GNSS-spoofing sender falske satellitsignaler, der får modtagere til at beregne forkert position, hastighed eller tid. Anti-spoofing-teknologi opdager og afviser de forfalskede signaler, før de når positioneringsmotoren.

Hvad er GNSS-spoofing, og hvordan adskiller det sig fra jamming?

GNSS-spoofing er, når nogen med vilje sender falske GNSS-signaler afsted for at narre en modtager til at regne sig frem til en forkert position, hastighed eller tid. Det lyder måske som jamming, men forskellen er ret afgørende: Jamming blokerer eller forstyrrer signalerne med radiofrekvensstøj, mens spoofing i stedet leverer data, der ser fuldstændig plausible ud – bare ikke passer. Kort sagt får jamming modtageren til at fejle på grund af interferens, mens spoofing fører systemet vild med oplysninger, der umiddelbart virker troværdige. Derfor kræver de to trusler også hver sin tilgang, når de skal opdages og afværges.

Siden 2023 er spoofingangreb blevet stadigt mere udbredte, og via ADS-B-rapporter fra fly registreres der dagligt adskillige hændelser. Et af de tidligste formodede tilfælde fandt faktisk sted allerede i december 2011, hvor en Lockheed RQ-170-drone blev fanget i det nordøstlige Iran. Konsekvenserne kan være alvorlige: Et fragtskib risikerer at blive ledt ind i piratfarvede farvande, eller en militær drone kan komme til at flyve i den forkerte retning – uden at besætningen opdager noget som helst.

Trusselsbilledet bliver ikke mindre af, at udstyret er så let at skaffe. Billige jammere bliver solgt i et væk – ofte forklædt som USB-stik eller bilopladere – og en spoofing-enhed kan man stort set bygge derhjemme med open source-software og billige komponenter. Samtidig peger en gennemgang af forskningslitteraturen på et metodisk problem: omkring 22 procent af studierne tester deres algoritmer på simulerede spoofingscenarier, og i nogle tilfælde bliver angrebene slet ikke reproduceret, men i stedet tilnærmet ved at pålægge bestemte foruddefinerede betingelser. Det gør det naturligvis sværere at sige noget konkret om, hvor godt løsningerne egentlig præsterer ude i den virkelige verden.

Hvordan opdager og afviser anti-spoofing-teknologi forfalskede signaler?

Anti-spoofing handler i bund og grund om at opdage et angreb i tide, så brugeren kan få besked om, at navigationen og uret ikke er til at stole på – og derefter afvise de falske signaler. Tilgangene er ret forskellige: nogle kigger efter uregelmæssigheder i selve signalet, andre bruger RAIM, multi-frekvensmetoder, CRPA-antenner eller kunstig intelligens. Pointen er at fange de forfalskede signaler, inden de overhovedet når positioneringsmotoren, så modtageren ikke ender med at træffe beslutninger på et helt forkert grundlag.

Stanford GPS Lab har udviklet flere metoder til at afsløre spoofing. Det handler blandt andet om autentificering af WAAS-beskeder, teknikker baseret på time-of-arrival, metoder der skelner mellem signalernes ankomstretning via antenner, og sammenligning af krypteret PY-kode. Derudover kan firmwaren i selve modtageren afværge jamming ved hjælp af digitale filtre, som opdager og fjerner interferensen, inden signalet overhovedet når frem til positioneringsmotoren. En nyere tilgang går et skridt videre og dekomponerer den komplekse krydsambiguitetsfunktion i GNSS-signalerne, mens et spoofingangreb er i gang.

I praksis er man nødt til at kombinere flere lag for at opnå en reel beskyttelse. Signalautentificering, multi-frekvens og multi-konstellation gør det markant sværere for en angriber at efterligne ægte signaler, og samtidig kan overvågningsenheder give operatøren et klart billede af trusselsniveauet i realtid. Furuno FFSP-100 er et godt eksempel på netop sådan en enhed, hvor alarm-LED'er skifter fra grøn ved normal drift til rød ved alvorlig trussel. Den form for visuel indikator er nyttig, fordi den giver et hurtigt overblik, men man skal ikke forveksle den med den egentlige beskyttelse – den tekniske afvisning af falske signaler foregår inde i modtageren og kan ikke erstattes af en lampe på frontpanelet.

