3 kritische Angriffspfade bis ins interne Netzwerk

Penetrationstest Flughafen: Ein Unternehmen aus der Luftfahrtbranche mit rund 100.000 Mitarbeitenden beauftragte yatesh mit der Sicherheitsprüfung physischer Systeme an einem Flughafen.

Im Fokus standen zwei Geräte, mit denen Passagiere direkt am Flughafen interagieren: ein automatisierter Check-in-Terminal sowie ein System zur Gepäckabfertigung.

Die zentrale Frage des Kunden war:

Wie sicher sind unsere öffentlich zugänglichen Systeme am Flughafen – und was könnte ein Angreifer erreichen, wenn er direkt vor einem dieser Geräte steht?

Der Penetrationstest wurde als Black-Box-Test durchgeführt. yatesh erhielt damit keine administrativen Zugangsdaten und keine internen Informationen über die technische Implementierung.

Kunde und Projekt auf einen Blick

Branche: Luftfahrt
Unternehmensgröße: rund 100.000 Mitarbeitende
Kunde: anonymisiert
Umgebung: Flughafen / produktive Infrastruktur
Testart: Black-Box-Penetrationstest
Scope: zwei physische Systeme
Getestete Systeme: automatisierter Check-in und Gepäckabfertigung
Schwerpunkte: Kiosk Security, Privilege Escalation, Netzwerkzugriff und Lateral Movement
Relevanter Kontext: KRITIS, NIS2 und ISO/IEC 27001

Ausgangslage beim Penetrationstest Flughafen

Flughäfen verfügen über eine große Anzahl öffentlich zugänglicher IT-Systeme.

Passagiere interagieren heute beispielsweise direkt mit Check-in-Terminals, Self-Service-Systemen und automatisierten Geräten für die Gepäckabfertigung.

Diese Systeme stellen aus Sicht der IT-Sicherheit eine besondere Herausforderung dar.

Anders als ein klassischer Arbeitsplatzrechner befinden sich die Geräte teilweise in Bereichen, auf die täglich tausende Menschen physischen Zugriff haben.

Ein Angreifer muss deshalb unter Umständen nicht zunächst über das Internet in die Infrastruktur eindringen.

Er kann direkt vor dem Gerät stehen.

Beim Penetrationstest Flughafen wollte der Kunde deshalb insbesondere wissen:

Kann ein Angreifer von einem öffentlich zugänglichen Terminal aus das vorgesehene Kiosk-System verlassen und anschließend weitere Bereiche der Infrastruktur erreichen?

Neben dem allgemeinen Sicherheitsniveau waren Anforderungen im Kontext von KRITIS, NIS2 sowie dem bestehenden Informationssicherheitsmanagement nach ISO/IEC 27001 relevant.

Der Luftverkehr ist auch regulatorisch ein besonders relevanter Bereich. Die NIS2-Richtlinie führt unter anderem Luftfahrtunternehmen, Flughafenleitungsorgane und bestimmte Einrichtungen innerhalb von Flughäfen im Sektor Verkehr auf.

Scope: Check-in-Terminal und automatisierte Gepäckabfertigung

Der Scope des Penetrationstest Flughafen umfasste zwei physische Geräte in einer produktionsnahen beziehungsweise produktiven Flughafenumgebung.

Untersucht wurden:

Automatisierter Check-in-Terminal

Das Terminal stellte Passagieren eine eingeschränkte Benutzeroberfläche zur Verfügung, über die bestimmte Check-in-Prozesse durchgeführt werden konnten.

Aus Sicht eines Angreifers war insbesondere interessant, ob diese Einschränkung tatsächlich eine wirksame Sicherheitsgrenze darstellte.

System zur automatisierten Gepäckabfertigung

Das zweite System wurde für Prozesse rund um die automatisierte Aufgabe und Weiterverarbeitung von Gepäck eingesetzt.

Neben dem eigentlichen Endgerät war hier besonders die Kommunikation mit weiteren Systemkomponenten relevant.

Dabei kamen teilweise spezialisierte beziehungsweise für diese Umgebung ungewöhnliche Kommunikationsmechanismen zum Einsatz.

Das machte eine rein standardisierte Sicherheitsprüfung ungeeignet.

Black-Box-Pentest unter realistischen Bedingungen

Der Test wurde als Black-Box-Penetrationstest durchgeführt.

Das bedeutet:

yatesh erhielt keine administrativen Zugangsdaten und keine detaillierte Dokumentation darüber, wie die Systeme intern aufgebaut waren.

