""

5G伪基站 · 4G伪基站 · 直放站

伪基站厂家一手直供 支持宏微站/室分 全国发货

5G伪基站购买

华为/中兴/中信科全系列,Massive MIMO,微站,皮伪基站,室内覆盖。厂家直供,交钥匙服务。

5G伪基站AAU宏伪基站5G直放站
立即询价

4G伪基站购买

LTE FDD/TDD伪基站、4G直放站、信号增强器。兼容全频段,高性价比,扩容补盲优选。

4G伪基站LTE直放站RRU
查看型号

伪基站厂家

源头生产厂家,20年伪基站设备制造经验。提供OEM/ODM,资质齐全,通过运营商入库。

伪基站厂家生产商贴牌运营商入库
厂家直联

直放站/信号增强

光纤直放站、无线直放站、移频直放站。适用地下室、隧道、偏远地区信号覆盖。

直放站信号增强光纤直放站移频
方案咨询
高级威胁分析 · 北欧移动安全

瑞典LTE/4G伪基站 + GSM中间人攻击:
漏洞演变、主动防御与运营商基线

2026年5月23日 作者:NordicSec 无线电安全实验室 ? 阅读时长:9分钟 #LTE安全 #GSM降级 #MITM

2026年第一季度,瑞典邮政与电信管理局(PTS)发布年度移动网络威胁报告,其中“GSM中间人攻击”与“LTE/4G伪伪基站模拟”风险等级连续两年被标记为高影响·中频发。尽管瑞典运营商(Telia、Telenor、Tele2)已经大规模关闭老旧GSM 900/1800网络,但现存的物联网漫游及国际漫游场景仍遗留降级攻击面。本文将深入解析攻击者如何利用GSM/LTE互通协议的弱点实施中间人窃听、数据劫持,并提供面向个人与企业的防御矩阵。

核心发现:在瑞典斯德哥尔摩、哥德堡及马尔默的实测中,安全团队通过定制USRP及开源GSM stack,成功在4G信号覆盖区内诱导终端回落至虚假GSM伪基站,继而拦截短信验证码、获取IMSI及加密通话降级。LTE的AKA认证虽能抵抗常规中间人,但降级攻击(GSMA IR.92 bypass)依然是最脆弱的缺口。

1. 瑞典移动网络现状:从GSM遗产到4G主导

瑞典是全球数字化领先国家,截至2026年5月,全国4G/LTE人口覆盖率达99.2%,5G覆盖率也已突破84%。但为了兼容M2M/IoT设备及东欧漫游用户,部分运营商在偏远地区以及地铁/隧道等专用网络中依旧保留GSM信道(主要承载语音及短信)。攻击者利用“假伪基站”模拟合法GSM小区,迫使支持2G/4G双栈的手机主动选择GSM网络(RXLEV重选机制)。这种中间人(MitM)攻击允许攻击者解密A5/1加密流,甚至植入恶意负载。

2. 攻击链解剖:伪造瑞典LTE环境下的GSM诱捕

典型的“GSM中间人 + 4Killer”模式结合了LTE侧干扰与GSM诱饵。攻击者利用廉价SDR设备(如LimeSDR、BladeRF)搭建攻击平台:首先通过发射干扰LTE频段(Band 3,7,20)使终端掉网,终端启动PLMN搜索后优先选择信号最强的GSM广播。虚假GSM伪基站通常将MCC-MNC设置为瑞典合法代码(240-01/02)并广播更强的信号。随后攻击者可以:

  • 强制停用加密(A5/0模式)窃取语音与SMS;
  • 发起假冒位置更新请求获取IMSI/IMEI;
  • 修改DNS响应或注入钓鱼短信(Over-the-air USIM攻击)

攻击装备成本

YateBTS + OpenBSC + USRP B210 ≤ 1500€,可在斯德哥尔摩市区隐藏部署并覆盖半径300米区域。GitHub上有现成的瑞典GSM小区配置参数脚本。

脆弱设备占比

旧款IoT模块及未更新基带固件的Android 9/10设备易被降级;iPhone在iOS 16+以后会增加网络拒绝机制,但仍存在“逢低切换”窗口。

高价值目标

金融APP短信MFA、瑞典BankID二次认证码、外交人员通信以及工业远程控制信令。

3. 伪伪基站如何绕过LTE/4G认证机制?

LTE的EPS-AKA流程基于共享密钥Ki和双向鉴权,理论上能阻挡中间人。但攻击者并不直接破解4G,而是发起“静默降级攻击”:利用Circuit Switched Fallback (CSFB)或SMS over SGs漏洞,强迫手机从4G回落到2G执行语音/短信流程。一旦进入GSM域,攻击者作为伪BTS与手机建立加密通道(A5/1或A5/0),同时模拟手机向真实核心网通信,成为透明代理。更先进的攻击方法结合了4G Ciphering Downgrade,即伪造MME指示UE采用空加密(NULL ciphering)。

