Watchdog Warns Congress: Aviation Cybersecurity Has Critical Shortfalls(2026-07-17)
就在国会山的一场听证会上,美国政府的独立监督机构——政府问责局(GAO)再次拉响警报:美国航空系统的网络安全存在“严重且广泛”的漏洞,如果不立即修复,可能引发航班瘫痪、数据泄露甚至灾难性事故。这份最新报告直指FAA(联邦航空管理局)和航空公司,警告其安全防护“远未达标”。
报告核心:三大致命短板
1. 系统老旧,补丁失控
GAO调查发现,FAA的关键航空交通管理系统仍运行着大量基于Windows 7甚至更旧的操作系统。这些系统已停止安全更新,黑客只需一个已知漏洞即可渗透。报告指出,超过40% 的航空基础设施设备存在“已知但未修补”的高危漏洞,平均修复周期长达187天——而行业最佳实践要求72小时内必须修补。
2. 供应链安全形同虚设
疫情期间,航空公司大量引入第三方软件和云端服务,但GAO抽查发现,超过60% 的供应商未进行独立安全审查。更有案例显示,某家小型维修服务商的一条钓鱼邮件,就成功窃取了主航空公司的内部网络凭证——黑客借此横向移动了数月才被察觉。
3. 应急响应“纸上谈兵”
FAA的网络安全应急演练被曝“缺乏真实性”:模拟攻击场景仅覆盖了不到10%的常见攻击类型。更令人担忧的是,35%的参演人员事后表示“不知道紧急情况下该联系谁”。一旦真的发生网络攻击,延误可能导致空域关闭数小时甚至数天。
真实案例:不是未来,而是现在
- 2023年,某主要机场的行李处理系统被勒索软件攻破,导致数千件行李滞留72小时,航空公司在支付赎金和重建系统之间挣扎。
- 2024年,攻击者利用一个未打补丁的VPN漏洞入侵FAA某区域控制中心,虽未造成航班事故,但成功窃取了飞行计划与机组人员名单。
- 2025年,一个自称“暗空小组”的黑客组织声称入侵了多家航空公司的订票系统,并在暗网公开了超过200万条乘客记录——包括护照信息与座位偏好。
普通人的“空中安全”建议
你可能会问:“作为乘客,我该怎么办?”虽然你无法修补FAA的系统,但可以采取这些实用措施保护自己:
- 航班前检查个人信息:登录航空公司账户,检查是否有未经授权的登录或订票记录。启用双重认证(2FA)保护你的账户。
- 警惕“航班延误”短信和邮件:近期黑客常冒充航空公司发送伪装成“航班取消通知”的钓鱼链接。务必通过航空公司的官方App或客服电话核实信息。
- 使用一次性信用卡或虚拟卡:在第三方订票网站购票时,尽量使用一次性支付方式,减少敏感信息泄露风险。
- 飞行中保持电子设备警惕:避免连接不明机场Wi-Fi并进行敏感操作(如网上银行),因为公共网络可能已被劫持。
行动号召:不止是政府的事
GAO的报告已经递到了每一位国会议员桌上。但改变需要全社会的压力——作为航空旅客,你可以做三件事:
- 下次选航班时,关注该航空公司的网络安全记录(部分独立安全评级机构已开始发布年度航空网络安全报告)。
- 写信或发邮件给你所在的选区议员,要求他们推动《航空网络安全现代化法案》拨款。
- 扩散这篇文章,让更多人意识到:网络安全不是IT部门的事,它关系到每一次起飞和降落的生命安全。
免责声明:本文内容基于2026年7月17日发布的GAO公开报告及行业公开数据,仅用于信息参考与安全意识传播。文中提及的案例与建议不构成任何法律或技术担保。航空安全涉及复杂系统,具体防护措施请以官方指南为准。如发现任何可疑安全事件,请立即联系相关航空公司或FAA网络安全中心。