L'impact mondial des cyberattaques aériennes

L'industrie aéronautique est attaquée. La cybercriminalité n'a cessé d'augmenter au cours des 5 dernières années, tandis que les mesures de sécurité informatique ont du mal à suivre le rythme.

L'Agence européenne de la sécurité aérienne (AESA) a estimé une moyenne mensuelle de 1 000 cyberattaques contre des aéroports en 2020, avec un Augmentation 600% dans les cyberattaques dans l'aviation signalées entre 2024 et 2025.

Les conséquences d'une mauvaise gestion des menaces aéronautiques sont énormes. Pendant les heures de pointe dans un grand aéroport, 1 heure de perturbation opérationnelle son coût est estimé à $1 million. Les perturbations et les retards continuent également de coûter cher aux compagnies aériennes à la suite d'une attaque - dans un cas, Une compagnie aérienne a dû annuler plus de 1 200 vols en raison d'une cyberattaque.

Examinons l'évolution du paysage des menaces dans le secteur aéronautique et la manière dont les compagnies aériennes peuvent améliorer leurs pratiques de sécurité de l'information.

Évolution de la menace

Une étude des défis de la cybersécurité dans l'industrie aéronautique de 2022 a révélé Le groupe de pirates informatiques 71% s'est attaché à dérober des identifiants de connexion pour accéder à des systèmes informatiques. Parmi ces attaques, 25% étaient des attaques DDoS, et 4% visaient à compromettre l'intégrité des fichiers.

Figure 1. Un diagramme montrant les principaux défis de cybersécurité dans le secteur aéronautique, 2000-2024. Springer

Les attaques sophistiquées constituent une menace pour l'ensemble de la chaîne d'approvisionnement aéronautique :

  • Attaques DDoS : Les pirates submergent les systèmes avec trafic Internet excessif, provoquant la panne des systèmes. Les attaques DDoS sont difficiles à prévenir, car de nombreux aéroports à travers les États-Unis utiliser une technologie souvent obsolète (et dans certains cas de plus de 30 ans).
  • Ransomware : Les cybercriminels accèdent à des systèmes non autorisés par le biais de logiciel malveillant. Les attaques de ransomware sont connues pour paralyser des opérations essentielles telles que la gestion des bagages (BHS), les systèmes de gestion des bâtiments (BMS) et la gestion des vols (FMS). Les compagnies aériennes hésitent à signaler les attaques de ransomware pour protéger leur réputation.
  • Violations de données : Une fois à l'intérieur d'un système, les cybercriminels peuvent exploiter des vulnérabilités pour divulguer des données, exposant ainsi les passagers et le personnel. Dans un cas documenté à San Francisco, une violation de données s'est produite en utilisant les identifiants d'un employé pour y accéder, mettant en danger la sécurité du personnel de l'aéroport.
  • Attaques de vers : Les compagnies aériennes sont particulièrement vulnérables aux attaques de vers en raison de systèmes hérités obsolètes. Pour l'instant, les attaques de vers sont minoritaires et ne constituent pas une menace significative.
  • Hameçonnage et ingénierie sociale : Les acteurs de la menace utilisent des courriels, des appels téléphoniques ou des messages trompeurs pour tromper les employés pour qu'ils divulguent des informations sensibles utilisé pour obtenir l'accès à des systèmes. Scattered Spider, lors de ses attaques contre des compagnies aériennes, s'est fait passer pour des employés et des sous-traitants afin de tromper les services d'assistance informatique, et a fini par obtenir l'accès.
Figure 2. Un graphique montrant les méthodes d'attaque les plus populaires ayant un impact sur l'industrie aéronautique. SOC Radar

Incidents majeurs de cybersécurité dans l'aviation

Le secteur des transports a connu une augmentation des incidents de cybersécurité au cours des 5 dernières années. L'aviation, décrite comme un “ système de systèmes ”, est composée de nombreuses technologies, personnes et processus, ce qui expose la chaîne d'approvisionnement aux menaces.