Hvorfor er GNSS/INS-integration og elektronisk beskyttelse vigtig?

Et inertialnavigationssystem (INS) bygger på interne accelerometre og gyroskoper og er altså ikke afhængigt af signaler udefra. Det giver god nøjagtighed på kort sigt, men med tiden vil der snige sig fejl ind, og positionen driver. Kombinerer man INS tæt med GNSS, kan systemet holde styr på position, navigation og tid i længere perioder – også selvom signalerne bliver jammet eller spoofet. Dermed kan platformen fortsætte sikkert eller skifte over til en alternativ navigationsløsning.

Advanced Navigation laver INS-løsninger med elektronisk beskyttelse, og de er især rettet mod kritiske industrier, hvor selv et kortvarigt tab af PNT kan få store konsekvenser. Det smarte ved at kombinere de to teknologier er nemlig, at GNSS står for den langsigtede nøjagtighed og den globale dækning, mens INS tager sig af den kortsigtede stabilitet og samtidig er immun over for ekstern interferens. På den måde dækker de hinandens svagheder, så systemet samlet set står markant stærkere.

Elektronisk beskyttelse drejer sig altså ikke bare om at filtrere støj væk. Modtageren skal også kunne håndtere sofistikerede spoofingangreb, hvor signalet umiddelbart fremstår som ægte. Derfor satser robuste modtagere typisk på flere konstellationer og bånd på samme tid – GPS, Galileo, GLONASS og Beidou. Furuno FFGR-serien er et godt eksempel herpå, da den netop understøtter flere konstellationer med multibåndskapacitet, hvilket gør den mere modstandsdygtig i miljøer præget af forstyrrelser.

Signalautentificering: OSNMA, WAAS og krypteret kode

Galileo OSNMA (Open Service Navigation Message Authentication) er en autentificeringsmekanisme, som lader modtagere bekræfte, at navigationsbeskederne rent faktisk stammer fra Galileo. Hvis der er et spoofingangreb i gang, kan OSNMA altså opdage forfalskningen – og det ses direkte i modtagerens web-brugerflade, hvor de spoofede positioner bliver markeret med store fejl. På den måde får operatøren et håndgribeligt bevis for, at noget er galt.

Stanford har desuden kigget nærmere på autentificering af WAAS-beskeder og på at sammenligne krypteret PY-kode. Pointen med den slags metoder er, at de skruer sværhedsgraden op for en angriber: Det er ikke nok at efterligne selve signalets struktur, man skal også kunne stå distancen ved den kryptografiske verifikation. Og når man så lægger time-of-arrival-teknikker og retningsbestemmelse via antenner oveni, får man flere uafhængige kontrolpunkter at holde øje med – altså flere steder, hvor et falsk signal kan afsløre sig.

Ingen enkelt metode er tilstrækkelig i alle scenarier. Derfor anbefales et lagdelt forsvar, hvor signalautentificering suppleres med RAIM, multi-frekvens og CRPA. Tabellen nedenfor opsummerer de centrale metoder og deres rolle.

MetodeHvad den gørTypisk rolle
OSNMAAutentificerer Galileos navigationsbeskederOpdager spoofing og markerer falske positioner
WAAS-autentificeringVerificerer WAAS-beskederBeskyttelse mod forfalskede korrektionsdata
Krypteret PY-kodeSammenligner krypteret kodeGør signalefterligning vanskelig
Time-of-arrivalMåler ankomsttidOpdager unormale signalkilder
CRPAStyrer antennefølsomhedDæmper interferens fra bestemte retninger

Sådan evalueres anti-jamming- og anti-spoofing-ydeevne

Når man skal vurdere AJAS-teknologi (anti-jamming og anti-spoofing), bør man starte med at forstå, hvorfor den er nødvendig, hvordan den virker, hvordan den kan testes, hvilke præstationsmålinger der er relevante, og hvordan løsninger sammenlignes. En praktisk tjekliste for aPNT-systemer omfatter kortlægning og risikovurdering samt identifikation af de systemer, der er afhængige af GNSS.

