Den 19. september 2025 tvang et cyberangreb mod Collins Aerospaces MUSE-passagerbehandlingsplatform store europæiske lufthavne til at vende tilbage til pen-og-papir-drift. Denne rapport forklarer, hvad der skete, hvorfor det var vigtigt, og de praktiske skridt, som lufthavne, flyselskaber og leverandører skal tage for at undgå en gentagelse.
Hvad der skete — det operationelle chok
Den 19. september 2025 ramte en sofistikeret cyberhændelse MUSE- familien af passagerhåndteringsprodukter fra Collins Aerospace (ofte omtalt som cMUSE eller vMUSE ). Angrebet forstyrrede automatiserede check-in-kiosker, bagageafleveringsgrænseflader og gate-boarding-systemer i flere lufthavne med høj gennemstrømning – herunder London Heathrow, Bruxelles og Berlin Brandenburg – hvilket forårsagede lange køer, forsinkelser, flere aflysninger og midlertidige omdirigeringer.
Rapporter fra brancheinformationsfirmaer og pressekanaler viser, at afbrydelsen tvang lufthavne til manuel reservedrift i timevis, hvilket demonstrerer, hvordan et enkelt leverandørafbrydelse kan kaskadere til systemiske driftsforstyrrelser på tværs af luftfartsselskaber og terminaler.
Hvad er MUSE – og hvordan adskiller det sig fra flyselskabers PSS-platforme
MUSE er et almindeligt anvendt passagerbehandlingssystem (CUPPS) . Dets rolle er at muliggøre, at fælles terminalinfrastruktur — kiosker, skranker og gates — kan bruges af flere flyselskaber. Dette står i kontrast til et passagerservicesystem (PSS) som f.eks. Navitaire (en del af Amadeus), der fokuserer på flyselskabers handel: reservationer, billetsalg, merchandising og indtægtsstyring.
Kort sagt: MUSE styrer den fysiske passagerstrøm i lufthavnen; Navitaire styrer flyselskabernes kommercielle systemer. Begge er kritiske, men de findes på forskellige lag af rejsestakken – og en fejl i CUPPS-laget kan øjeblikkeligt påvirke tusindvis af passagerer, der står ved kiosker og gates.
| Aspect | MUSE / cMUSE / vMUSE | Navitaire |
| Primær funktion | Almindelig passagerbehandling (check-in, kiosker, bagageindlevering, gates) | Passagerservicesystem (PSS): reservationer, billetsalg, merchandising, indtægtsstyring |
| Primære brugere | Lufthavne og terminaloperatører; flyselskaber, der bruger delt infrastruktur | Flyselskaber |
| Implementeringsmodel | On-premise eller cloud; CUPPS-kompatible integrationer | Cloud-native, API-drevne PSS |
| Typiske grænseflader | Kiosker, printere, biometriske læsere, portsystemer (CUTE/CUPPS-standarder) | Distributions-API'er, NDC, EDIFACT, REST til handel og booking |
| Operationel risiko | Enkeltpunktsfejl på terminalniveau — øjeblikkelig fysisk påvirkning af passagerer | Forretningskontinuitet, indtægtstab og check-in integritet ved integration med lufthavnssystemer |
Angrebets anatomi
Efterretninger indsamlet af adskillige sikkerhedsfirmaer peger på et kompromitteringsmønster i forsyningskæden : en indledende indtrængen i leverandørmiljøet, efterfulgt af spredning til lejerlufthavne. Tildelingen af trusselsaktører er fortsat uafklaret – analytikere har foreslået motiver og kapaciteter, der spænder fra hacktivistisk forstyrrelse til ransomware-sabotage og statsstøttede operationer – men almindelige teknikker stemmer overens med MITRE-angrebstaksonomien: forsyningskædeadgang (T1195), phishing (T1566), lateral bevægelse og servicestop (T1489).
Umiddelbare operationelle resultater observeret:- Forlængede behandlingstider ved check-in og boarding.
- Flere aflysninger, omdirigeringer og forsinkelser i berørte lufthavne.
- Brug af pen og papir-logbøger for at opretholde kontinuitet.
Hvor MUSE og Navitaire sidder i rejsestakken

Praktiske anbefalinger (operationelle og tekniske)
- Regelmæssige reserveøvelser: udføre realistiske manuelle check-in- og boardingøvelser med luftfartsselskaber og personale på jorden; teste tidslinjer og kommunikationsplaner.
