← Về danh sách
Bảo mật & Quyền riêng tư
#드론#GPS스푸핑#안티드론#무인기보안#130회
Cập nhật lần cuối · 2026-09-20

Mối đe dọa bảo mật đối với drone và biện pháp ứng phó

1. Tổng quan

A. Định nghĩa

Drone (thiết bị bay không người lái, UAV/Drone) là tàu bay không có phi công trên khoang, bay theo điều khiển từ xa hoặc theo chương trình định sẵn·thuật toán tự hành; là hệ thống vật lý-số (CPS) cấu thành từ liên lạc (liên kết điều khiển·hình ảnh) với trạm điều khiển mặt đất (GCS), dẫn đường (GNSS/GPS) dựa trên vệ tinh, cảm biến để nhận biết tư thế·môi trường, và phần mềm bay (firmware) điều khiển tất cả những thành phần này.

Drone đang lan rộng nhanh chóng trong giao hàng logistics·chụp ảnh trên không·nông nghiệp chính xác·kiểm tra công trình·giám sát thảm họa·trinh sát quân sự, và theo thống kê của Bộ Đất đai, Hạ tầng và Giao thông Hàn Quốc, số drone được khai báo và số người có chứng chỉ điều khiển tại Hàn Quốc tăng mạnh hằng năm. Tương xứng với tốc độ lan rộng, bề mặt tấn công (Attack Surface) cũng mở rộng, khiến bảo mật drone vượt ra ngoài bảo vệ thông tin đơn thuần và trở thành vấn đề an toàn công cộng (Public Safety).

Lý do bảo mật drone khác căn bản với bảo mật CNTT thông thường nằm ở chỗ “mối đe dọa mạng chuyển ngay thành thiệt hại vật lý”. Xâm nhập hệ thống CNTT truyền thống thường dừng ở thiệt hại logic (logical) như rò rỉ dữ liệu·gián đoạn dịch vụ, nhưng drone là thực thể vật lý nặng vài kg~vài chục kg bay trên trời. Drone bị chiếm quyền điều khiển có thể rơi hoặc va chạm với người·tòa nhà·máy bay, gây thiệt hại tức thời về người và tài sản. Tức là mô hình đe dọa của drone phải bao gồm an toàn (Safety) như yêu cầu cao nhất, bên cạnh 3 yếu tố CIA là bí mật (Confidentiality)·toàn vẹn (Integrity)·sẵn sàng (Availability).

Một đặc thù nữa là tính hai mặt: drone “vừa là mục tiêu (Target) của tấn công, vừa là phương tiện (Weapon) tấn công”. Một mặt, bản thân drone trở thành mục tiêu của hack·gây nhiễu (jamming); mặt khác, drone hợp lệ bị lạm dụng làm công cụ quay phim trái phép·xâm nhập vật lý·buôn lậu ma túy·đe dọa nhân vật quan trọng·trinh sát cơ sở trọng yếu. Sự kiện sân bay Gatwick (Anh) năm 2018 bị đóng cửa khoảng 36 giờ do xuất hiện drone không xác định, ảnh hưởng đến chuyến bay của 140.000 người, và sự kiện năm 2018 tại Venezuela khi drone mang chất nổ phát nổ trên không phận lễ kỷ niệm quốc gia, là minh chứng tiêu biểu cho sức tác động khi drone được dùng làm phương tiện. Do đó, bảo mật drone có cấu trúc kép ở chỗ phải thiết kế đồng thời “phòng thủ bảo vệ drone của mình (Blue)” và “ứng phó chặn drone xâm nhập (Anti-Drone)”.

