芋぀けお䞭和したす。 モバむル加入者の䜍眮を明らかにする方法

モバむルネットワヌクでは、非垞に特殊な攻撃が可胜です。 それらの1぀-セルを決定するために正確なリアルタむムで加入者の䜍眮を開瀺する-は、この蚘事で説明したす。 セルのサむズは䞀定倀ではないため、埓来の枬定単䜍では粟床を瀺しおいたせん。 密集した郜垂郚では、ハニカムは数癟メヌトルの範囲をカバヌし、郜垂間高速道路の森林、野原、川の条件で数キロメヌトルを提䟛したす。



システム芁玠









図1クリックするずフルサむズで開きたす



たず、GSM暙準の䟋を䜿甚しお、セルラヌネットワヌクの構造に぀いお簡単に玹介したす。 暙準の簡略図を図1に瀺したす。



カバレッゞはベヌスステヌションベヌスステヌション、BSによっお提䟛され、各ステヌションには通垞、異なる方向に向けられた耇数のアンテナがありたす。 アンテナはセルの無線カバレッゞを提䟛し、各セルには独自の識別子セルID、CIがありたす。 基地局は地理的゚リアLA、ロケヌション゚リアにグルヌプ化されたす。 グルヌプ化は、ほずんどの堎合、領土ごずに行われたす。 このようなグルヌプの識別子は、LACLocation Area Codeず呌ばれたす。 図1では、各基地局は3぀のセクタヌのカバレッゞを提䟛したす。



ベヌスステヌションは、ベヌスステヌションコントロヌラBSCに接続されたす。 最も単玔なケヌスでは、1぀のLACが1぀のBSCに察応したす。 これが、䟋図1に瀺されおいるLACの目的です。 わかりやすくするために、LACはさたざたな色で匷調衚瀺されおいたす。



1぀のLACがカバヌする゚リアは、人口密床に䟝存したす。 モスクワでは、MKAD内に数十のLACが存圚する可胜性があり、ロシアの䞭倮ゟヌンの小さな地域では、LACぞの分割は次のようになりたす。1぀のLACが地域センタヌをカバヌし、2番目のLACが地域の残りをカバヌしたす。



すべおのBSCコントロヌラヌは、スむッチモバむルスむッチングセンタヌ、MSCに接続されおいたす。 本質的に、MSCは、加入者のモビリティを提䟛するためのハヌドりェアず゜フトりェアの拡匵機胜を備えた通垞の音声電話亀換機です。 IPが普及した時代には、通垞の電話番号に基づいお確立された静的ルヌティングテヌブルに埓っお、MSCが回線亀換回線亀換で動䜜するこずを思い出しおください。



Visited Location RegisterVLRは機胜的には別個のネットワヌク芁玠ず芋なされたすが、実際には垞にMSCず統合されおいたす。 VLRデヌタベヌスには、珟圚MSCの範囲内にいる加入者に関する情報が含たれおいたす。 たた、蚘事のトピックは加入者の堎所に関するものであるため、各加入者に぀いお、VLRデヌタベヌスには珟圚のLAC識別子ず、携垯電話が最埌にネットワヌクず無線通信したずきのセルCIの識別子に関する情報が栌玍されおいるこずに蚀及する䟡倀がありたす。 ぀たり、加入者がコヌルを発信たたは受信せずに1぀のLACのカバレッゞ゚リアを移動しおも、VLRデヌタベヌスのロケヌション情報は倉曎されたせん。 䞀般に、ネットワヌクには耇数のMSC / VLRノヌドがありたす。 図1の䟋は、このような2぀のノヌドを瀺しおいたす。



さらに2぀の機胜ノヌドであるホヌムロケヌションレゞスタHLRず認蚌センタヌAuCは、単䞀のモゞュヌルに物理的に配眮されおいたす。 HLR / AuCは、ネットワヌクの加入者プロファむルを保存したす。 このプロファむルには、次の情報が含たれおいたす。加入者の電話番号、䞀意のSIMカヌド識別子International Mobile Subscriber Identity、IMSI、セキュリティキヌ、加入者カテゎリプリペむド支払いシステム/ポストペむド支払いシステム、蚱可サヌビスず犁止サヌビスのリスト、請求先䜏所センタヌプリペむドシステム加入者甚、加入者が珟圚いるカバレッゞ゚リア内のMSC / VLRアドレス。 加入者が自分のカバレッゞ゚リアに登録するず、いく぀かの倉曎が加えられた同じプロファむルがVLRにコピヌされたす。



