ב-19 בספטמבר 2025, פריצה קיברנטית לפלטפורמת עיבוד הנוסעים MUSE של Collins Aerospace אילצה שדות תעופה אירופאיים גדולים לחזור לפעילות של נייר ועט. דוח זה מסביר מה קרה, מדוע זה היה חשוב, ואת הצעדים המעשיים ששדות תעופה, חברות תעופה וספקים חייבים לנקוט כדי למנוע הישנות של מקרה.
מה שקרה - ההלם המבצעי
ב-19 בספטמבר 2025, תקרית סייבר מתוחכמת כוונה נגד מוזה משפחת מוצרי עיבוד נוסעים של Collins Aerospace (המכונה לעתים קרובות cMUSE or vMUSEההתקפה שיבשה עמדות צ'ק-אין אוטומטיות, ממשקי הפקדת מזוודות ומערכות עלייה לשער במספר שדות תעופה בעלי תפוקה גבוהה - כולל לונדון הית'רו, בריסל וברלין ברנדנבורג - וגרמה לתורים ארוכים, עיכובים, ביטולים מרובים והסטות זמניות.
דיווחים של חברות מודיעין בתעשייה וכלי תקשורת מצביעים על כך שההפסקה אילצה את שדות התעופה למצב גיבוי ידני במשך שעות, מה שמדגים כיצד הפסקת שירות של ספק בודד יכולה לגרום לשיבושים תפעוליים מערכתיים על פני חברות תעופה וטרמינלים.
מה זה MUSE - וכיצד הוא שונה מפלטפורמות PSS של חברות תעופה
MUSE הוא מערכת עיבוד נוסעים לשימוש נפוץ (CUPPS)תפקידה הוא לאפשר שימוש בתשתית טרמינל משותפת - קיוסקים, דלפקים ושערי עלייה למטוס - על ידי חברות תעופה מרובות. זאת בניגוד למערכת שירות נוסעים (PSS) כמו Navitaire (חלק מאמדאוס), המתמקדת במסחר של חברות תעופה: הזמנות, מכירת כרטיסים, סחורה וניהול הכנסות.
בקצרה: מוזה מנהל את זרימת הנוסעים הפיזית בשדה התעופה; נביטייר מפעיל מערכות מסחריות של חברות תעופה. שתיהן קריטיות, אך הן נמצאות בשכבות שונות של ערימת הנסיעות - וכשל בשכבת CUPPS יכול להשפיע באופן מיידי על אלפי נוסעים העומדים בקיוסקים ובשערי עלייה למטוס.
| אספקט | MUSE / cMUSE / vMUSE | נביטייר |
| פונקציה ראשונית | טיפול נפוץ לנוסעים (צ'ק-אין, קיוסקים, השלכת מזוודות, שערי עלייה למטוס) | מערכת שירות לנוסעים (PSS): הזמנות, מכירת כרטיסים, סחורה, ניהול הכנסות |
| משתמשים ראשיים | שדות תעופה ומפעילי טרמינלים; חברות תעופה המשתמשות בתשתית משותפת | חברות תעופה |
| מודל פריסה | מקומי או בענן; אינטגרציות תואמות CUPPS | PSS מבוסס ענן, מונחה API |
| ממשקים אופייניים | קיוסקים, מדפסות, קוראים ביומטריים, מערכות שערים (תקני CUTE/CUPPS) | ממשקי API להפצה, NDC, EDIFACT, REST למסחר והזמנות |
| סיכון מבצעי | כשל נקודתי ברמת הטרמינל - השפעה פיזית מיידית על הנוסעים | המשכיות עסקית, אובדן הכנסות ותקינות צ'ק-אין אם משולבים עם מערכות שדה התעופה |
אנטומיה של ההתקפה
מידע מודיעיני שנאסף על ידי מספר חברות אבטחה מצביע על פשרה בשרשרת האספקה דפוס: חדירה ראשונית לסביבת הספקים, ולאחר מכן התפשטות לשדות תעופה שוכרים. ייחוס גורמי האיום נותר לא ברור - אנליסטים הציעו מניעים ויכולות החל משיבוש על ידי האקרים ועד חבלה באמצעות תוכנות כופר ופעולות בחסות המדינה - אך טכניקות נפוצות תואמות את טקסונומיית ההתקפות של MITRE: גישה לשרשרת האספקה (T1195), פישינג (T1566), תנועה רוחבית והפסקת שירות (T1489).
תוצאות תפעוליות מיידיות שנצפו:- זמני טיפול מורחבים בנקודות הצ'ק-אין והעלייה למטוס.
- ביטולים, הסטות ועיכובים מרובים בשדות התעופה שנפגעו.
- שימוש ביומני עט ונייר לשמירה על המשכיות.