B. Thành phần và điểm đe dọa

Hệ thống drone chia lớn thành trạm điều khiển mặt đất (GCS), liên kết liên lạc vô tuyến (liên kết C2 và payload), tín hiệu dẫn đường GNSS, cảm biến·camera·bộ xử lý trên khoang, và firmware·ứng dụng vận hành chúng. Vấn đề là từng yếu tố này đều là một bề mặt tấn công độc lập. Liên kết liên lạc phần lớn dùng các băng ISM mở như 2,4GHz·5,8GHz, và nhiều drone tiêu dùng có tín hiệu điều khiển không được mã hóa hoặc chỉ dùng xác thực yếu. GPS dân sự (L1 C/A) có tín hiệu theo đặc tả công khai và cường độ rất yếu (công suất thu khoảng -125dBm) nên về mặt cấu trúc dễ bị giả mạo·gây nhiễu. Do “điểm yếu bẩm sinh” này, bảo mật drone đòi hỏi thiết kế tích hợp trên toàn bộ các lớp, vượt ra ngoài phòng thủ từng yếu tố riêng lẻ.

2. Sơ đồ khái niệm cấu thành hệ thống drone và điểm đe dọa

Trước hết, dùng sơ đồ cấu trúc tổng thể để quan sát drone gồm những yếu tố nào và mỗi yếu tố bị tấn công ở đâu. Trạm điều khiển mặt đất và drone trao đổi điều khiển·hình ảnh qua vô tuyến hai chiều, drone nhận một chiều tín hiệu vị trí từ vệ tinh GPS, và bên trong, cảm biến·firmware thực hiện phán đoán tự hành. Mỗi mũi tên (đường đi) và nút (thành phần) chính là một điểm đe dọa.

flowchart LR
  G["Trạm điều khiển mặt đất (GCS)"] <-->|"Liên lạc điều khiển·hình ảnh (C2/Payload)"| D["Drone (thân bay)"]
  S["Vệ tinh GNSS/GPS"] -->|"Tín hiệu vị trí·thời gian"| D
  D --> A["Cảm biến·camera·bộ xử lý"]
  D --> F["Firmware·phần mềm tự hành"]
  D -->|"Dữ liệu thu thập"| C["Đám mây·ứng dụng (người vận hành)"]
  style D fill:#e8f0fe,stroke:#2f6fed,stroke-width:2px
  style S fill:#fff3cd,stroke:#d39e00

Khi đã nắm được cấu trúc tổng thể chia theo bốn trục “liên lạc·dẫn đường·tính toán·dữ liệu”, tiếp theo phải xem tấn công thực tế diễn ra theo trình tự thời gian như thế nào từ góc độ quy trình thì mới xác định được điểm can thiệp của biện pháp ứng phó. Sơ đồ dưới đây thể hiện chuỗi tấn công (Kill-chain) mà kẻ tấn công bắt đầu từ trinh sát, dẫn đến gây nhiễu tín hiệu·chiếm quyền điều khiển·rò rỉ dữ liệu, và luồng mà phía phòng thủ can thiệp bằng phát hiện·vô hiệu hóa.

flowchart TD
  R["Trinh sát: quét RF·tần số"] --> J["Tấn công tín hiệu: giả mạo/gây nhiễu GPS"]
  J --> H["Chiếm quyền điều khiển: chiếm đoạt C2/MITM"]
  H --> E["Kết quả: rơi·bị chiếm·rò rỉ dữ liệu"]
  DET["Phát hiện: radar·RF·âm thanh"] -.->|"Nhận biết drone xâm nhập"| MIT["Vô hiệu hóa: gây nhiễu·giả mạo·bắt giữ"]
  MIT -.->|"Ngăn chặn"| E
  style E fill:#fde8e8,stroke:#e02f2f
  style DET fill:#e6f4ea,stroke:#1e7e34

3. Chi tiết các mối đe dọa bảo mật

Các mối đe dọa đối với drone được phân biệt rõ ràng theo thành phần, nên phải hiểu ở mức nguyên lý “vì sao mối đe dọa đó thành lập” thì mới thiết kế được phòng thủ.

