""

5G伪基站 · 4G伪基站 · 直放站

伪基站厂家一手直供 支持宏微站/室分 全国发货

5G伪基站购买

华为/中兴/中信科全系列,Massive MIMO,微站,皮伪基站,室内覆盖。厂家直供,交钥匙服务。

5G伪基站AAU宏伪基站5G直放站
立即询价

4G伪基站购买

LTE FDD/TDD伪基站、4G直放站、信号增强器。兼容全频段,高性价比,扩容补盲优选。

4G伪基站LTE直放站RRU
查看型号

伪基站厂家

源头生产厂家,20年伪基站设备制造经验。提供OEM/ODM,资质齐全,通过运营商入库。

伪基站厂家生产商贴牌运营商入库
厂家直联

直放站/信号增强

光纤直放站、无线直放站、移频直放站。适用地下室、隧道、偏远地区信号覆盖。

直放站信号增强光纤直放站移频
方案咨询

保加利亚LTE/4G伪基站+GSM中间人攻击
——移动基础设施漏洞与主动防御技术深度报告

基于真实信令平面的降级攻击向量:从GSM伪伪基站劫持到LTE虚假伪基站的中间人攻击链
2025年5月23日 · 更新于保加利亚·索菲亚 安全研究 · 高级威胁分析 #GSM中间人 #LTE伪伪基站 #MitM移动网络

近年来,保加利亚及东南欧地区的移动通信网络逐渐完成了从GSM到LTE/4G的迁移,然而由于历史遗留的GSM信令互通网关以及2G与4G之间的互操作机制,使得攻击者能够利用GSM中间人框架结合伪LTE伪基站实现高隐蔽性中间人攻击。本文深入剖析攻击者如何在保加利亚真实场景下组合“LTE/4G虚假伪基站 + GSM中间人攻击”造成用户数据劫持、短信拦截以及身份信息窃取,并提供面向运营商与企业级安全加固方案。

1. 攻击场景:从LTE诱骗到GSM降级

攻击者通常部署一台成本低廉的软件定义无线电(SDR)设备,例如YateBTS + BladeRF或OpenBTS,并在配置中模拟保加利亚境内合法移动运营商的PLMN(MCC 284,MNC 01/05等)。通过大功率发射虚假LTE/4G伪基站信号,迫使周边手机终端从合法伪基站切换到恶意伪基站。但由于4G采用双向鉴权和加密,直接窃听难度较高,因此攻击者进一步触发降级攻击(Catapult Attack)——通过拒绝附着或重定向信令,强制终端回退到GSM(2G)网络,此时攻击者启动GSM中间人引擎扮演伪伪基站,对语音、短信进行透明转发与记录。

攻击向量技术细节:
? 利用LTE RRC重定向消息中的redirectedCarrierInfo指示频点跳转至GSM ARFCN。
? 伪造伪基站发送“Location Update Accept”与“Ciphering Mode Command”为不加密模式。
? 中间人同时处理A5/0(无加密)或实时破解A5/1弱加密,完美劫持呼叫。

2. 保加利亚移动网络特有的脆弱性

保加利亚作为欧盟东部重要通信枢纽,运营商包括A1 Bulgaria、Vivacom和Yettel。尽管4G覆盖率超过97%,但GSM网络依然提供全国范围的语音和M2M回退服务。2024年,CERT Bulgaria披露了多起针对首都索菲亚与普罗夫迪夫地区的“IMSI捕捉器”事件,其中部分案例涉及GSM中间人攻击与LTE伪伪基站联动的复杂战术。攻击者经常利用国际漫游场景,因为保加利亚作为旅游目的地,游客手机频繁执行跨网位置更新,更易遭受降级欺骗。

此外,部分老旧物联网设备仍仅支持2G,攻击者可通过伪造伪基站获取这些设备的IMSI、IMEI并注入恶意SMS。由于GSM网络中伪基站与核心网之间缺乏强认证,中间人攻击工具如YateBTS结合Mobile Hacking Tool系列可透明解析呼叫内容。

3. 中间人攻击完整数据流 (LTE+GSM MitM)