Die Ausgangssituation sollte möglichst realistisch der eines Angreifers entsprechen, der physischen Zugriff auf ein öffentlich zugängliches Flughafen-Terminal besitzt.

Dabei wurde jedoch kontrolliert vorgegangen.

Ziel eines Penetrationstests ist nicht, den Flughafenbetrieb zu beeinträchtigen, sondern belastbar nachzuweisen, welche Angriffsmöglichkeiten vorhanden sind.

Insbesondere bei produktiven Systemen wurde deshalb darauf geachtet, keine unnötigen Betriebsrisiken zu erzeugen.

Angriffspfad 1: Kiosk Escape

Das erste zentrale Finding des Penetrationstest Flughafen war ein möglicher Kiosk Escape.

Kiosk-Systeme sollen verhindern, dass Benutzer auf Funktionen außerhalb der vorgesehenen Anwendung zugreifen können.

Ein Passagier sollte beispielsweise ausschließlich den vorgesehenen Check-in-Prozess sehen und bedienen können.

Das zugrunde liegende Betriebssystem muss für den Benutzer effektiv verborgen und gesperrt sein.

Im untersuchten System konnte diese Sicherheitsgrenze jedoch überwunden werden.

Dadurch war es möglich, den vorgesehenen Kiosk-Kontext zu verlassen und Zugriff auf weitere Funktionen des Systems zu erhalten.

Aus einem eingeschränkten Flughafen-Terminal wurde damit potenziell ein Einstiegspunkt in die darunterliegende IT-Umgebung.

Aus Sicherheitsgründen veröffentlicht yatesh weder den konkreten technischen Angriffsweg noch Informationen zum Hersteller oder eingesetzten Produkt.

Angriffspfad 2: Privilege Escalation auf dem Flughafen-System

Der erfolgreiche Kiosk Escape stellte noch nicht das Ende des Angriffs dar.

Nach dem Zugriff auf das zugrunde liegende System wurde geprüft, welche Berechtigungen einem Angreifer zur Verfügung stehen und ob diese ausgeweitet werden können.

Dabei wurde eine Möglichkeit zur Privilege Escalation identifiziert.

Ein Angreifer konnte seine ursprünglich eingeschränkten Berechtigungen innerhalb des Systems erweitern.

Damit veränderte sich das Risikoprofil erheblich.

Aus einem Benutzer, der ursprünglich ausschließlich eine stark eingeschränkte Kiosk-Oberfläche bedienen sollte, konnte ein Angreifer mit wesentlich weitergehenden Zugriffsmöglichkeiten werden.

Angriffspfad 3: Lateral Movement ins interne Netzwerk

Nach erfolgreicher Ausweitung der Berechtigungen prüfte yatesh, ob das kompromittierte Gerät vollständig isoliert war.

Dies war ein besonders wichtiger Bestandteil des Penetrationstest Flughafen.

Ein öffentlich zugängliches Gerät sollte idealerweise so segmentiert sein, dass selbst eine vollständige Kompromittierung nicht automatisch den Zugriff auf weitere Unternehmenssysteme ermöglicht.

Im untersuchten Fall war jedoch Lateral Movement möglich.

Vom kompromittierten Flughafen-System konnten weitere interne Systeme beziehungsweise Netzwerkressourcen erreicht werden.

Warum Lateral Movement hier besonders kritisch war

Ein Fehler innerhalb eines einzelnen Check-in-Automaten wäre zunächst auf genau dieses Gerät beschränkt.

Kritisch wird die Situation dann, wenn das System gleichzeitig Zugang zu weiteren Bereichen der Infrastruktur besitzt.

Ein Angreifer betrachtet Systeme nicht anhand ihrer organisatorischen Funktion.

Für ihn kann ein Check-in-Terminal schlicht ein Einstiegspunkt sein.

Die entscheidende Frage lautet deshalb nicht nur:

Kann dieses Gerät kompromittiert werden?

Sondern:

Was kann ein Angreifer nach der Kompromittierung dieses Geräts erreichen?

Genau diese zweite Frage führte in diesem Projekt zu den relevantesten Findings.

Ungewöhnliche Kommunikation der Gepäcksysteme

Eine zusätzliche Herausforderung ergab sich bei den Systemen für die Gepäckabfertigung.

Die Geräte nutzten für Teile ihrer internen Kommunikation spezielle beziehungsweise in klassischen Unternehmensnetzwerken weniger verbreitete Kommunikationsmechanismen.