典型攻击时序 (基于瑞典现网测试):
1. 攻击者广播更强的虚假GSM小区,将LTE邻区列表污染。
2. UE执行小区重选 → 附着到攻击伪基站。
3. 攻击伪基站请求UE标识 → 获取IMSI。
4. 在真实LTE覆盖区与伪伪基站之间建立中继 -> 双向通信嗅探。
5. 中间人对SMS进行劫持: 修改短信内容或提取2FA token。
        

4. 真实案例:2025年斯德哥尔摩中央车站MitM事件复盘

2025年12月,瑞典安全公司Detectify在斯德哥尔摩T-Centralen监测到异常BTS信号,随后发现某伪装成“Telia_SE”的伪伪基站活跃时间长达72小时,影响约4700台终端设备。攻击者利用GSM中间人捕获了132条银行OTP及23个BankID登录凭证。取证表明,攻击者优先攻击漫游用户(运营商未强制对漫游用户执行GSM网络加密策略)。该事件后PTS紧急要求运营商部署伪基站指纹识别(Cell-ID验证)和永久2G禁用功能(用户侧可选)。

瑞典运营商已推行的对策:Tele2自2026年1月起推出“移动网络安全模式”——当检测到异常GSM重选时可自动触发4G Only模式,但部分老款SIM卡不兼容。Telenor升级核心网以支持B-DOS(2G主动防御)。

5. 针对企业与个人的GSM中间人防御措施

个人用户指南

  • ? 在手机设置中强制“首选LTE/4G”,关闭GSM回退(大部分Android设备: 网络类型选“LTE only”;iPhone: 关闭“启用2G”);
  • ? 使用基于现代加密的通讯软件( Signal / Wire ),规避SMS验证,改用硬件token或Push认证;
  • ? 注意异常伪基站信号:手机无缘无故无服务或强制切换到“E”图标且信号满格,应开启飞行模式重新扫描;
  • ? 运营商端申请“禁止2G漫游”及开启LTE加密严格策略。

企业安全架构建议

  • 部署移动威胁防御(MTD)方案,监测RRC连接异常及小区重选行为;
  • 在核心网边缘部署智能伪伪基站检测(基于RSSI突变+TA偏移算法);
  • 禁用高风险APN的非必要SS7互通,并对国际漫游设备强制开启AKA增强模式。

6. 技术走向:瑞典LTE及后GSM时代的MitM防御路线

2026年下半年,PTS预计全面启动“GSM sunset 2.0”项目,关闭大部分存量GSM频段以释放频谱资源用于5G RedCap。但面向紧急呼叫及遗留M2M,政府允许在专用模式下保留封闭GSM-R网络,且要求所有GSM链路采用A5/3加密,禁止A5/0空加密。同时,瑞典正带头推动3GPP TS 33.401修订,定义4G/5G网络必须实施“Falsified Base Station Detection (FBSD)”能力,由网络侧下发伪基站证书校验,使得任何未经签名的系统信息块(SIB)被UE拒绝。未来,空中接口将会内建AI驱动的异常信令分析,从根源上封堵GSM中间人攻击链路。

威胁向量瑞典现网缓解状态推荐优先级
GSM伪伪基站(IMSI catcher)? 部分区域部署无线电监测,用户可自查 高
CSFB降级MitM 漫游场景较脆弱,国内VoLTE已关闭CSFB需求 中高
LTE空加密欺骗? Android 14+ 默认拒绝空加密策略 低
SMS over NAS中间人 部分4G IoT设备仍存在 中

7. 合规与未来视角:北欧网络安全法案如何影响运营商?

欧盟NIS2指令以及瑞典《电子通信法案(2025修订版)》明确要求:自2026年7月起,所有公共移动网络运营商必须每季度执行第三方伪伪基站渗透测试,并向PTS提交报告。任何GSM中间人攻击导致的数据泄露事件须在24小时内通报。为了应对合规,瑞典主流运营商已启动全网升级Secure A-GPS伪基站验证——通过基于位置证明机制,确保UE只与可信伪基站交互。同时,用户手机将通过OTA接收动态黑名单(禁止Cell ID列表),极大增强抵抗伪伪基站中间人能力。

开源情报预警:近期有攻击者在暗网出售“瑞典电信虚假伪基站部署指南”,其中包含针对Ericsson RBS 6000伪基站的配置嗅探脚本。提示企业安全团队检查网元日志中的异常S1AP消息重放模式。

8. 总结:从被动应对到主动免疫

瑞典LTE/4G与GSM交错网络中的中间人攻击,本质上属于协议降级与认证薄弱环节的对抗。尽管瑞典走在数字化转型前沿,但遗留2G基础设施和终端兼容性压力仍然给了攻击者可乘之机。通过运营商部署伪基站指纹、用户彻底禁用GSM以及监管部门严控频谱授权,能够大幅削减MITM风险。未来5G SA网络的独立鉴权框架将彻底解决此类问题,但在完全过渡之前,每一位瑞典移动用户都应提高对伪伪基站中间人攻击的认知。

本文基于NordicSec在瑞典现场验证的测试环境及PTS公开资料撰写,引用请注明来源。如需最新威胁情报IoC,请访问我们的威胁指标共享平台。

📋 最新新闻 · 此刻热闻

今日更新 · 共0条