一条短信验证码可以价值几何?2017年,黑客Seeker在KCon大会上首次公开“LTE重定向+GSM中间人攻击”时预言:这种攻击方法一小时能带来7000万元的黑产产值。此后数年,黑产利用GSM劫持+短信嗅探盗刷银行账户的新闻屡见报端。2026年3月,KAIST团队发现CIV核心网漏洞,攻击者甚至无需伪伪基站即可远程操纵用户数据。开源工具链(YateBTS、redirect0r)已完整公开,任何人用几百美元的SDR硬件即可搭建这套攻击系统。本文从攻击链拆解、漏洞演进、搭建原理、防御方案四个维度,深度解读LTE/4G伪基站与GSM中间人攻击的技术全貌。
一、攻击链拆解:LTE重定向 + GSM中间人
1. 攻击流程:1秒血洗一个银行账号
2017年,黑客Seeker在雷锋网公开课上首次系统披露了“LTE重定向+GSM中间人攻击”的完整方法。该攻击通过架设LTE伪伪基站吸引目标手机前来附着,在附着过程中通过RRC重定向信令将该手机强制降级到攻击者预先架设的GSM伪伪基站,然后攻击者用另一部攻击手机以目标手机的身份在运营商现网注册,从而实现对目标手机所有短信和通话的实时拦截。
攻击四步曲:
- 诱捕:LTE伪伪基站发射比真实伪基站更强的信号,诱使目标手机发起附着请求(Attach Request)。
- 降级:在安全流程启动前,伪伪基站下发NAS消息拒绝附着(Attach Reject),紧接着下发RRCConnectionRelease消息,通过redirectedCarrierInfo字段将手机重定向到GSM伪伪基站的频点。
- 中间人:GSM伪伪基站与攻击手机配合,通过鉴权中继完成现网注册,实现身份完全劫持。
- 拦截:所有发给目标手机的短信(含验证码)和通话,全部由攻击手机接收。
2. 攻击成立的根本原因:可用性压倒安全性
LTE协议在设计时为了应对紧急情况下的可用性,在重定向过程中放弃了安全认证——手机不会对伪基站的合法性进行认证,直接听从伪基站指令。这一设计使得RRC重定向攻击成为可能。
Seeker强调,LTE RRC重定向攻击的适用范围极广,LTE伪伪基站覆盖范围内的95%以上的LTE手机会受影响。这套组合攻击在2016年首次由360 Unicorn Team在国际上公开演示,将一部中国联通的iPhone手机从LTE重定向到GSM伪伪基站。
二、漏洞演进:从降级攻击到核心网CIV
1. 电话号码捕获器:结合2G中间人的隐私攻击
2019年,国防科技大学研究人员在《Security and Communication Networks》发表论文《LTE电话号码守望者》,借助IMSI捕获器和2G中间人攻击,针对LTE手机实现了电话号码捕获原型。在设备驻留在伪伪基站上后的几秒钟内,即可捕获LTE用户的电话号码。研究人员警告:“只要传统的GSM仍然存在,即使在LTE网络中,移动隐私也同样非常脆弱”。他们建议运营商尽快在3G和4G网络覆盖的地区完全禁用GSM。
2. 信令速率降级攻击:64.9Mbps→8.1Mbps
2022年,重庆邮电大学研究人员提出了一种新的中间人攻击方案:通过在用户设备和真实网络之间中继并修改LTE信令中的“接入层用户设备能力信息”,可使目标终端的数据速率从64.9Mbps骤降至8.1Mbps。这种攻击同样利用空口中接入层信令以明文传输的特点,具有普遍适用性。
3. 2026年最新突破:CIV核心网漏洞
2026年3月,韩国科学技术院(KAIST)金容大教授团队在ACM CCS会议上披露了名为“Context Integrity Violation”(CIV)的漏洞类,该研究获得杰出论文奖。研究发现,LTE核心网存在安全设计缺陷:未经身份验证的消息可能改变系统内部状态。攻击者可通过合法伪基站远程发起攻击,影响整个MME覆盖区域内的用户,无需物理接近受害者。
团队开发的CITesting工具检测了四种核心网实现:
| 核心网实现 | 检测次数 | 独特漏洞数 |
|---|---|---|
| Open5GS | 2354次 | 29个 |
| srsRAN | 2604次 | 22个 |
| Amarisoft | 672次 | 16个 |
| 诺基亚 | 2523次 | 59个 |
攻击者可实现三种攻击:通过损坏网络信息拒绝服务、强制设备以明文重传IMSI、以及位置追踪。Amarisoft已发布补丁,Open5GS已整合修复,但诺基亚声明符合3GPP标准,不计划发布补丁。
三、搭建原理:开源工具链完整公开
1. 硬件:几百美元的SDR设备
整套攻击系统的硬件核心是软件无线电(SDR)设备,包括:高性能PC、USRP B210或bladeRF x40(约300-400美元)、天馈系统,以及用于攻击手机的Motorola C118/C139(搭载TI Calypso基带芯片)+ CP2102转接线。
2. LTE伪伪基站:OpenAirInterface实现
Seeker在公开课中详细介绍了LTE伪伪基站的搭建:使用Ubuntu Linux + OpenAirInterface(OAI)。相比OpenLTE,OAI代码更成熟稳定,同时支持TDD和FDD LTE。要实现LTE重定向攻击,需要修改MME和eNodeB的代码,增加RRCConnectionRelease消息中redirectedCarrierInfo的调用逻辑。