- Risikostyring for leverandører: inkludere strenge cybersikkerheds-SLA'er, uafhængige revisioner og obligatoriske vinduer for anmeldelse af brud i kontrakter med CUPPS/PSS-leverandører.
- Netværkssegmentering: Isoler CUPPS-infrastruktur fra generelle virksomhedsnetværk og kontroller strengt leverandørers fjernadgang med phishing-resistent MFA og jump-hosts.
- Uforanderlige sikkerhedskopier: Vedligehold offline, éngangssikkerhedskopier af kritiske konfigurationer og aktiver for at muliggøre gendannelse efter ransomware eller destruktive angreb.
- Aktiv trusselsjagt: overvåge for lækager af legitimationsoplysninger, mistænkelige administratorlogin og dark web-chat knyttet til lufthavnsaktiver eller leverandørtjenester.
- Personalets uddannelse: Sørg for, at frontlinjepersonalet kender eskaleringsruter og har hurtige referenceprocedurer for manuelle driftstilstande.
Teknisk tabel: tjekliste for foreslået kompatibilitet og grænseflade
| Component | Protokol / Standard | Sikkerhedskontrol | Noter |
| CUPPS / MUSE-slutpunkter | CUPPS / CUTE, SOAP/REST til leverandør-API'er | Gensidig TLS, klientcertifikater, stærk MFA til administratoradgang | Segmenterede VLAN'er; begræns kilde-IP'er til leverandørstyring |
| Kiosker og porte HW | Proprietære enhedsprotokoller; SSH/SNMP til administration | Enhedshærdning, signeret firmware, manipulationsdetektion | Netværk med færrest rettigheder; offline funktionelle reservefunktioner |
| PSS (Navitaire) | NDC, EDIFACT, REST API'er | API-gateways, WAF, hastighedsgrænser, legitimationsoplysninger pr. klient | Brug servicekonti pr. flyselskab; roter nøgler ofte |
| Administrator- og leverandøradgang | RDP/SSH, VPN, leverandørportaler | Administration af privilegeret adgang, just-in-time-adgang, sessionsoptagelse | Undgå permanente stående administratorkonti |
| Telemetri og detektion | Syslog-, EDR- og SIEM-integration | Centraliseret logføring, lang opbevaring, anomalidetektion | Korrelér leverandørtelemetri med lufthavnstelemetri |
Hvordan RELIANOID hjælper med at sikre disse applikationer
Leverandøromsorg er nødvendig, men ikke tilstrækkelig. RELIANOIDs Application Delivery Controller (ADC) tilbyder en lagdelt beskyttelsesmodel, der forbedrer leverandørhærdning: avanceret load balancing til at absorbere og distribuere trafikspidser, integrerede Web Application Firewall (WAF) regler til at blokere almindelige angreb på applikationslaget, SSL/TLS-terminering og -inspektion for at detektere ondsindede nyttelaster og DDoS-afbødning for at bevare tilgængelighed under volumetriske hændelser. Implementeret foran CUPPS-slutpunkter eller flyselskabers PSS (såsom Navitaire), RELIANOID kan implementere strenge adgangspolitikker, hastighedsbegrænsning og sundhedstjekdrevet failover — hvilket forvandler enkeltleverandørafbrydelser til håndterbare hændelser i stedet for systemiske nedlukninger. Se vores tekniske artikel om belastningsbalancering af disse applikationer og RELIANOID brugssager i felten.
Konklusion
Forstyrrelsen i september 2025, der flyttede lufthavne "fra MUSE til manuel", er en barsk påmindelse om, at digitalisering koncentrerer operationel risiko. Luftfartens afhængighed af tredjepartsplatforme kræver koordinering på tværs af branchen: rutinemæssig fallback-testning, kontraktlige sikkerhedsgarantier, segmenteret arkitektur og robust infrastruktur. Med en kombination af operationelt beredskab og tekniske kontroller - herunder ADC'er, WAF'er, uforanderlige backups og stærk adgangsstyring - kan lufthavne og flyselskaber reducere risikoen for, at et enkelt leverandørbrud bliver en rejsekrise på tværs af hele kontinentet.