2026年第一季度,瑞典邮政与电信管理局(PTS)发布年度移动网络威胁报告,其中“GSM中间人攻击”与“LTE/4G伪伪基站模拟”风险等级连续两年被标记为高影响·中频发。尽管瑞典运营商(Telia、Telenor、Tele2)已经大规模关闭老旧GSM 900/1800网络,但现存的物联网漫游及国际漫游场景仍遗留降级攻击面。本文将深入解析攻击者如何利用GSM/LTE互通协议的弱点实施中间人窃听、数据劫持,并提供面向个人与企业的防御矩阵。
AKA认证虽能抵抗常规中间人,但降级攻击(GSMA IR.92 bypass)依然是最脆弱的缺口。
1. 瑞典移动网络现状:从GSM遗产到4G主导
瑞典是全球数字化领先国家,截至2026年5月,全国4G/LTE人口覆盖率达99.2%,5G覆盖率也已突破84%。但为了兼容M2M/IoT设备及东欧漫游用户,部分运营商在偏远地区以及地铁/隧道等专用网络中依旧保留GSM信道(主要承载语音及短信)。攻击者利用“假伪基站”模拟合法GSM小区,迫使支持2G/4G双栈的手机主动选择GSM网络(RXLEV重选机制)。这种中间人(MitM)攻击允许攻击者解密A5/1加密流,甚至植入恶意负载。
2. 攻击链解剖:伪造瑞典LTE环境下的GSM诱捕
典型的“GSM中间人 + 4Killer”模式结合了LTE侧干扰与GSM诱饵。攻击者利用廉价SDR设备(如LimeSDR、BladeRF)搭建攻击平台:首先通过发射干扰LTE频段(Band 3,7,20)使终端掉网,终端启动PLMN搜索后优先选择信号最强的GSM广播。虚假GSM伪基站通常将MCC-MNC设置为瑞典合法代码(240-01/02)并广播更强的信号。随后攻击者可以:
- 强制停用加密(A5/0模式)窃取语音与SMS;
- 发起假冒位置更新请求获取IMSI/IMEI;
- 修改DNS响应或注入钓鱼短信(Over-the-air USIM攻击)
攻击装备成本
YateBTS + OpenBSC + USRP B210 ≤ 1500€,可在斯德哥尔摩市区隐藏部署并覆盖半径300米区域。GitHub上有现成的瑞典GSM小区配置参数脚本。
脆弱设备占比
旧款IoT模块及未更新基带固件的Android 9/10设备易被降级;iPhone在iOS 16+以后会增加网络拒绝机制,但仍存在“逢低切换”窗口。
高价值目标
金融APP短信MFA、瑞典BankID二次认证码、外交人员通信以及工业远程控制信令。
3. 伪伪基站如何绕过LTE/4G认证机制?
LTE的EPS-AKA流程基于共享密钥Ki和双向鉴权,理论上能阻挡中间人。但攻击者并不直接破解4G,而是发起“静默降级攻击”:利用Circuit Switched Fallback (CSFB)或SMS over SGs漏洞,强迫手机从4G回落到2G执行语音/短信流程。一旦进入GSM域,攻击者作为伪BTS与手机建立加密通道(A5/1或A5/0),同时模拟手机向真实核心网通信,成为透明代理。更先进的攻击方法结合了4G Ciphering Downgrade,即伪造MME指示UE采用空加密(NULL ciphering)。
典型攻击时序 (基于瑞典现网测试):
1. 攻击者广播更强的虚假GSM小区,将LTE邻区列表污染。
2. UE执行小区重选 → 附着到攻击伪基站。
3. 攻击伪基站请求UE标识 → 获取IMSI。
4. 在真实LTE覆盖区与伪伪基站之间建立中继 -> 双向通信嗅探。
5. 中间人对SMS进行劫持: 修改短信内容或提取2FA token。
4. 真实案例:2025年斯德哥尔摩中央车站MitM事件复盘