3. GSM伪伪基站:YateBTS与OpenBTS
2026年3月,安全研究员Patrick Duggan在分析GitHub账户“start837”时,发现了完整的SIM Swap攻击工具栈。该账户自2024年起陆续发布了包括YateBTS(开源GSM伪基站)、evilbts、BladeRF脚本、以及关键的LTE重定向工具redirect0r在内的完整攻击链。
# start837 发布的攻击工具栈 (2024-2025) - yatebts: 开源GSM伪基站系统 - openlte-lte_redirection: LTE重定向代码 - evilbts / evilbts2: 恶意GSM伪基站("For Fun And Profit") - bladerf-test: BladeRF x40 SDR脚本 - LTE-Redirection_Attack: "强制目标进入不安全网络" - redirect0r: LTE/5G-NSA → EDGE/GSM降级攻击
攻击原理:运行YateBTS或evilbts,发射比合法伪基站更强的GSM信号,诱使手机接入。然后运行redirect0r,使手机无法切回LTE/5G,强制停留在GSM上。由于GSM加密早在2008年就被破解,攻击者可以实时读取目标手机的短信流量。
4. GSM攻击手机:OsmocomBB搭建
GSM攻击手机通过OsmocomBB搭建。OsmocomBB是基于泄露的手机基带源代码重写的开源GSM基带项目,支持TI Calypso基带芯片的手机(如Motorola C118/C139)。攻击手机通过转发鉴权响应,以目标手机的身份在现网完成注册。
# OpenBTS快速配置示例 (2017年公开课) sudo uhd_usrp_probe # 检测USRP设备 sudo ./sipauthserve # 启动鉴权服务 sudo ./OpenBTS # 启动OpenBTS OpenBTS> config Control.LUR.OpenRegistration # 允许任意接入
四、黑产应用:从“采集号码”到“盗刷账户”
GSM中间人攻击在国内2-3年前(约2014-2015年)就有黑产应用,最常见的是号码采集系统——通过GSM伪伪基站+攻击手机劫持附近手机身份去拨打特定号码,采集经过者的手机号码。还有黑产利用身份劫持发短信订阅SP服务,或用于刷单:拿到手机号后短时劫持身份以拦截短信,快速完成网络账户注册。
据南京江宁警方2018年通报,利用“GSM劫持+短信嗅探技术”的新型犯罪手段已出现,可在不接触手机、不发送诈骗短信的情况下盗刷银行账户。保守估计,这种攻击方法一小时能带来7000万元的黑产产值。Seeker在公开课中预言:“黑产将首先瞄准短信验证码这种已被证明不安全的认证机制,先从手机银行和手机支付系统入手”。
2026年3月,KAIST团队披露的CIV漏洞再次证明:即使不架设伪伪基站,攻击者也可通过合法伪基站远程攻击核心网,影响范围可能覆盖整个城市。短信验证码作为身份认证机制的根基正在被动摇。
五、防御体系:从终端到核心网的纵深防护
1. 终端级防御:禁用2G与设置纯4G
对于普通用户,最有效的防御是设置手机“始终只连接4G信号”,或关闭手机的移动信号仅使用Wi-Fi。主流手机已支持“VoLTE”和“4G优先”设置,可在设置中关闭“允许2G/3G”选项。但Seeker警告,由于LTE重定向攻击是在手机附着过程中完成的,部分攻击仍可能绕过这一设置。
2. 运营商级防御:GSM退网与核心网加固
最彻底的解决方案是运营商尽快在3G和4G网络覆盖的地区完全禁用GSM。目前,中国电信已在全国范围关闭2G网络,中国移动和中国联通也在逐步推进GSM退网。针对核心网侧的CIV漏洞,研究人员已开发出CITesting工具,可系统检测漏洞。Open5GS和Amarisoft已发布补丁。
3. 业务层防御:放弃短信验证码
2026年3月,Duggan USA发布的分析报告给出明确建议:“彻底消除作为MFA因子的短信验证码。完全停止使用。短信从未安全过,现在只需300美元的硬件和开源软件即可轻易绕过”。建议采用FIDO2硬件密钥或支持数字匹配的身份验证器应用。若无法立即停用,应接入运营商的SIM卡更换通知API,对IMSI或SIM卡变更进行实时告警。
4. 检测与物理安全
BladeRF级别的GSM信号发射是可被检测的。在敏感活动期间进行技术性反监视(TSCM)扫描是合理的防护措施。软件层面的检测规则:从轮换IP地址以1-2请求/秒的速度进行身份验证喷洒,针对有效用户名列表。告警阈值:每用户每小时超过5次失败的MFA挑战。
从2017年Seeker在KCon的首次披露,到2026年KAIST的CIV核心网漏洞;从start837在GitHub上公开的完整工具链,到300美元硬件即可实施的SIM Swap攻击——LTE/4G伪基站+GSM中间人攻击的技术全景已完全暴露。短信验证码的“朽而不倒”终将终结,对于金融机构和网络服务商而言,放弃短信验证码、采用更安全的认证机制,已不再是“要不要”,而是“何时彻底完成”的问题。