Hava Aracı Veri Bağlantılarında Tespit Edilen Zafiyetler
ABD Hükümet Hesap Verebilirlik Ofisi (GAO), 21 Eylül 2026 tarihinde yayımladığı kapsamlı bir raporla, sivil havacılıkta ciddi bir siber güvenlik riskine dikkat çekti. Raporda, kötü niyetli aktörlerin uçaklara sahte hava trafik kontrol (ATC) mesajları gönderebileceği, bunun da uçuşları aksatarak güvenlik riskleri yaratabileceği belirtildi. Bu önemli uyarı, Federal Havacılık İdaresi'nin (FAA) söz konusu tehditleri tespit etme ve bunlara etkili bir şekilde yanıt verme yeteneğindeki eksiklikleri de gözler önüne serdi.
GAO'nun incelemesi, pilotlar, havayolları ve hava trafik kontrolörleri tarafından yaygın olarak kullanılan iki temel iletişim sistemi üzerinde yoğunlaştı: Uçak İletişim Adresleme ve Raporlama Sistemi (ACARS) ve Kontrolör-Pilot Veri Bağlantı İletişimi (CPDLC). Bu sistemler, mürettebat ve yer ekibi arasında operasyonel bilgilerin dijital olarak alışverişini sağlayarak, belirli iletişimler için sesli radyo bağımlılığını azaltmaktadır. Ancak rapor, her iki sistemin de kimlik doğrulama, şifreleme ve protokol tasarımındaki zayıflıklar nedeniyle ele geçirilmeye ve sahtekarlığa (spoofing) karşı savunmasız olduğunu ortaya koydu. Kötü niyetli bir aktörün bu zafiyetleri kullanarak sahte kalkış izni iptalleri gibi mesajlar gönderebileceği ve bunun uçuş gecikmelerine veya güvenlik sorunlarına yol açabileceği uyarısı yapıldı. GAO, FAA'yı federal kurumlar ve havacılık endüstrisi paydaşlarıyla iş birliği yaparak kimlik doğrulama ve veri korumasını güçlendirecek, özellikle sahtekarlık, yetkisiz iletimler ve mesaj kurcalama gibi konuları ele alan bir plan geliştirmeye ve uygulamaya çağırdı.
FAA'nın Tehdit İzleme ve Yanıtlama Kapasitesindeki Eksiklikler
Denetim kuruluşu, FAA'nın ABD ve uluslararası uçuş rotaları boyunca elektromanyetik spektrumu etkileyen sahtekarlık ve karıştırma (jamming) gibi tehditlere yanıt verme konusunda da önemli eksiklikler tespit etti. FAA bu tehditleri belirlemiş olsa da, bunları kapsamlı bir şekilde ele almak için gerekli risk değerlendirmelerini, azaltma değerlendirmelerini ve güvenlik dokümantasyonunu tamamlamadığı belirtildi. GAO, incelediği sekiz spektrum bağımlı sistemden yedisi için resmi risk değerlendirmeleri yapılmasını tavsiye etti. Ayrıca, FAA'nın tüm spektrumla ilgili tehditleri gerçek zamanlı olarak sürekli izleme ve tespit etme konusunda tanımlanmış bir yeteneği bulunmadığı, bu nedenle genellikle olayların raporlanmasını bekleyerek soruşturmalara başladığı ifade edildi. Bu bulgular, uydu navigasyonuna yönelik müdahaleler hakkında daha önceki uyarıları takip ediyor; Eylül 2025'te havacılık ve denizcilik endüstrisi gruplarından oluşan bir koalisyon, ABD hükümetini GPS karıştırma ve sahtekarlığına karşı savunmayı güçlendirmeye çağırmıştı.
GAO, FAA'nın hükümet kurumları ve endüstri paydaşlarıyla siber güvenlik iş birliğini de ayrı ayrı inceledi. Ajansın sekiz önde gelen uygulamadan sadece ikisini tam olarak karşıladığı, kalan altısını ise kısmen ele aldığı görüldü. Kurumlar arası çalışma gruplarında sorumluluklar belirlenmiş olsa da, FAA'nın bu gruplar dışındaki ortaklarla bilgi paylaşımı ve koordinasyon prosedürlerini henüz resmileştirmediği tespit edildi.
GAO, spektrum risk değerlendirmeleri, sürekli tehdit izleme, kurumlar arası iş birliği ve uçak iletişim güvenliğini kapsayan dokuz tavsiyede bulundu. ABD Ulaştırma Bakanlığı (DOT), FAA adına bu dokuz tavsiyenin tamamını kabul etti. Düzeltici eylemlerin teyidi beklenirken, rapor yayımlandığında her bir tavsiye açık kaldı. Raporun yayımlandığı gün, New York bölgesi ve Philadelphia Uluslararası Havalimanı'nda (PHL) hava trafik kontrol iletişim kesintisi yaşandı. FAA Yöneticisi Bryan Bedford, 21 Eylül 2026'daki bu kesintiyi Philadelphia Terminal Radar Yaklaşma Kontrol tesisindeki birincil iletişim devresinin arızalanmasına ve yedek fiber optik bağlantının kopmasına bağladı. Bu kesintinin bir siber saldırıdan kaynaklanmadığı özellikle belirtildi.
Bu zafiyetler sadece ABD'ye özgü değil. Avrupa Birliği Havacılık Emniyeti Ajansı (EASA) da uçak iletişim sistemlerine sahte mesajların enjekte edilmesi riskini tespit etmişti. Ağustos 2026'da, ETH Zürih ve armasuisse Bilim ve Teknoloji'den araştırmacılar, gerçek aviyonik donanım kullanarak kontrollü bir testte sahte CPDLC talimatlarının enjekte edildiğini başarıyla gösterdi.


