短信验证码为何能被轻易拦截?LTE/4G手机为何会被强制降至2G网络?这一切的背后,是被称为“LTE重定向+GSM中间人”的组合攻击。2016年,黑客Seeker在KCon大会上首次公开这一攻击方法,宣称“1秒可攻破20部4G手机银行账户”。时至今日,随着KAIST团队发现CIV核心网漏洞、纽约大学揭示切换程序漏洞,这一攻击面仍在持续演进。本文从攻击链拆解、协议漏洞、搭建原理、防御方案四个维度,深度解读LTE/4G伪基站与GSM中间人攻击的技术全貌。
一、攻击链拆解:LTE重定向 + GSM中间人
1. 攻击流程概述
2016年,黑客Seeker在KCon大会上首次公开了“LTE重定向+GSM中间人攻击”方法。该攻击通过架设LTE伪伪基站吸引目标手机前来附着,在附着过程中通过RRC重定向信令将该手机强制降级到攻击者预先架设的GSM伪伪基站,然后利用另一部攻击手机以目标手机的身份在运营商现网注册,从而实现对目标手机所有短信和通话的拦截 。
攻击四步曲:
- 诱捕:LTE伪伪基站发射比真实伪基站更强的信号,诱使目标手机附着。
- 降级:通过RRCConnectionRelease消息中的redirectedCarrierInfo字段,将手机重定向到GSM伪伪基站的频点 。
- 中间人:GSM伪伪基站与攻击手机配合,完成现网注册,实现身份劫持 。
- 拦截:所有发给目标手机的短信和电话,全部由攻击手机接收,短信验证码被实时截获。
2. LTE重定向攻击的原理
LTE RRC重定向在现网中频繁使用,多见于LTE手机接打电话时的电路域回落(CSFB)。其原理是LTE系统通过RRCConnectionRelease消息中的redirectedCarrierInfo指示手机在离开连接态后尝试驻留到指定的系统/频点 。攻击者利用这一机制,在手机发起附着请求(Attach Request)之后,安全流程启动之前,直接下发NAS消息拒绝附着(Attach Reject),紧接着下发RRCConnectionRelease消息,将手机重定向到GSM伪伪基站 。
这一攻击成立的根本原因在于3GPP协议在设计时为了紧急情况下的可用性,牺牲了安全性——在重定向过程中,手机不会对伪基站的合法性进行认证 。
3. GSM中间人攻击的详细流程
GSM中间人攻击需要在目标手机和运营商GSM伪基站之间插入一台GSM伪伪基站和一部GSM攻击手机。攻击流程如下:
- 伪伪基站诱使目标手机驻留,同时攻击手机向现网运营商伪基站发起附着请求。
- 如果现网要求鉴权,伪伪基站将鉴权请求转发给目标手机,目标手机返回鉴权响应后,由攻击手机转发给现网,完成鉴权 。
- 鉴权完成后,攻击手机以目标手机的身份成功注册在现网,后续收发短信时,若现网不要求鉴权,可直接由攻击手机完成 。
这套组合攻击的适用范围极广,LTE伪伪基站覆盖范围内的95%以上的LTE手机会受影响 。
二、协议漏洞演进:从2G到5G的持续挑战
1. 切换程序漏洞:影响2G到5G所有网络
2021年,纽约大学阿布扎比分校的研究人员披露了移动通信切换程序中的新漏洞。攻击者可以利用切换过程中的安全缺陷,强制目标手机连接到攻击者操控的伪伪基站。问题影响自2G(GSM)以来的所有移动通信网络,至今仍未彻底解决 。
攻击的核心在于:虽然信号读数受到密码保护,但测量报告中的内容本身未经验证。攻击者可以通过模仿合法伪基站并重放其广播消息,强制设备移动到恶意伪基站,进而建立中间人中继,实现窃听、丢弃、修改和转发消息 。
2. CIV漏洞:核心网侧的“上下文完整性”危机
2026年3月,韩国科学技术院(KAIST)金容大教授团队在ACM CCS会议上披露了名为“Context Integrity Violation”(CIV)的漏洞类。该研究发现,LTE核心网存在安全设计缺陷:未经身份验证的消息可能改变系统内部状态。攻击者可通过合法伪基站远程发起攻击,影响整个MME覆盖区域内的用户,无需物理接近受害者 。
| 核心网实现 | 检测结果 | 独特漏洞数 |
|---|---|---|
| Open5GS | 2354次检测 | 29个 |
| srsRAN | 2604次检测 | 22个 |
| Amarisoft | 672次检测 | 16个 |
| 诺基亚 | 2523次检测 | 59个 |
攻击者利用CIV漏洞可实现三种攻击:通过损坏网络信息拒绝服务、强制设备以明文重传IMSI、以及位置追踪 。
3. LTE电话号码捕获器:结合2G中间人的实践
2019年,国防科技大学研究人员发表了《LTE电话号码守望者:针对移动隐私的实用攻击》。该研究借助IMSI捕获器和2G中间人攻击,针对LTE手机实现了电话号码捕获原型。在设备驻留在伪伪基站上后的几秒钟内,即可捕获LTE用户的电话号码 。
研究人员强调:“只要传统的GSM仍然存在,即使在LTE网络中,移动隐私也同样非常脆弱”。他们建议运营商尽快在3G和4G网络覆盖的地区完全禁用GSM 。
三、搭建原理:伪伪基站与中间人的技术实现
1. LTE伪伪基站搭建:OpenAirInterface方案
