem Maße von funktionierenden digitalen Systemen abhängig.
Check-in, Gepäckabfertigung, Kommunikation und zahlreiche weitere Prozesse basieren auf miteinander verbundenen IT-Systemen.
Cybersecurity ist deshalb nicht ausschließlich ein Thema für klassische Server oder zentrale Rechenzentren.
Auch Systeme direkt am Flughafen müssen in das Sicherheitskonzept einbezogen werden.
Die europäische NIS2-Richtlinie führt den Luftverkehr ausdrücklich im Sektor Verkehr auf. Erfasst werden unter anderem bestimmte Luftfahrtunternehmen, Flughafenleitungsorgane und Einrichtungen, die zugehörige Anlagen innerhalb von Flughäfen betreiben.
Auch das Bundesamt für Sicherheit in der Informationstechnik beschäftigt sich spezifisch mit der Informationssicherheit in der Luftverkehrswirtschaft und stellt unter anderem Empfehlungen für die Absicherung von Flughäfen bereit.
Für Unternehmen in diesem Umfeld können technische Sicherheitsprüfungen daher ein wichtiger Bestandteil des Risikomanagements sein.
Weitere Informationen:
Ergebnis des Penetrationstest Flughafen
Der Kunde erhielt nach Abschluss des Tests eine konkrete Darstellung der identifizierten Schwachstellen und Angriffspfade.
Dabei wurde nicht lediglich dokumentiert, dass einzelne Sicherheitsprobleme vorhanden waren.
Entscheidend war der Nachweis, dass sich mehrere Schwachstellen zu einer zusammenhängenden Angriffskette kombinieren ließen.
Auf Basis der Ergebnisse konnte der Kunde die betroffenen Systeme gezielt härten.
Die identifizierten Critical- und High-Findings wurden anschließend behoben.
Ein unmittelbarer formaler Retest wurde nicht durchgeführt. Das System wurde jedoch ungefähr ein Jahr später erneut einer Sicherheitsprüfung unterzogen.
Damit konnte die Sicherheit der Plattform erneut unter realistischen Bedingungen bewertet werden.