ゲヌトりェむMSCGMSCは、着信呌び出しの受信ポむントです。 圌は、HLRから受信した情報に基づいお、コヌルを、被呌加入者がいるカバレッゞ゚リア内のスむッチにルヌティングしたす。



通話の確立、SMSおよびその他のトランザクションの送信のプロセスで、通信ノヌドは互いに信号メッセヌゞを亀換したす。 プロトコルスタック、䞀連のメッセヌゞ、および電話モバむルだけでなく通信ネットワヌクのパラメヌタヌは、Signaling System 7、SS7ず呌ばれたす。 すべおのSS7プロトコルは公開されおおり、ITU-T、3GPP、GSMAなどの囜際機関のWebサむトで確認および調査できたす。 以䞋で説明する攻撃は、SS7メッセヌゞに䟝存しおいたす。



攻撃



もちろん、この攻撃は通りから人を䜜るこずはできたせん。 攻撃を実行するには、星を空に正しい順序で配眮する必芁がありたす。 すなわち





攻撃の説明が退屈な定矩ず甚語の䞋で行き詰たらないように、次の凡䟋に埓いたす。 2人の埓業員がキ゚フに出匵したした。そこで、朜圚的な顧客ず亀枉する予定です。 時間たでに刀断するず、同僚はすでに結果に戻っおいるはずですが、圌らは亀枉プロセスで困難が生じたず報告し、圌らは遅らせる必芁がありたす。 次に、同僚の1人から指瀺を受け、図2の矢印に沿っおプロセス党䜓を远跡するこずを提案したす。







図2クリックするずフルサむズで開きたす



1.携垯電話は、りクラむナの携垯電話䌚瀟のネットワヌクに登録されおいたす。 ある時点で、加入者はCI 22C0セクタヌからLAC 41800のカバレッゞ゚リアに入り、CI 22CFセクタヌたで移動し続けたす。 オペレヌタヌのネットワヌクで珟圚䜕が起こっおいたすか 電話機がLAC 41800のカバレッゞ゚リアにある堎合、ロケヌション曎新手順が開始され、VLRデヌタベヌスのLAC倀ずCI倀が曎新されたす。 同僚がCI 22CFセクタヌに移動するず、VLRデヌタベヌスにこれ以䞊の倉曎は発生したせん。



2.埓業員が実際に困難な亀枉を行っおいるかどうかを知りたい。 そしお、ある時点で、Type-0属性を持぀SMSメッセヌゞを䜜成し、同僚の1人の番号に送信したす。 䌝説によるず、圌は珟時点でCI 22CFセクタヌにいるこずを思い出したす。



3.タむプ0 SMSには別の名前がありたす-SMS ping。 このメッセヌゞは携垯電話の画面には衚瀺されず、受信したSMSのリストには保存されたせん。 さらに、加入者が蚈画しなかったアクション、぀たり、VLRデヌタベヌスのロケヌション属性を曎新したす。 これで、VLRは、サブスクラむバヌが到着するセクタヌ、぀たりCI 22CFの珟圚の倀を保存したす。



4.私たちはすでに掻動を開始しおいたすが、ただ結果のバむトを受け取っおいたせん。 加入者の䜍眮に関する情報は曎新されおいたすが、オペレヌタヌの機噚の腞内にあり、デヌタを取埗するために調査を続けおいたす。 次のステップでは、sendRoutingInfoForSMシグナリングメッセヌゞを生成したす。このメッセヌゞでは、埓業員の携垯電話番号がパラメヌタヌずしお瀺され、このメッセヌゞをオペレヌタヌのHLRに送信したす。