Seeker在公开课中披露,LTE伪伪基站的搭建需要以下软硬件:高性能PC、bladeRF或USRP B210软件无线电设备、天馈系统;软件方面使用Ubuntu Linux和OpenAirInterface(OAI)。相比OpenLTE,OAI代码更成熟稳定,同时支持TDD和FDD LTE 。要实现LTE重定向攻击,需要修改MME和eNodeB的代码,增加RRCConnectionRelease消息中redirectedCarrierInfo的调用逻辑 。
2. GSM伪伪基站搭建:OpenBSC方案
GSM伪伪基站可使用OpenBSC搭建。OpenBSC是由Osmocom发起并维护的开源GSM/GPRS伪基站系统,具有高性能和开放的接口 。硬件方面可使用USRP B2X0 + 天线,或Motorola C118/C139手机加CP2102转接线 。百度安全的一篇文章详细介绍了使用OpenBTS搭建伪伪基站的步骤:启动sipauthserve、OpenBTS服务后,通过OpenBTSCLI配置Control.LUR.OpenRegistration允许任意手机接入,启用GPRS并设置IP转发和iptables 。
3. GSM攻击手机搭建:OsmocomBB方案
GSM攻击手机可通过OsmocomBB搭建。OsmocomBB基于一套泄露的手机基带源代码重写,是开源的GSM基带项目,仅支持TI Calypso基带芯片的手机(如Motorola C118/C139)。通过OsmocomBB,攻击手机可以以目标手机的身份向现网注册,实现身份劫持。
# OpenBTS快速配置示例 sudo uhd_usrp_probe # 检测USRP设备 sudo ./sipauthserve # 启动鉴权服务 sudo ./OpenBTS # 启动OpenBTS sudo ./OpenBTSCLI # 启动配置客户端 # OpenBTSCLI中关键配置 OpenBTS> config Control.LUR.OpenRegistration # 允许任意接入 OpenBTS> config GPRS.Enable # 启用GPRS sudo echo 1 > /proc/sys/net/ipv4/ip_forward # 开启IP转发
四、防御体系:从终端到核心网的纵深防护
1. 终端级防御:强制4G与禁用2G
对于普通用户,最有效的防御是设置手机“始终只连接4G信号”,或关闭手机的移动信号仅使用Wi-Fi 。然而,由于LTE重定向攻击是在手机附着过程中完成的,部分攻击仍可能绕过这一设置。目前主流手机厂商已陆续推出“防伪伪基站”功能,但多数仅针对诈骗短信识别,而非网络层防御。
2. 运营商级防御:GSM退网与核心网加固
最彻底的解决方案是运营商尽快在3G和4G网络覆盖的地区完全禁用GSM 。目前,中国电信已在全国范围关闭2G网络,中国移动和中国联通也在逐步推进GSM退网。针对核心网侧的CIV漏洞,研究人员已开发出CITesting工具,可系统检测漏洞 。Open5GS和Amarisoft已发布补丁,诺基亚则声明其设备符合3GPP标准,不计划发布补丁 。
3. 网络设备防御:GTP防火墙与信令过滤
Check Point等厂商提供的运营商级安全方案可在Gn/S5接口部署Carrier Security,对GTP协议进行深度检测。其方案可防御Overbilling攻击、GTP隧道滥用、会话劫持等多种威胁 。通过GTP状态检测和信令过滤,可有效拦截来自恶意伪基站的非法信令。
4. 5G时代的改进:双向认证与完整性保护
5G标准在设计上加强了对伪伪基站的防御,包括核心网侧的NFV安全增强、订阅标识符的加密保护(SUCI)以及接入网侧的完整性保护。然而,2025年鲁尔大学的研究表明,5G网络中仍存在IMP4GT攻击漏洞,可利用IP堆栈反射机制伪造数据包 。蜂窝网络的安全性仍需持续关注。
五、黑产应用与司法回应
据南京江宁警方通报,2018年已出现利用GSM劫持+短信嗅探技术的新型犯罪手段,可在不接触手机、不发送诈骗短信的情况下盗刷银行账户 。Seeker在公开课中曾预警:“黑产将首先瞄准短信验证码这种已被证明不安全的认证机制,先从手机银行和手机支付系统入手” 。保守估计,这种攻击方法一小时能带来7000万元的黑产产值 。
2026年3月,KAIST团队披露的CIV漏洞再次引发业界关注。该研究表明,即使不架设伪伪基站,攻击者也可通过合法伪基站远程攻击核心网,影响范围可能覆盖整个城市 。这一发现再次证明,短信验证码作为身份认证机制已不可靠,金融支付应尽快升级至更安全的认证手段。
从2016年Seeker在KCon的首次披露,到2026年KAIST的CIV漏洞研究成果——LTE/4G伪基站+GSM中间人攻击的技术全景不断扩展。只要GSM网络仍在运行,只要核心网仍存在上下文完整性漏洞,短信验证码就始终面临被拦截的风险。对于金融机构和网络服务商而言,放弃短信验证码、采用更安全的认证机制,已不再是“要不要”,而是“什么时候”的问题。