2025年9月19日,柯林斯宇航的MUSE旅客处理平台遭遇网络入侵,迫使欧洲主要机场恢复纸笔办公。本报告阐述了事件的起因、重要性,以及机场、航空公司和供应商必须采取的切实措施,以避免类似事件重演。
发生了什么——运营冲击
2025 年 9 月 19 日,一场复杂的网络事件针对 MUSE 柯林斯航空航天公司的乘客处理产品系列(通常称为 缪斯 or vMUSE)。此次攻击扰乱了包括伦敦希思罗机场、布鲁塞尔机场和柏林勃兰登堡机场在内的多个高吞吐量机场的自动值机亭、行李托运界面和登机口系统,导致航班排长队、延误、多次取消和临时改道。
行业情报公司和新闻媒体的报告显示,此次故障导致机场进入手动恢复模式长达数小时,这表明单个供应商的故障可能会引发整个运营商和航站楼的系统性运营中断。
MUSE 是什么?它与航空公司 PSS 平台有何不同?
MUSE 是一个 通用旅客处理系统(CUPPS)其作用是使多家航空公司能够使用共享航站楼基础设施——自助值机亭、柜台和登机口。这与 Navitaire(Amadeus 旗下公司)等乘客服务系统 (PSS) 形成鲜明对比,后者专注于航空商务:预订、售票、商品销售和收益管理。
简而言之: MUSE 运行机场实体客流; 纳维塔尔 运行航空公司商业系统。两者都至关重要,但它们位于旅行堆栈的不同层级——CUPPS 层的故障可能立即影响到站在自助值机柜台和登机口的数千名乘客。
| 方面 | 缪斯 / cMUSE / vMUSE | 纳维塔尔 |
| 主要功能 | 常用旅客处理(值机、自助值机亭、行李托运、登机口) | 乘客服务系统 (PSS):预订、售票、销售、收益管理 |
| 主要用户 | 机场和航站楼运营商;使用共享基础设施的航空公司 | 航空公司 |
| 部署模型 | 本地或云端;符合 CUPPS 标准的集成 | 云原生、API 驱动的 PSS |
| 典型接口 | 自助服务终端、打印机、生物识别读取器、门禁系统(CUTE/CUPPS 标准) | 用于商务和预订的分销 API、NDC、EDIFACT、REST |
| 操作风险 | 航站楼单点故障——直接影响乘客身体健康 | 如果与机场系统集成,业务连续性、收入损失和登机完整性 |
攻击剖析
多家安全公司收集的情报表明 供应链妥协 模式:最初入侵供应商环境,随后传播至租户机场。威胁行为者的归因尚不明确——分析师提出的动机和能力范围广泛,从黑客行动主义破坏到勒索软件破坏以及国家支持的行动——但常见技术符合 MITRE 攻击分类法:供应链访问 (T1195)、网络钓鱼 (T1566)、横向移动和服务中断 (T1489)。
观察到的直接运营结果:- 延长办理登机手续和登机点的处理时间。
- 受影响的机场多次出现航班取消、改道和延误的情况。
- 使用纸笔记录来保持连续性。
MUSE 和 Navitaire 在旅行领域的地位

实用建议(操作和技术)
- 定期后备演习: 与航空公司和地勤人员一起进行真实的手动值机和登机练习;测试时间表和沟通计划。
- 供应商风险治理: 在与 CUPPS/PSS 供应商签订的合同中包括严格的网络安全 SLA、独立审计和强制性违规通知窗口。
- 网络分割: 将 CUPPS 基础设施与一般企业网络隔离,并使用防网络钓鱼的 MFA 和跳转主机严格控制供应商远程访问。
- 不可变的备份: 维护关键配置和资产的离线、一次写入备份,以便在勒索软件或破坏性攻击后进行恢复。
- 主动威胁搜寻: 监控与机场资产或供应商服务相关的凭证泄露、可疑管理员登录和暗网聊天。
- 员工培训: 确保一线员工了解升级路径并拥有手动操作模式的快速参考程序。
技术表:建议的兼容性和接口清单
| 元件 | 协议/标准 | 安全控制 | 笔记 |
| CUPPS / MUSE 端点 | CUPPS / CUTE、SOAP/REST 用于供应商 API | 相互 TLS、客户端证书、用于管理员访问的强大 MFA | 分段 VLAN;限制供应商管理的源 IP |
| 自助服务终端和登机口 HW | 专有设备协议;SSH/SNMP 用于管理 | 设备强化、签名固件、篡改检测 | 最低权限网络;离线功能回退 |
| PSS(Navitaire) | NDC、EDIFACT、REST API | API 网关、WAF、速率限制、每个客户端凭证 | 每个航空公司使用服务帐户;经常轮换密钥 |
| 管理员和供应商访问 | RDP/SSH、VPN、供应商门户 | 特权访问管理、即时访问、会话记录 | 避免使用永久常设管理员帐户 |
| 遥测与检测 | Syslog、EDR、SIEM 集成 | 集中日志记录、长期保留、异常检测 | 将供应商遥测数据与机场遥测数据关联起来 |
创新中心 RELIANOID 有助于保护这些应用程序的安全
供应商尽职调查是必要的,但还不够。 RELIANOID的应用交付控制器 (ADC) 提供分层保护模型,增强了供应商的强化功能:先进的负载均衡功能可吸收和分配流量峰值;集成的 Web 应用防火墙 (WAF) 规则可阻止常见的应用层攻击;SSL/TLS 终止和检查功能可检测恶意负载;DDoS 缓解功能可在流量攻击事件期间保持可用性。该控制器部署在 CUPPS 端点或航空公司 PSS(例如 Navitaire)的前端, RELIANOID 可以实施严格的访问策略、速率限制和健康检查驱动的故障转移——将单一供应商中断转变为可管理的事件,而不是系统性关闭。 查看我们的技术文章 平衡这些应用程序的负载 和 RELIANOID 现场用例.
结语
2025年9月发生的网络中断事件导致机场“从MUSE转向人工”,这清楚地提醒我们,数字化会集中运营风险。航空业对第三方平台的依赖需要全行业的协调:例行回退测试、合同安全保障、分段式架构和弹性基础设施。通过结合运营准备和技术控制(包括ADC、WAF、不可变备份和强大的访问治理),机场和航空公司可以降低单个供应商漏洞引发全球旅行危机的可能性。