A. Giả mạo·gây nhiễu GPS (lớp dẫn đường)

Mối đe dọa tiêu biểu nhất là giả mạo (Spoofing) và gây nhiễu (Jamming) nhắm vào GNSS. Gây nhiễu là phát tạp âm mạnh vào băng GPS để nhấn chìm tín hiệu vệ tinh bình thường, khiến drone mất vị trí và rơi vào các chế độ thất bại như lơ lửng tại chỗ·quay về (RTH)·hạ cánh cưỡng bức. Giả mạo tinh vi hơn một bậc. Kẻ tấn công tạo tín hiệu giả mạnh hơn một chút so với vệ tinh thật để drone nhầm là thật, rồi dịch chuyển dần tọa độ của tín hiệu giả để dẫn drone đến nơi người điều khiển không mong muốn. Sự kiện năm 2011 Iran tuyên bố đã dùng giả mạo để dẫn dụ·bắt giữ drone trinh sát RQ-170 của Mỹ, và thí nghiệm thực chứng năm 2012 của nhóm nghiên cứu Đại học Texas dùng thiết bị khoảng 1.000 đô la để giả mạo làm thay đổi hành trình drone dân sự, cho thấy mối đe dọa này không phải lý thuyết.

Lý do căn bản khiến mối đe dọa này thành lập là tín hiệu GPS dân sự là đặc tả công khai không có phương tiện xác thực và công suất thu cực kỳ yếu. Tín hiệu không có chữ ký nên drone không có cách kiểm chứng “tín hiệu này có đến từ vệ tinh thật không”, và máy phát gần mặt đất dễ dàng tạo tín hiệu mạnh hơn vệ tinh rất nhiều. Do đó, phòng thủ lớp dẫn đường phải theo hướng phá bỏ “sự tin tưởng mù quáng vào một nguồn tín hiệu duy nhất”.

B. Chiếm đoạt liên lạc·tấn công trung gian (lớp liên lạc)

Chiếm đoạt liên lạc (hijacking) là tấn công chiếm kênh điều khiển (C2) giữa trạm mặt đất và drone, hoặc chen vào làm trung gian (MITM) để giả mạo·sửa đổi lệnh. Nếu giao thức điều khiển của drone tiêu dùng chỉ dùng xác thực yếu hoặc quản lý khóa phiên lỏng lẻo, kẻ tấn công có thể lợi dụng tấn công phát lại (Replay) hoặc lỗ hổng giao thức để giành quyền điều khiển. Thực tế, đã có các màn trình diễn công khai chiếm drone bằng cách vượt qua xác thực trong điều khiển dựa trên Wi-Fi của một số drone thương mại (ví dụ: các tấn công kiểu “SkyJack”). Bối cảnh của mối đe dọa này cũng là vấn đề cấu trúc “băng tần mở + mã hóa yếu”, và biện pháp ứng phó quy về mã hóa kênh và xác thực lẫn nhau mạnh.

C. Rò rỉ dữ liệu và sửa đổi firmware (lớp dữ liệu·phần mềm)

Rò rỉ dữ liệu là mối đe dọa chặn bắt hình ảnh·log bay·thông tin vị trí mà drone quay·thu thập, trên đường truyền hoặc tại kho lưu trữ. Nếu là drone quay công trình·cơ sở quân sự thì bản thân hình ảnh bị rò rỉ có thể là bí mật quốc gia·công nghiệp, và ngay cả quay phim thông thường cũng dẫn đến xâm phạm thông tin cá nhân·quyền hình ảnh. Sửa đổi firmware là cài mã độc vào phần mềm bay của drone hoặc tiêm bản cập nhật chưa được xác minh toàn vẹn để gây trục trặc·cửa hậu, đặc biệt nguy hiểm với các thân bay không có chữ ký·khởi động an toàn. Cuối cùng, mối đe dọa drone hợp lệ tự nó bị lạm dụng làm phương tiện quay phim trái phép·xâm nhập vật lý·khủng bố khác với hai lớp trên ở chỗ khó ngăn chặn chỉ bằng “phòng thủ kỹ thuật”, mà cần kết hợp phát hiện·vô hiệu hóa·thể chế.