En 2025, le monde de l'aviation a connu une série d'attaques contre de grandes compagnies aériennes américaines et européennes. Ce n'est pas nouveau : au cours des 5 dernières années, les cyberattaques contre l'industrie aéronautique n'ont cessé de croître. Cependant, les professionnels de la sécurité ont prévenu que le problème ne ferait que s'intensifier.

“ Nous poussent des systèmes aéronautiques vétustes à gérer des voyages à forte demande 24 h/24 et 7 j/7, et les failles apparaissent. Même sans cyberattaque, les technologies obsolètes et la logistique fragile peuvent entraîner des perturbations massives ”, a déclaré Jiwon Ma, analyste principal des politiques au Center on Cyber and Policy Innovation de la FDD.

Pour mieux comprendre les cyberattaques récentes, examinons en détail chaque attaque et la manière dont les pirateurs ont pu contourner la cybersécurité des compagnies aériennes.

1. Cathay Pacific (Hong Kong), mai 2018

En mars 2018, une attaque par force brute a bloqué l'accès de 500 employés de Cathay Pacific à leurs comptes, déclenchant des alertes de sécurité immédiates qui ont conduit à la découverte de la faille.

Une enquête a révélé que les données de 9,4 millions de passagers avaient été exposées. Il a été découvert qu'un logiciel malveillant de type enregistreur de frappe avait été installé en 2014 sur les réseaux de Cathay Pacific, où des acteurs malveillants ont récolté des identifiants pendant des années avant l'attaque.

Le commissaire de Hong Kong, Stephen Kai-yi Wong, a déclaré, “ Il est tout à fait clair que, infractions mises à part, Cathay a adopté une attitude laxiste à l'égard de la gouvernance des données, ce qui n'a pas été à la hauteur des attentes des passagers concernés et de l'organisme de réglementation. ”

En 2020, le Commissaire à l'information (ICO) a infligé une amende de 500 000 £ à Cathay Pacific Airways pour n'avoir pas protégé les données sensibles des clients.

2. Japan Airlines (Japon), décembre 2024

Japan Airlines a été victime d'une cyberattaque de type DDoS pendant la période de forte affluence liée aux voyages du Nouvel An. L'attaque a touché 28% de l'ensemble des vols de Japan Airlines, entraînant des retards sur tous les vols et la suspension de la vente de billets, en particulier à l'aéroport central de Haneda, à Tokyo. Il a fallu six heures pour rétablir le fonctionnement normal du réseau, et aucune donnée sensible n'a été compromise.

3. WestJet (Canada) Juin 2025

WestJet a subi une cyberattaque qui a perturbé ses systèmes internes et son application mobile, entraînant des retards dans les réservations de vols pendant 5 jours consécutifs. Bien que les opérations aériennes n'aient pas été touchées, cela a entraîné des pertes financières pour l'entreprise ainsi qu'une atteinte à sa réputation. WestJet n'a pas confirmé si des informations sensibles avaient fuité.

Une publication X de WestJet concernant l'impact de la cyberattaque sur ses activités quotidiennes.

4. Hawaiian Airlines (États-Unis) Juin 2025

Fin juin 2025, Hawaiian Airlines a subi un incident de cybersécurité qui a perturbé des parts de son infrastructure informatique, bien que les opérations de vol et la sécurité soient restées intactes. La nature de l'incident n'a pas été divulguée ; cependant, Reuters se perd en conjectures que cela pourrait être l'indicateur d'une attaque par ransomware.

5. American Airlines (États-Unis) juin 2025

American Airlines a subi une panne généralisée de son système informatique d'information sur les vols en raison d'un incident ayant provoqué des problèmes de connectivité. Une source d'un aéroport concerné aux États-Unis a indiqué qu'il y avait des problèmes avec les systèmes internes, les réservations de vols, l'enregistrement, la billetterie et l'étiquetage des bagages.

Bien que les détails concernant l'incident lui-même n'aient pas été communiqués, un outil de suivi des vols a indiqué que plus de 40% vols d'American Airlines avaient été retardés et que 7% avaient été annulés.