היכן ש-MUSE ו-Navitaire יושבים בערימה של נסיעות

המלצות מעשיות (תפעוליות וטכניות)
- תרגילי גיבוי קבועים: לבצע תרגילי צ'ק-אין ועלייה למטוס באופן ידני וריאליסטי עם חברות תעופה וצוות הקרקע; לבדוק לוחות זמנים ותוכניות תקשורת.
- ניהול סיכוני ספקים: לכלול הסכמי רמת שירות קפדניים לאבטחת סייבר, ביקורות עצמאיות וחלונות חובה לדיווח על הפרות מערכות בחוזים עם ספקי CUPPS/PSS.
- פילוח רשת: בידוד תשתית CUPPS מרשתות ארגוניות כלליות ושליטה קפדנית בגישה מרחוק של ספקים באמצעות MFA עמיד בפני פישינג ומארחי קפיצה.
- גיבויים בלתי ניתנים לשינוי: שמור גיבויים לא מקוונים, הניתנים לכתיבה חד פעמית, עבור תצורות ונכסים קריטיים כדי לאפשר שחזור לאחר תוכנות כופר או התקפות הרסניות.
- ציד איומים פעיל: לנטר דליפות אישורים, כניסות מנהל חשודות וצ'אט ברשת האפלה הקשור לנכסי שדה תעופה או שירותי ספקים.
- הכשרת צוות: לוודא שצוות קו החזית מכיר את נתיבי הסלמה ויש לו נהלי עזר מהירים עבור מצבי הפעלה ידניים.
טבלה טכנית: רשימת בדיקה מומלצת לתאימות וממשקים
| רכיב | פרוטוקול / תקן | בקרות אבטחה | הערות |
| נקודות קצה של CUPPS / MUSE | CUPPS / CUTE, SOAP/REST עבור ממשקי API של ספקים | TLS הדדי, אישורי לקוח, MFA חזק לגישת מנהל | VLAN מפולחים; הגבלת כתובות IP של המקור לניהול ספקים |
| קיוסקים ושערים | פרוטוקולי התקן קנייניים; SSH/SNMP לניהול | הקשחת מכשירים, קושחה חתומה, זיהוי חבלה | רשתות בעלות הרשאות נמוכות; גיבויים פונקציונליים לא מקוונים |
| PSS (נאביטיר) | ממשקי API של NDC, EDIFACT ו-REST | שערי API, WAF, מגבלות קצב, אישורי גישה לכל לקוח | השתמשו בחשבונות שירות לפי חברת תעופה; החליפו את המפתחות לעתים קרובות |
| גישת מנהל וספק | RDP/SSH, VPN, פורטלים של ספקים | ניהול גישה מורשית, גישה בזמן אמת, הקלטת סשן | הימנעו מחשבונות מנהל קבועים |
| טלמטריה וזיהוי | שילוב Syslog, EDR, SIEM | רישום מרכזי, שמירה ממושכת, זיהוי אנומליות | מתאם טלמטריה של ספקים עם טלמטריה של שדה תעופה |
איך RELIANOID מסייע באבטחת יישומים אלה
בדיקת רמת הספקים הכרחית אך אינה מספיקה. RELIANOIDבקר אספקת היישומים (ADC) של חברת Web Delivery Controller מציע מודל הגנה שכבתי המגביר את הקשחת הספקים: איזון עומסים מתקדם לספיגת וחלוקת קפיצות תעבורה, כללי חומת אש משולבים של יישומי אינטרנט (WAF) לחסימת התקפות נפוצות בשכבת היישומים, סיום ובדיקה של SSL/TLS לגילוי עומסי מטען זדוניים, וטיפול ב-DDoS לשמירה על זמינות במהלך אירועים נפחיים. נפרס מול נקודות קצה של CUPPS או PSS של חברת תעופה (כגון Navitaire), RELIANOID יכול ליישם מדיניות גישה מחמירה, הגבלת קצב וגיבוי מונע על ידי בדיקות תקינות - מה שהופך הפסקות של ספק יחיד לאירועים ניתנים לניהול במקום כיבויים מערכתיים. עיינו במאמר הטכני שלנו בנושא איזון עומסים ביישומים אלה ו RELIANOID מקרי שימוש בשטח.
סיכום
השיבוש בספטמבר 2025 שהעביר את שדות התעופה "מ-MUSE ל-handne" הוא תזכורת חדה לכך שהדיגיטציה מרכזת את הסיכון התפעולי. ההסתמכות של התעופה על פלטפורמות של צד שלישי דורשת תיאום כלל-תעשייתי: בדיקות גיבוי שגרתיות, ערבויות אבטחה חוזיות, ארכיטקטורה מפולחת ותשתית גמישה. בעזרת שילוב של מוכנות תפעולית ובקרות טכניות - כולל ADCs, WAFs, גיבויים בלתי ניתנים לשינוי וממשל גישה חזק - שדות תעופה וחברות תעופה יכולים להפחית את הסיכויים שהפרה של ספק בודד תהפוך למשבר נסיעות כלל-יבשתי.