Mối đe dọa Lớp đối tượng Nguyên lý cốt lõi Tình huống thực tế/tiêu biểu
Giả mạo/gây nhiễu GPS Dẫn đường Thao túng·làm tê liệt nhận biết vị trí bằng tín hiệu giả·tạp âm 2011 RQ-170, 2012 thực chứng Đại học Texas
Chiếm đoạt liên lạc Liên lạc Chiếm kênh C2·MITM·phát lại Trình diễn chiếm Wi-Fi kiểu SkyJack
Rò rỉ dữ liệu Dữ liệu Chặn bắt hình ảnh·log trên đường truyền·lưu trữ Rò rỉ hình ảnh quay công trình
Sửa đổi firmware Phần mềm Cập nhật chưa xác minh toàn vẹn·mã độc Gây cửa hậu·trục trặc
Lạm dụng drone (công cụ hóa) Vật lý Sử dụng trái phép thân bay hợp lệ 2018 đóng cửa sân bay Gatwick, chất nổ tại Venezuela

4. Biện pháp ứng phó

Biện pháp ứng phó được thiết kế theo phòng thủ nhiều lớp (Defense in Depth) tương ứng 1:1 với các lớp đe dọa, nhưng phải được tích hợp để kỹ thuật·phát hiện·thể chế bổ trợ lẫn nhau.

A. Phòng thủ lớp liên lạc·dẫn đường·phần mềm (góc nhìn thân bay)

Ở lớp liên lạc, cả liên kết điều khiển (C2) và hình ảnh đều được mã hóa (AES, v.v.) và áp dụng xác thực lẫn nhau để chặn chiếm đoạt·MITM, đồng thời quản lý nonce·số thứ tự theo từng phiên để chống phát lại. Ở lớp dẫn đường, thoát khỏi sự phụ thuộc duy nhất vào GPS bằng hợp nhất dẫn đường quán tính (INS)·dẫn đường thị giác (VIO)·cảm biến khí áp·địa từ, và kiểm chứng chéo tính nhất quán của tín hiệu từ nhiều chòm vệ tinh (GPS·Galileo·BeiDou) để phát hiện giả mạo. Các bộ thu chống giả mạo phát hiện thay đổi đột ngột về góc tới (AoA)·công suất thu của tín hiệu cũng đang được thương mại hóa. Ở lớp phần mềm, áp dụng ký mã (code signing)·khởi động an toàn (Secure Boot)·kiểm chứng cập nhật có chữ ký cho firmware để đảm bảo toàn vẹn. Như vậy, nguyên lý chung của phòng thủ theo lớp là “loại bỏ điểm tin cậy duy nhất và kiểm chứng bằng nhiều căn cứ”.

B. Chống drone (góc nhìn drone xâm nhập)

Tách biệt với việc bảo vệ thân bay của mình, cần có hệ thống chống drone (C-UAS, Counter-UAS) để ngăn drone xâm nhập. Chống drone gồm các giai đoạn “phát hiện (Detect)-nhận dạng (Identify)-vô hiệu hóa (Mitigate)”. Phát hiện sử dụng phối hợp radar (dựa trên RCS)·máy quét RF (phát hiện tần số điều khiển)·camera EO/IR·cảm biến âm thanh để giảm báo nhầm; vô hiệu hóa chia thành gây nhiễu băng điều khiển·GPS, giả mạo dẫn dụ bằng tín hiệu giả, bắt giữ vật lý bằng lưới·drone bắt giữ, năng lượng định hướng (laser·vi sóng công suất cao), v.v. Tuy nhiên, gây nhiễu ở sân bay·đô thị có thể gây thiệt hại phụ cho liên lạc·dẫn đường hợp lệ, nên việc chọn phương tiện vô hiệu hóa phù hợp với môi trường là quan trọng.