Scattered Spider : le dernier groupe de cybercriminels à l'origine d'attaques contre des compagnies aériennes

Une récente série de cyberattaques contre le secteur aérien menée par le groupe cybercriminel Scattered Spider a mis en évidence la nécessité de renforcer les mesures de cybersécurité.

Les pirates informatiques se sont fortement appuyés sur l'usurpation d'identité et le contournement de l'authentification multifacteur (MFA) par la manipulation du service d'assistance pour mener leurs attaques.

Un message de l'9 sur X signalant les récentes attaques de Scattered Spider contre les compagnies aériennes.

Techniques MITRE ATT&CK utilisées par Scattered Spider

TactiqueTechniqueDescription
ReconnaissanceT1589
Rassembler les informations d'identité de la victimeCollecte des coordonnées des employés sur LinkedIn et à partir de sources publiques.
T1583.001
Acquérir des infrastructures : DomainesDomaines faux enregistrés (ex., airline-sso.com) pour le phishing.
Accès initialT1566.001
Hameçonnage : Harponnage par e-mailA utilisé de faux portails de connexion et l'usurpation d'identité pour voler les identifiants d'employés de compagnies aériennes.
1598.002
hameçonnage par la voixVishing des services d'assistance pour réinitialiser l'authentification multifacteur (MFA) ou les mots de passe.
T1656
Usurpation d'identitéSe faire passer pour du personnel de compagnie aérienne pour gagner la confiance et obtenir un accès.
T1078.002
Comptes valides : Comptes CloudAccès obtenu à l'aide d'identifiants volés ou réinitialisés.
T1190
Exploitation d'une application publiqueServeurs ou applications non corrigés exploités (par ex., ForgeRock CVE-2021-35464).
ExécutionT1059
Interprète de commandes et de scriptsUsed PowerShell and Bash for script execution.
T1219
Remote Access SoftwareDeployed AnyDesk, TeamViewer, Teleport.
T1569.002
System Services: Service ExecutionCreated services to run payloads.
PersistanceT1556.006
Modify Authentication Process: MFARegistered attacker-controlled MFA devices.
T1133
External Remote ServicesUsed VPNs and Citrix for long-term access.
T1219
Remote Access SoftwareDeployed tools like TeamViewer, AnyDesk, and Teleport.
L'escalade des privilègesT1068
Exploitation pour élévation de privilègesUsed vulnerable drivers to disable security tools.
T1484.002
Domain Policy Modification: Trust ModificationAltered SSO configurations to maintain access.
Évasion de défenseT1562.001
Disable or Modify ToolsDeployed malicious drivers to kill EDR/AV.
T1217
Browser Information DiscoveryStole session cookies and browser history.
T1564.008
Hide Artifacts: Email Hiding RulesCreated inbox rules to delete security alerts.
Credential AccessT1003.003
OS Credential Dumping: NTDSExtracted domain controller credentials.
T1552.001
Unsecured CredentialsSearched for stored passwords and secrets.
T1528
Steal Authentication TokensHijacked OAuth and SSO tokens.
DécouverteT1083
File and Directory DiscoveryEnumerated sensitive files and source code.
T1580
Cloud Infrastructure DiscoveryMapped cloud resources and IAM roles.
T1538
Cloud Service DashboardUsed AWS Systems Manager Inventory for lateral movement targets.
Mouvement latéralT1021.001
Remote Services: SMB/Windows Admin SharesUsed PsExec and RDP to move across systems.
T1563.002
Remote Services: Cloud Management ConsolePivoted within cloud environments using AWS and Azure consoles.
CollectionT1530
Data from Cloud StorageAccessed OneDrive, SharePoint, and Slack for sensitive data.
T1213.002
Data from Information Repositories: SharePointSearched for VPN guides, MFA setup docs, and help desk instructions.
ExfiltrationT1567.002
Exfiltration Over Web Service: Cloud StorageUploaded stolen data to MEGA and other cloud platforms.
T1074
Data StagedAggregated data in centralized locations before exfiltration.
ImpactT1486
Des données cryptées pour plus d'impactDeployed ransomware (e.g., BlackCat) to encrypt ESXi servers.
T1657
Financial TheftExtorted victims via double extortion (data leak + encryption).