Præstationsmålinger bør dække både detektionsevne og afværgningsevne. Det er ikke nok, at en modtager kan opdage et angreb; den skal også kunne opretholde brugbar PNT eller skifte sikkert til alternative kilder. Test bør derfor omfatte scenarier med jamming, spoofing og kombinationer af begge, gerne med realistiske signalstyrker og bevægelsesprofiler.

En væsentlig begrænsning er, at mange studier bruger simulerede spoofingscenarier frem for virkelige angreb. Det kan føre til optimistiske resultater. Derfor bør evalueringer suppleres med feltforsøg og tredjepartsbenchmarks, hvor modtagerens faktiske adfærd under interferens dokumenteres. Uden den slags dokumentation er det svært at vurdere, om en løsning holder i praksis.

Virkelige feltforsøg og modtageres robusthed

JammerTest 2023 i Norge gav et konkret billede af forskellen mellem modtagere. Septentrio-modtagere med AIM+ leverede nøjagtig positionering under realtidsinterferens, mens konkurrerende modtagere mistede positioneringen. AIM+ markerede desuden alle spoofede positioner med store fejl, hvorimod konkurrerende spor blev spoofet. Resultatet illustrerer, at anti-spoofing ikke kun handler om at opdage, men også om at kunne fortsætte med brugbare data.

ArduSimple har gennemført feltforsøg med spørgsmålet om, hvilken GNSS-modtager der kan modstå jamming- og spoofingforhold. Deres simpleRTK3B-serie er bygget på Septentrio Mosaic-X5 og fås i flere varianter. Priserne ligger fra omkring 569 euro for simpleRTK3B Pro, fra 575 euro for simpleRTK3B mPCIe og simpleRTK3B Micro Septentrio, 648 euro for Septentrio MosaicHAT og 653 euro for simpleRTK3B Basic Starter Kit.

Furuno tilbyder FFSP-100 til realtidsovervågning samt FFGR-1/FFGR-5-modtagere med Tallysman AJ977XF-antenner. Sammen med løsninger fra Septentrio, NovAtel GRIT og Trimble Maxwell viser markedet, at robusthed nu er en integreret del af produktdesignet frem for en tilføjelse. For operatører i kritisk infrastruktur er spørgsmålet ikke, om angreb forekommer, men om udstyret kan opdage dem i tide.

Hvordan omsætter man viden til en praktisk aPNT-tjekliste?

En praktisk tilgang begynder med en inventarisering af alle systemer, der er afhængige af GNSS til position, navigation eller tid. Herefter følger en risikovurdering, hvor man ser på konsekvenserne af tab af PNT, sandsynligheden for angreb og de eksisterende beskyttelsesforanstaltninger. Resultatet bør være en prioriteret liste over systemer, der kræver opgradering.

Næste skridt er at vælge teknologi ud fra konkrete behov. Hvis målet er at opdage angreb, er signalautentificering og overvågning centrale. Hvis målet er at opretholde drift under angreb, er GNSS/INS-integration og multi-frekvens afgørende. Endelig bør man teste løsningen i realistiske scenarier og dokumentere ydeevnen, så beslutningen bygger på data frem for antagelser.

Det er også værd at huske, at anti-spoofing ikke er en engangsinstallation. Trusselsbilledet udvikler sig, og kilder fra 2025 og 2026 beskriver stigende trusler og løbende forbedrede forsvar. Derfor bør tjeklisten indeholde regelmæssig revurdering, opdatering af firmware og gentest af modtagerens adfærd under nye angrebsformer.

Hvilke risici og begrænsninger skal man være opmærksom på?