Dadurch reichte eine standardisierte Prüfung typischer Netzwerkdienste nicht aus.

Die Kommunikation musste im Kontext des konkreten Systems analysiert und bewertet werden.

Gerade spezialisierte Systeme in Branchen wie Luftfahrt, Produktion oder Gesundheitswesen zeigen, warum ein Penetrationstest nicht ausschließlich aus einem automatisierten Vulnerability Scan bestehen sollte.

Automatisierte Scanner können bekannte Schwachstellen identifizieren.

Sie verstehen jedoch nicht automatisch den gesamten technischen Kontext oder die Bedeutung einer individuellen Angriffskette.

KRITIS, NIS2 und Cybersecurity in der Luftfahrt

Die Luftfahrt ist in besonderem Maße von funktionierenden digitalen Systemen abhängig.

Check-in, Gepäckabfertigung, Kommunikation und zahlreiche weitere Prozesse basieren auf miteinander verbundenen IT-Systemen.

Cybersecurity ist deshalb nicht ausschließlich ein Thema für klassische Server oder zentrale Rechenzentren.

Auch Systeme direkt am Flughafen müssen in das Sicherheitskonzept einbezogen werden.

Die europäische NIS2-Richtlinie führt den Luftverkehr ausdrücklich im Sektor Verkehr auf. Erfasst werden unter anderem bestimmte Luftfahrtunternehmen, Flughafenleitungsorgane und Einrichtungen, die zugehörige Anlagen innerhalb von Flughäfen betreiben.

Auch das Bundesamt für Sicherheit in der Informationstechnik beschäftigt sich spezifisch mit der Informationssicherheit in der Luftverkehrswirtschaft und stellt unter anderem Empfehlungen für die Absicherung von Flughäfen bereit.

Für Unternehmen in diesem Umfeld können technische Sicherheitsprüfungen daher ein wichtiger Bestandteil des Risikomanagements sein.

Weitere Informationen:

NIS2 und Cybersecurity

ISO 27001

Ergebnis des Penetrationstest Flughafen

Der Kunde erhielt nach Abschluss des Tests eine konkrete Darstellung der identifizierten Schwachstellen und Angriffspfade.

Dabei wurde nicht lediglich dokumentiert, dass einzelne Sicherheitsprobleme vorhanden waren.

Entscheidend war der Nachweis, dass sich mehrere Schwachstellen zu einer zusammenhängenden Angriffskette kombinieren ließen.

Auf Basis der Ergebnisse konnte der Kunde die betroffenen Systeme gezielt härten.

Die identifizierten Critical- und High-Findings wurden anschließend behoben.

Ein unmittelbarer formaler Retest wurde nicht durchgeführt. Das System wurde jedoch ungefähr ein Jahr später erneut einer Sicherheitsprüfung unterzogen.

Damit konnte die Sicherheit der Plattform erneut unter realistischen Bedingungen bewertet werden.

Häufig gestellte Fragen

1Was ist ein Kiosk Escape?
Bei einem Kiosk Escape gelingt es einem Benutzer, die eigentlich stark eingeschränkte Benutzeroberfläche eines Kiosk-Systems zu verlassen und Zugriff auf nicht vorgesehene Funktionen oder das zugrunde liegende Betriebssystem zu erhalten.
2Warum sind Check-in-Terminals ein interessantes Angriffsziel?
Check-in-Terminals sind teilweise physisch für eine große Anzahl von Menschen erreichbar. Deshalb sollte ihre Sicherheitsarchitektur davon ausgehen, dass ein potenzieller Angreifer direkten Zugriff auf das Gerät erhalten kann.
3Was bedeutet Lateral Movement?
Lateral Movement bezeichnet die Weiterbewegung eines Angreifers von einem bereits kompromittierten System zu anderen Systemen innerhalb einer Infrastruktur.
4Ist die Luftfahrt von NIS2 betroffen?
Die NIS2-Richtlinie führt den Luftverkehr im Sektor Verkehr auf. Dazu gehören unter den in der Richtlinie definierten Voraussetzungen unter anderem Luftfahrtunternehmen, Flughafenleitungsorgane und Betreiber bestimmter zugehöriger Einrichtungen.
5Kann ein Pentest an produktiven Flughafen-Systemen durchgeführt werden?
Grundsätzlich ja. Die Vorgehensweise muss jedoch auf die Kritikalität und Verfügbarkeit der Systeme abgestimmt werden. Risikoreiche Prüfungen sollten kontrolliert durchgeführt oder separat mit dem Betreiber abgestimmt werden.