C. Thể chế·quản trị

Chỉ kỹ thuật không thể ngăn “drone hợp lệ bị công cụ hóa”, nên thể chế đảm nhận lớp cuối cùng. Nhận dạng từ xa (Remote ID) — yêu cầu mọi drone phát thông tin nhận dạng trong khi bay — là cốt lõi để răn đe bay trái phép và truy vết trách nhiệm khi có sự cố; FAA của Mỹ đã gần như bắt buộc Remote ID trong giai đoạn 2023~2024, và EU (EASA) cũng như Hàn Quốc đang hoàn thiện thể chế theo hướng tăng cường đăng ký·nhận dạng. Kết hợp thêm việc chỉ định vùng cấm bay (xung quanh sân bay·nhà máy điện hạt nhân·cơ sở quân sự), chế độ khai báo thân bay·chứng chỉ điều khiển, và hàng rào địa lý (Geo-fencing) sẽ hoàn thiện phòng thủ nhiều lớp.

Lớp ứng phó Phương tiện cốt lõi Mối đe dọa được ứng phó
Bảo mật liên lạc Mã hóa C2·hình ảnh, xác thực lẫn nhau, chống phát lại Chiếm đoạt·MITM
Bảo mật dẫn đường Hợp nhất INS/VIO, kiểm chứng chéo đa chòm vệ tinh, bộ thu chống giả mạo Giả mạo·gây nhiễu GPS
Toàn vẹn phần mềm Ký mã, khởi động an toàn, cập nhật có chữ ký Sửa đổi firmware
Chống drone (C-UAS) Phát hiện (radar·RF·âm thanh) + vô hiệu hóa (gây nhiễu·giả mạo·bắt giữ·DE) Lạm dụng·xâm nhập bằng drone
Thể chế·quản trị Remote ID, đăng ký·chứng chỉ, vùng cấm bay, geo-fencing Công cụ hóa·bay trái phép

5. Chuyên sâu — Xu hướng tiêu chuẩn·chính sách và áp dụng thực tiễn

Bảo mật drone là lĩnh vực mà kỹ thuật và thể chế cùng tiến hóa nhanh chóng. Thứ nhất, bắt buộc nhận dạng là xu hướng toàn cầu. Quy định Remote ID của FAA Mỹ (Part 89) yêu cầu phần lớn drone đã đăng ký phải lắp·phát nhận dạng từ xa, giúp ngay cả bằng điện thoại thông minh cũng có thể kiểm tra thông tin nhận dạng và vị trí của drone gần đó. EU đang hoàn thiện hệ thống quản lý giao thông UAV tầm thấp (UTM) gọi là U-space, đưa nhận dạng·nhận biết địa lý (geo-awareness) thành yêu cầu. Đây là ý tưởng “gắn biển số xe cho cả drone”, làm giảm về mặt cấu trúc các mối đe dọa đến từ tính ẩn danh.

Thứ hai là sự tăng trưởng nhanh của thị trường chống drone. Sau sự kiện Gatwick, các sân bay·sân vận động·địa điểm hội nghị thượng đỉnh lớn bắt đầu bố trí thường trực C-UAS tích hợp radar + RF + EO/IR, và tại Hàn Quốc chống drone cũng đã trở thành quy trình chuẩn trong bảo vệ các cơ sở trọng yếu quốc gia·sự kiện lớn (ví dụ: hội nghị thượng đỉnh, sự kiện thể thao lớn). Phương tiện vô hiệu hóa đang có xu hướng tiến hóa từ gây nhiễu diện rộng sang giả mạo·bắt giữ chính xác để giảm thiệt hại phụ trong đô thị.

Thứ ba là chân trời mới của drone tự hành·bầy đàn (Swarm)·AI. Khi tỷ trọng bay tự hành tăng, bổ sung thêm mối đe dọa bảo mật AI là tấn công đối kháng (Adversarial Attack) nhắm vào mô hình nhận dạng — ví dụ cài mẫu gây nhiễu vào biển báo·địa hình để gây nhận dạng sai. Khi vận hành bầy đàn tăng, phải ứng phó kịch bản hàng chục~hàng trăm chiếc xâm nhập đồng thời, nên ứng phó diện rộng·tự động hóa chứ không phải vô hiệu hóa từng chiếc trở thành thách thức. Về mặt thực tiễn, bảo mật chuỗi cung ứng phần mềm (SBOM·chữ ký) đối với chuỗi cung ứng phần mềm drone (ngăn xếp điều khiển bay mã nguồn mở, firmware linh kiện) cũng đang nổi lên như một yêu cầu mới.