Chaîne de vulnérabilité dans le secteur aéronautique

The interconnected nature of the aviation sector carries inherent risk. Between digitized communications and equipment, functions such as air traffic control, maintenance systems, and booking platforms, cybersecurity infrastructure is essential to protecting airline security.

Figure 3. A diagram of the interconnected aviation value chain. Source: Airbus

Threat actors target vulnerabilities within IT infrastructure to perform their attacks:

  • Wi-Fi connections: Publicly available Wi-Fi in airports and in-flight are vulnerable to attacks. Threat actors can gain access to navigation and air traffic control systems through vulnerable Wi-Fi connections, disrupting daily operations and posing a risk to passengers and staff.
  • In-flight entertainment systems: In-flight entertainment is connected with aircraft wiring, providing an opportunity for attackers to gain access. In one documented case, a security expert hacked into the aircraft’s in-flight entertainment system and used an existing vulnerability to steer the aircraft. The breach was the result of default passwords and IDs being used in the Thrust Management Computer.
  • Air traffic control (ATC) systems: The interconnected air traffic control systems are crucial for the aviation industry to operate safely. To exploit these systems, hackers find entry points to the system through the interconnected networks linking ATC with airlines, airports, satellites, and weather services. Additionally, outdated software and hardware often lack appropriate modern security protections.
  • Satellite navigation (GPS): GPS systems utilize NAVSTAR satellites to direct aircraft, however, the system isn‘t without vulnerabilities. Hackers can perform attacks on SATCOM (satellite communications) by interrupting non-safety communications via Wi-Fi or vulnerable radio frequencies.
  • Automatic Dependent Surveillance-Broadcast (ADS-B): The ADS-B, a system aircraft use to identify themselves, however, it’s vulnerable to spoofing when the signals aren’t encrypted or verified, making it easy for attackers to intercept and fake flight data.

Quelles sont les principales motivations derrière les attaques contre le secteur aéronautique ?

The motivations behind airline cyberattacks are multifaceted. For some hackers, the aim is financial gain, where sensitive data is sold on the dark web.

For others, the motivation is political or ideological. Some cybercriminals are nation-state actors in disguise, performing disruptive activities to cause chaos to adversaries of the state.

Figure 4. A graphic showing the different types of hackers on a spectrum. Springer

In a joint investigation by the CISA and the U.S. Department of Justice, it was discovered that a Russian state-sponsored APT actor targeted dozens of U.S. state government and aviation networks.

https://cybelangel.com/cyber-espionage-apts

The recent 2025 Scattered Spider attacks are suspected to be motivated by financial gains and publicity. The recent success attacking big names from across the globe has brought the group global fame, making it likely they will “rise and repeat” attacks on different sectors.

Comment l'industrie aérienne peut-elle atténuer les cybermenaces ?

Le FAA in the U.S. et le EASA in Europe have increasingly issued guidelines for the aviation sector to help mitigate rising cyber threats.

Since the COVID-19 pandemic in 2020, phishing attacks against airports and airlines have risen, particularly to steal information, data, and conduct extortion schemes. The EATM-CERT detected 15,493 accounts of 30 airlines that were offered for sale on the dark web, worth over €400,000.

To successfully mitigate risk and stop cyber attacks on airlines, good cyber-hygiene and preventative strategies are necessary.

Figure 5. A diagram outlining a holistic plan for cybersecurity management. Source: FAA

La prévention

  • Use a cybersecurity framework. NIST was developed in the US to help businesses protect themselves against cyber threats. Using the NIST framework can help airlines map the risks inherent in their systems before they evolve into devastating threats.
  • Identify and document network asset vulnerabilities. Documenting hardware and software, third-party vendors, and internal and external interfaces is essential to evaluating cyber risk.
  • Limit access privileges. Knowing who has access to different systems helps prevent unauthorized access. An activity log of users with granted access can help better track access.
  • Use multi-factor authentication (MFA). Security standards such as MFA ensure that only registered users are accessing systems. These preventative measures reduce the likelihood of airline data breaches from threat actors.
  • Patch and update systems regularly. When outdated software or hardware is used, hackers can exploit known vulnerabilities, granting them access to systems.