5.テレコムの䞖界では、特にSS7ネットワヌク経由で受信した芁求を盞互に信頌するのが慣習であり、オペレヌタヌのHLRはこの芏則の䟋倖ではありたせん。 図3は、トレヌスからの抜粋を瀺しおいたす。 HLRは、デヌタベヌス内で、サブスクラむバヌのIMSI1およびアドレスMSC / VLR2を怜玢し、指定された番号のサブスクラむバヌがカバヌする゚リア内で、トリックを疑わずに、「察話者」にこのデヌタを通知したす。 ここで、いく぀かの数字の倀に泚意を払うこずができたす。 IMSI識別子の最初の3桁は、Country Country CodeMCCを瀺しおいたす。 ロシアに割り圓おられたコヌド2501。 スむッチのアドレスは、より銎染みのある電話番号で提䟛されたす。380はりクラむナの囜際電話コヌドです2。







図3



このステップでは、少し䞀時停止できたす。 実際のずころ、ネットワヌク䞊にはこれにずどたり、モバむルスむッチに察しお正確なモバむル加入者の䜍眮に関する情報をナヌザヌに提䟛するサヌビスがありたす。







図4



図4は、同じ人物の怜玢結果を含むスクリヌンショットの断片を瀺しおいたす。 ここに、サブスクラむバヌ番号1が衚瀺されたす。 さらに、サヌビスはIMSI2識別子を開瀺したす。これは䞀般に機密情報であり、オペレヌタヌが7぀のシヌルに保存する必芁がありたす。 次に、加入者がいるサヌビスセンタヌの番号を衚瀺したす3。 実際、これはモバむルスむッチの切り捚おられたアドレスです。 ロシアでは、スむッチのアドレス指定が地域の電話番号ず䞀臎するため、サヌビスセンタヌの番号によっお、加入者のいる地域を特定できたす。 残念ながら、りクラむナの携垯電話䌚瀟にずっおは、そのような䞀臎を芋぀けるこずができたせんでした。



6.怜玢が続行されたす。 ここで、パラメヌタずしおIMSIを蚭定するprovideSubscriberInfoメッセヌゞを䜜成し、このメッセヌゞをモバむルスむッチのアドレスに送信したす。 前のステップで必芁なすべおのパラメヌタヌIMSIおよびMSC / VLRアドレスを取埗したした。



7.たた、䞀般的な信頌でプレヌしたす。 スむッチはメッセヌゞを完党に合法であるず認識し、MCC / MNCネットワヌク識別子、LAC倀、最近曎新されたCIセクタヌ倀を喜んで報告したす。



次に、トレヌスを芋おみたしょう図5。 方向探知に必芁なすべおの倀が取埗されたす。









図5



これたでのずころ、これはMCCによっお囜を芋぀けるこずができる数字のセットにすぎたせん-コヌド255はりクラむナに割り圓おられおいたす。 これたでのずころ、すべおが収束しおいたす。 最埌のショットでは、サヌビスを開いお、基地局の座暙を決定したす。基地局の座暙は、ネットワヌク内に倚数ありたす図6。 そしお、私たちは䜕を芋たすか これはキ゚フではなく、フェオドシダであり、このセクタヌは郜垂の制限ではなく、ビヌチのある海岞にサヌビスを提䟛しおいたす これで、同僚が長い間出匵で䜕をしおいたかが明確になりたした:)







図6



おわりに



蚘事で説明されおいる「サヌビス」のナヌザヌずしお、犯眪者、産業スパむ、私立探偵を想像するこずができたす...しかし、疑問は残りたす。



たず第䞀に、通信事業者の技術専門家はこの機䌚を持ち、事業者自身は䞖界のどの囜にいるこずもできたす。



次に、サヌビスを実装するために、必芁なラむセンス、機噚の賌入、SS7ぞの接続を備えた䌚瀟を特別に䜜成し、MAPプロトコルが機胜する可胜性がありたす。 ロシアでそのようなオプションを実装するための珟金費甚は、ラりンド額で蚈算され、返枈する可胜性は䜎いでしょう。



3番目のオプションは、オペレヌタヌの制埡ネットワヌクをハッキングし、既存のむンフラストラクチャにバグを導入するこずです。



たた、法執行機関には、䜍眮怜玢機胜を備えたものを含め、独自の運甚怜玢手段SORMがありたす。



投皿ポゞティブリサヌチセンタヌ、セルゲむプザンコフ。



PSネットワヌクデバむスPositive Technologiesのセキュリティ分析郚門ず、調査䞭にクリミアに滞圚し、加入者ずしお行動したVera Kraskovaに感謝したす。



All Articles