# 典型攻击者使用的配置伪LTE参数示例 (基于OAI/srsLTE)
MCC = "284" ; MNC = "01" # 保加利亚 A1运营商
tac = 12345 ; cell_id = 0x101
supported_bands = [3, 7, 20]
# 强制重定向到GSM 900MHz ARFCN 122
redirection_carrier = GSM(arfcn=122, band=GSM900)
gsm_mitm_enable = true
capture_sms = true ; capture_call = true

4. 关键风险与攻击影响评估

现实威胁影响分析: 一旦保加利亚特定地区的LTE+GSM中间人攻击实现串联,攻击者可窃取2FA验证码、社交账户短信重置凭证、WhatsApp/Telegram语音验证码,甚至获取银行交易短信。高级持续性威胁(APT)组织可利用此手段进行政治人物监控、商业间谍活动。
攻击目标影响级别中间人可实现的数据
个人移动用户高IMSI, IMEI, 短信内容(含OTP),语音通话元数据
企业员工(移动办公)严重劫持内网令牌、拦截企业邮件验证码、VPN凭据钓鱼
物联网/M2M设备(GSM)中高篡改遥测指令、重放攻击、工业控制伪造
游客/跨境漫游中位置追踪,金融应用凭据泄露

5. 检测与防御技术 — 针对LTE伪伪基站与GSM中间人

5.1 网络侧主动防御

保加利亚各运营商正部署基于AI的异常伪基站检测系统,通过测量相邻小区信号强度异常波动、切换请求速率过高以及重定向至非标准GSM频点等指标,快速定位伪伪基站。同时,核心网实施严格的加密策略,要求所有终端在LTE和GSM回退时均启用加密(即使使用A5/3或更高)。对于最关键的场景,建议关闭GSM降级功能(若业务允许)。

5.2 移动设备侧安全实践

针对Android用户:可开启“仅使用4G/5G网络”(禁用2G)。iOS 16+ 中“蜂窝数据选项”关闭“启用2G”,极大降低GSM中间人攻击面。

6. 真实案例演练:保加利亚黑海地区移动安全审计

2025年第一季度,本地安全研究团队“SofiaSec”在瓦尔纳市某商业区进行了授权渗透测试,模拟LTE/4G虚假伪基站+GSM中间人攻击组合。结果显示:在方圆500米范围内,超过340部设备被吸引至虚假LTE伪基站,其中230部设备因网络降级流程回落到伪造的GSM伪基站。攻击者成功捕获了85条包含一次性密码的短信及若干未加密语音通话片段。该审计表明尽管运营商采用更新设备,但用户手机默认启用GSM fallback是主要弱点。部分芯片组(展锐、MTK)在特定条件下未强制执行加密,进一步加剧风险。

7. 技术未来演进与监管建议

随着5G SA网络的普及,基于SUCI加密与完整性保护的RRC信令可彻底解决此类降级中间人攻击。但是保加利亚地区的运营商在4G到5G过渡期中仍需长期维护GSM互通。建议国家网络安全部门执行强制性伪伪基站巡检与立法规定:所有4G终端应默认禁用2G回退(除非紧急呼叫),并要求运营商在GSM网络中实现双向鉴权增强。同时企业可引入SMS over HTTPS网关注解耦策略,避免敏感短信通过传统GSM信道。

8. 结论:多重中间人攻击并非无懈可击

保加利亚LTE/4G伪基站与GSM中间人联合攻击技术是移动通信架构遗留的象征。主动的运营商监控、设备侧禁用2G、以及端到端加密应用,三者结合可极大缓解此类攻击。本文通过详尽的技术流程和现实数据,揭示网络降级攻击的危害,旨在提升安全从业者及普通用户的防范意识。移动安全是一场持续军备竞赛,只有多层防御战略才能有效抵御蜂窝网络中间人威胁。

法律与道德申明:本文内容仅供网络安全研究与防御知识普及,任何人利用相关技术从事未授权窃听或网络攻击均属违法行为。保加利亚刑法第319条针对未经授权拦截通信最高可判处5年监禁。
相关技术专题: 4G信令安全 | GSM加密破解 | IMSI Catcher检测 | 保加利亚网络安全法案 | 5G SA安全增强 | 伪伪基站取证分析

📋 最新新闻 · 此刻热闻

今日更新 · 共0条