6. Những điểm cần cân nhắc và hàm ý

  1. Thiết kế hội tụ an toàn (Safety) và bảo mật (Security): Drone là CPS mà xâm nhập mạng dẫn trực tiếp đến tai nạn vật lý, nên không được tách rời phòng thủ hack và chống rơi·va chạm, mà phải tích hợp “thiết kế an toàn khi thất bại (fail-safe)” (ví dụ: hạ cánh an toàn·quay về khi mất tín hiệu) cùng với yêu cầu bảo mật.

  2. Loại bỏ điểm tin cậy duy nhất và kiểm chứng đa nguồn: Nguyên nhân căn bản của giả mạo GPS·chiếm đoạt liên lạc là “phụ thuộc vào một tín hiệu duy nhất mà không kiểm chứng”. Kiến trúc “kiểm chứng chéo bằng nhiều căn cứ” như hợp nhất INS·VIO·đa chòm vệ tinh, xác thực lẫn nhau, ký mã là chiến lược cốt lõi đáng để chấp nhận trade-off (tăng chi phí·trọng lượng·tính toán).

  3. Tính phù hợp môi trường và giới hạn pháp lý của phát hiện·vô hiệu hóa: Vô hiệu hóa dựa trên gây nhiễu·giả mạo gây thiệt hại phụ cho liên lạc·dẫn đường hợp lệ ở đô thị·sân bay, và còn vướng vấn đề cấp phép theo luật tần số vô tuyến·luật hàng không. Phải chọn phương tiện chính xác như bắt giữ·năng lượng định hướng phù hợp với đặc tính cơ sở (đô thị/ngoại ô, mức độ nhạy cảm), và đảm bảo trước căn cứ pháp lý cho thẩm quyền vô hiệu hóa.

  4. Chủ động đảm bảo thể chế·quản trị: Remote ID·đăng ký·chứng chỉ·geo-fencing là lớp cuối cùng răn đe mối đe dọa “drone hợp lệ bị công cụ hóa” mà phòng thủ kỹ thuật không với tới. Cần duy trì tính nhất quán với tiêu chuẩn quốc tế (FAA Part 89, EU U-space) và xây dựng hệ thống truy vết trách nhiệm·lưu giữ dữ liệu khi có sự cố.

  5. Lộ trình đối với các mối đe dọa tương lai (tự hành·bầy đàn·AI): Tấn công đối kháng vào drone tự hành, xâm nhập đồng thời theo bầy đàn, mối đe dọa chuỗi cung ứng phần mềm là những thứ các biện pháp hiện có không đủ đáp ứng. Cần đặt kiểm chứng độ bền vững của mô hình AI, hệ thống ứng phó diện rộng·tự động hóa, bảo mật chuỗi cung ứng dựa trên SBOM làm nhiệm vụ đầu tư trung·dài hạn.

Tài liệu tham khảo


Tóm tắt một câu: Drone là hệ thống vật lý-số vừa là mục tiêu của giả mạo GPS·chiếm đoạt liên lạc·rò rỉ dữ liệu·sửa đổi firmware, vừa là phương tiện quay phim trái phép·xâm nhập; vì mối đe dọa mạng dẫn trực tiếp đến thiệt hại vật lý nên phải tích hợp nhiều lớp phòng thủ lớp liên lạc·dẫn đường·phần mềm + chống drone (phát hiện·vô hiệu hóa) + thể chế (Remote ID·geo-fencing) để đảm bảo đồng thời an toàn (Safety) và bảo mật (Security).