Den største risiko ved spoofing er, at den kan manipulere positionering og tidsstyring i stilhed, uden at udløse alarmer. Hvis modtageren accepterer de falske signaler som ægte, kan hele systemer træffe beslutninger på et forkert grundlag. Det gælder både civil navigation, finansielle tidsstempler og militære platforme.

En anden begrænsning er, at evaluering af algoritmer ofte sker under simulerede forhold. Omkring 22 procent af studierne bruger simulerede spoofingscenarier, og nogle tilnærmer angrebene ved at pålægge foruddefinerede betingelser. Det betyder, at resultaterne ikke nødvendigvis afspejler den virkelige verden, hvor signaler er svagere, miljøet er støjende, og angriberen kan tilpasse sig.

Endelig er adgangen til angrebsværktøjer blevet lettere. Billige jammere findes i former, der ligner USB-stik eller bilopladere, og spoofere kan bygges med open source-software eller billige komponenter. Det sænker tærsklen for angreb og gør det nødvendigt at betragte GNSS-robusthed som et løbende sikkerhedsarbejde frem for et afsluttet projekt.

Hvordan ser fremtiden for robust PNT ud?

Udviklingen peger mod flere lag af beskyttelse: signalautentificering, multi-frekvens, multi-konstellation, GNSS/INS-integration og overvågning i realtid. Ingen af delene løser problemet alene, men tilsammen hæver de omkostningen for en angriber og reducerer sandsynligheden for, at et angreb lykkes ubemærket.

For organisationer, der arbejder med kritisk infrastruktur, er den vigtigste lære, at PNT skal behandles som en afhængighed på linje med strøm og netværk. Det kræver ejerskab, budget og løbende test. De virksomheder og institutioner, der allerede har taget skridtet, viser, at robusthed kan opnås med modne teknologier.

Jeg anbefaler at starte med en afgrænset pilot, hvor man måler modtagerens adfærd under kontrollerede forstyrrelser og derefter skalerer de løsninger, der dokumenterbart virker. På den måde undgår man at investere i beskyttelse, der ser god ud på papiret, men svigter i marken.

Ofte stillede spørgsmål om GNSS-spoofing og anti-spoofing

Hvad er forskellen mellem GNSS-jamming og spoofing?

Jamming oversvømmer modtageren med radiofrekvensstøj, så signalmodtagelsen forringes eller blokeres. Spoofing udsender i stedet forfalskede signaler, der efterligner ægte signaler og narer modtageren til at beregne en forkert position, hastighed eller tid. Jamming får systemet til at fejle gennem interferens, mens spoofing fører det vild med plausible, men falske data.

Hvordan virker GNSS anti-spoofing-teknologi?

Anti-spoofing opdager og afviser ondsindede signaler, før de når positioneringsmotoren. Metoderne omfatter signalanomalidetektion, time-of-arrival-teknikker, sammenligning af ankomstretninger via antenner, sporing af krypteret PY-kode, autentificering af WAAS-beskeder og Galileo OSNMA-signalautentificering. Når et angreb opdages, advares brugeren om, at navigation og tidsstyring er upålidelige.

Hvorfor bruges inertialnavigationssystemer mod GNSS-spoofing?

Et INS bruger interne accelerometre og gyroskoper og er uafhængigt af eksterne signaler. Det giver høj korttidsnøjagtighed, men driver over tid. Koblet tæt sammen med GNSS kan det opretholde nøjagtig PNT i betydelige perioder, når signalerne jammes eller spoofes, så platformen kan fortsætte sikkert eller skifte til alternativ navigation.

Hvad er OSNMA, og hvordan opdager det spoofing?

OSNMA er Galileos Open Service Navigation Message Authentication, en mekanisme der lader modtagere verificere, at navigationsbeskeder kommer fra Galileo. Under et spoofingangreb opdager OSNMA-autentificeringen forfalskningen, og resultatet vises i modtagerens web-brugerflade, hvor spoofede positioner markeres med store fejl. Det giver operatøren et konkret bevis på, at signalet ikke er ægte.