Détection

  • Utilize real-time threat intelligence. Using technology to scan and monitor IT environments for anomalies ensures threats are caught before they escalate.
  • Use automation. AI technology can predict future threats based on patterns in historical data, helping to stay on top of evolving threats.
  • Proactively detect stolen credentials. Notify users as soon as compromised credentials are detected. Credential intelligence platforms such as CybelAngel can also investigate the cause of the breach, helping cybersecurity teams patch vulnerabilities.

Réponse et récupération

  • Create an incident response plan. Responding to a threat quickly ensures that damage is mitigated. The CISA provides a getting-started guide in conjunction with NIST protocols.
  • Simulate cyberattacks and train employees. Most cyberattacks are successful because of human error, making cybersecurity training extremely important to preventing future attacks.
  • Maintain offline backups of all sensitive data. Backing up sensitive data in offline servers ensures that files won‘t be held to ransom, even if a malware attack is successful.
  • Communicate transparently and abide by regulations. In some cases, it’s legally required to report a cybersecurity incident to the proper authorities. ICAO advises reporting threats that could pose a significant risk to aviation safety.

FAQ

  1. Why has the aviation industry become a prime target for cybercriminals?
    The main goal of threat actors is to harvest information for espionage or profit. The aviation industry has a wealth of high-value data that can be sold on the dark web. Operational complexity also ensures that hackers can perform attacks undetected, giving threat actors more security.
  2. What are the most common attack vectors used against airlines?
    Phishing and website fraud are the largest attack vectors in the aviation sector, accounting for 70% of all attacks. Although ransomware attacks on airlines and airports are in the minority, hackers do use ransomware to target third-party suppliers.
  3. What are the financial and reputational consequences of a successful cyber attack on an airline? Successful airline cyberattacks carry a burden of financial loss, regulatory fines, and legal claims. In 2024, Delta Airlines experienced a cyber incident that cost $550 million—a steep price to pay for insufficient cybersecurity infrastructure. When sensitive customer data is exposed, it creates reputational damage with further financial losses in future bookings.
  4. When are hackers likely to attack the aviation industry? Cybercriminals target transport and aviation during peak holiday periods due to the high traffic, low vigilance, and maximum disruption potential. Airline cybersecurity during peak periods is usually strained due to understaffing, making them a target for ransomware, phishing, and DDoS attacks.
  5. What role do third-party vendors play in an airline’s cyber risk? Third-party vendors play a critical role in airline operations, but also introduce significant cybersecurity risks if the providers are themselves not cybersecurity compliant. Proper vetting of third-party vendors is crucial to combat airport security threats.
  6. What are the critical first steps an airline CISO should take to map out their external attack surface? Begin mapping your external attack surface by defining the boundaries of all systems, as attackers often use vulnerable endpoints to gain access. Understanding the complexity of your attack surface is crucial to preventing future attacks.
  7. How can proactive monitoring and data leak detection help prevent flight cancellations and major disruptions? Automating the detection of threats in your attack surface helps airlines predict potential flight delays before they take effect. AI technology can also predict previously unknown factors based on data, mitigating the risk of major disruptions.

Conclusion

Threat actors have steadily increased cyberattacks on the airline industry over the past 5 years. The plethora of sensitive information the aviation industry has access to, such as credit card information, has caused a surge in phishing and data breach attacks.

Peak season cyber threats during busy holiday periods are on the rise, especially due to the understaffing at airport locations. To combat these rising cyber threats, airlines have to pay close attention to their IT ecosystem, focus on securing airline operations, and better evaluate third-party risk. CybelAngel can help amp up cybersecurity intelligence without the fuss.

À propos de l'auteur