romfart

Nytt verktøy avslører farlige, falske satellitt­signaler

For første gang kan åpne signaler krypteres, så det er mulig å avsløre om satellittsignaler blir manipulert. De kommende månedene testes funksjonen OS-NMA på det europeiske posisjoneringssystemet Galileo.

Falske satellitsignaler, også kjent som spoofing, er en av de største utfordringene ved å bruke globale posisjoneringssystemer som GPS og Galileo til sanntidskritiske funksjoner
Falske satellitsignaler, også kjent som spoofing, er en av de største utfordringene ved å bruke globale posisjoneringssystemer som GPS og Galileo til sanntidskritiske funksjoner

Skip som plutselig beveger seg tusenvis av kilometer på få sekunder og fly som forsvinner fra lufthavnenes overvåkningssystemer. Falske satellittsignaler, også̊ kjent som spoofing, er en av de største utfordringene ved å bruke globale posisjoneringssystemer som GPS og Galileo til sanntidskritiske funksjoner, som innflyvninger på en flyplass eller overvåkning av skipstrafikk.

For mens vi gradvis krypterer det meste av vår kommunikasjon som går via datamaskiner og telefoner, så er satellittsignalene vi bruker til navigasjon i bil eller på sykkel fremdeles åpne og ukrypterte.

Derfor krever det heller ikke avanserte tekniske egenskaper for å kopiere og sende ut falske signaler fra radiosendere på Jorden, som imiterer signalene som sendes fra GPS- og Galileo-satellitter.

Nå åpner det europeiske posisjoneringssystemet Galileo for en ny funksjon, Galileo Open Service Navigation Message Authentication (OS-NMA), som krypterer åpne signaler. Dermed blir det mulig for mottakeren å se om signalet kommer fra en satellitt i bane rundt Jorden, eller om det kommer fra en spoofer på Jorden.

Den første overføringen av autentiseringsdata ble sendt 18. november i fjor, og nå skal testen utvides.

Har vært forbeholdt militær bruk

Det er først gang at et åpent, sivilt Global Navigation Satellite System (GNSS) får denne typen funksjon, hvor brukere får bedre muligheter til å avsløre juks med satellittsignalene. I dag er det kun militær bruk av posisjoneringssystemer som har tilgang til krypterte signaler.

GNSS-system fungerer ved at hver enkelt satellitt kontinuerlig sender ut et «her er jeg, og klokken er»-signal. Mottakeren kan så sammenligne signaler fra minimum fire satellitter.

Forskjellen mellom mottakersignalenes klokkeslett brukes så til å bestemme avstandsforskjellen til de enkelte satellittene. Når man vet hvor satellittene er og hvor langt man er fra hver av dem, kan man så bestemme sin egen posisjon.

De falske signalene oppstår ved at det sendes ut signaler som er til forveksling like satellittene, på samme frekvens som satellittene benytter.

– Frem til i dag har det ikke eksistert en måte å bekrefte om de dataene som kommer inn faktisk kommer fra riktig kilde. Derfor kan data forfalskes, et fenomen vi kjenner som spoofing, hvor korrupte, falske signaler viser feil posisjon hos mottakeren, som kan ha store konsekvenser, sier Paul Verhoef, navigasjonsdirektør ved Den europeiske romfartsorganisasjonen (ESA) i en pressemelding.

Utveksler nøkler

De neste månedene vil funksjonen bli testet i et lukket miljø, før det etter planen skal åpnes for en offentlig testfase utover våren.

Autentiseringsmetoden fungerer ved å bruke en digital signatur som vi kjenner fra for eksempel SSL-sertifikater på nettsider, som sørger for at kommunikasjon mellom et nettsted og en bruker foregår kryptert.

– Å sikre gyldigheten for posisjoner fra GNSS-systemer er en av de største utfordringer for å kunne utvikle nye applikasjoner som krever pålitelighet og robusthet. Galileo er nå i gang for å kunne levere en slik etterlengtet funksjon, som vil åpne for mange nye muligheter de neste årene, sier Matthias Petschke, romfartsdirektør i EU-kommisjonen DG DEFIS, i meldingen.

I dag er utfordringen med spoofing primært et problem ved lufthavner og i militære områder. I luftrommet rundt Ben Gurion-lufthavnen i Israel har de i perioder vært nødt til å stenge ned GPS-signalet, fordi Russland, fra en luftbase i Syria, har sendt ut falske GPS-signaler.

Det oppsto også en viss forvirring og forundring i det internasjonale GNSS-miljøet, da skip utenfor kysten av Kina og Afrika plutselig forsvant, og i stedet for ble plassert utenfor den amerikanske østkysten.

Flere mobile enheter forsterker problemet

I tak med at det utvikles nye selvkjørende systemer til mobile enheter, som biler og roboter, øker sikkerhetsrisikoen ved å la dem posisjonere seg autonomt via GNSS-satellitter som Galileo.

Jo flere kritiske systemer som blir avhengige av GNSS-satellitter, jo større er insentivet for å spoofe signalene med ondsinnede hensikter. Og i dag kan selv studenter på kort tid manipulere satellittsignaler.

– I dag er det sivile signalet åpent, og som et forsøk brukte en av mine studenter to måneder på å skrive et Python-program, som kan kjøre på en datamaskin med en USB-radiosender, og så kunne en GPS-mottaker lures til å tro at den kjørte der man ville. Det krever ikke mye for å manipulere systemene i dag, men det blir endret på med dette krypteringslaget, som også er implementert i Galileo, har Lars Stenseng, professor ved Aalborg Universitet, tidligere fortalt Ingeniøren.

En av årsakene er at satellittsignalene er forholdsvis svake, når de reiser omkring 23.000 kilometer fra satellitten og ned til Jorden. Derfor kreves det ikke kraftige radioenheter på Jorden for å imitere satellittsignalet.

Tidligere er kryptering valgt bort på grunn av begrenset prosessorkraft i satellittene. Derfor arbeides det samtidig med å bruke nye, små kommunikasjonssatellitter i lav jordbane til å utføre den nye formen for autentisering.

Har begrensninger

I første omgang blir de nye autentiseringsnøklene sendt over E1B-frekvensen og blir kun tilgjengelig for enkeltfrekvens-brukere.

En av de store fordelene ved den nye typen autentiseringsbeskjeder er at de kan sendes og mottas med det eksisterende utstyret som finnes i Galileo-satellittene og i det meste GNSS-mottakerutstyret på Jorden. Det er altså ikke behov for investeringer i ny maskinvare.

Det er likevel ikke alle typer spoofing-angrep som kan avsløres med den nye metoden.

– Bestemte typer spoofing-angrep kan detekteres, når NMA (autentiseringsfunksjonen) er implementert. Men NMA i seg selv er ikke tilstrekkelig som autentisering av den fulle posisjon, hastighet og timing (PVT), fordi det krever både navigasjonsbeskjeden og måling av rekkevidde fra hver enkelt satellitt, og det kan ikke NMA. Det er nok dens største begrensning, sier Ignacio Fernandez-Hernandez, som er Galileo Commercial Service Manager hos EU- EU-Kommisjonen til Inside GNSS.

Denne artikkelen ble først publisert på Ingeniøren for deres abonnenter. Den er tilgjengelig på norsk for abonnenter av Ekstra gjennom vår samarbeidsavtale.

Powered by Labrador CMS