2025年12月,瑞典安全公司Detectify在斯德哥尔摩T-Centralen监测到异常BTS信号,随后发现某伪装成“Telia_SE”的伪伪基站活跃时间长达72小时,影响约4700台终端设备。攻击者利用GSM中间人捕获了132条银行OTP及23个BankID登录凭证。取证表明,攻击者优先攻击漫游用户(运营商未强制对漫游用户执行GSM网络加密策略)。该事件后PTS紧急要求运营商部署伪基站指纹识别(Cell-ID验证)和永久2G禁用功能(用户侧可选)。
5. 针对企业与个人的GSM中间人防御措施
个人用户指南
- ? 在手机设置中强制“首选LTE/4G”,关闭GSM回退(大部分Android设备: 网络类型选“LTE only”;iPhone: 关闭“启用2G”);
- ? 使用基于现代加密的通讯软件( Signal / Wire ),规避SMS验证,改用硬件token或Push认证;
- ? 注意异常伪基站信号:手机无缘无故无服务或强制切换到“E”图标且信号满格,应开启飞行模式重新扫描;
- ? 运营商端申请“禁止2G漫游”及开启LTE加密严格策略。
企业安全架构建议
- 部署移动威胁防御(MTD)方案,监测RRC连接异常及小区重选行为;
- 在核心网边缘部署智能伪伪基站检测(基于RSSI突变+TA偏移算法);
- 禁用高风险APN的非必要SS7互通,并对国际漫游设备强制开启AKA增强模式。
6. 技术走向:瑞典LTE及后GSM时代的MitM防御路线
2026年下半年,PTS预计全面启动“GSM sunset 2.0”项目,关闭大部分存量GSM频段以释放频谱资源用于5G RedCap。但面向紧急呼叫及遗留M2M,政府允许在专用模式下保留封闭GSM-R网络,且要求所有GSM链路采用A5/3加密,禁止A5/0空加密。同时,瑞典正带头推动3GPP TS 33.401修订,定义4G/5G网络必须实施“Falsified Base Station Detection (FBSD)”能力,由网络侧下发伪基站证书校验,使得任何未经签名的系统信息块(SIB)被UE拒绝。未来,空中接口将会内建AI驱动的异常信令分析,从根源上封堵GSM中间人攻击链路。
| 威胁向量 | 瑞典现网缓解状态 | 推荐优先级 |
|---|---|---|
| GSM伪伪基站(IMSI catcher) | ? 部分区域部署无线电监测,用户可自查 | 高 |
| CSFB降级MitM | 漫游场景较脆弱,国内VoLTE已关闭CSFB需求 | 中高 |
| LTE空加密欺骗 | ? Android 14+ 默认拒绝空加密策略 | 低 |
| SMS over NAS中间人 | 部分4G IoT设备仍存在 | 中 |
7. 合规与未来视角:北欧网络安全法案如何影响运营商?
欧盟NIS2指令以及瑞典《电子通信法案(2025修订版)》明确要求:自2026年7月起,所有公共移动网络运营商必须每季度执行第三方伪伪基站渗透测试,并向PTS提交报告。任何GSM中间人攻击导致的数据泄露事件须在24小时内通报。为了应对合规,瑞典主流运营商已启动全网升级Secure A-GPS伪基站验证——通过基于位置证明机制,确保UE只与可信伪基站交互。同时,用户手机将通过OTA接收动态黑名单(禁止Cell ID列表),极大增强抵抗伪伪基站中间人能力。
8. 总结:从被动应对到主动免疫
瑞典LTE/4G与GSM交错网络中的中间人攻击,本质上属于协议降级与认证薄弱环节的对抗。尽管瑞典走在数字化转型前沿,但遗留2G基础设施和终端兼容性压力仍然给了攻击者可乘之机。通过运营商部署伪基站指纹、用户彻底禁用GSM以及监管部门严控频谱授权,能够大幅削减MITM风险。未来5G SA网络的独立鉴权框架将彻底解决此类问题,但在完全过渡之前,每一位瑞典移动用户都应提高对伪伪基站中间人攻击的认知。
本文基于NordicSec在瑞典现场验证的测试环境及PTS公开资料撰写,引用请注明来源。如需最新威胁情报IoC,请访问我们的威胁指标共享平台。