随着立陶宛数字化进程加速,4G/LTE网络覆盖率已超过97%,但GSM旧有基础设施依然为漫游、物联网及老旧设备提供服务。这种双制式并存的异构网络环境,为中间人攻击(MitM)提供了高价值攻击面。本文基于真实世界红队测试与运营商安全审计,系统性解构在立陶宛境内利用LTE/4G伪基站配合GSM中间人的攻击向量、技术实现以及高级防御策略。
攻击架构:从GSM伪伪基站到4G IMSI捕获器
传统的GSM中间人攻击依赖于“假伪基站”或“国际移动用户识别码捕获器 (IMSI Catcher)”,而现代进阶攻击结合了LTE协议弱点,形成“降级+嗅探+双向转发”的混合威胁。在立陶宛首都维尔纽斯及考纳斯等核心区域,攻击者可部署低成本SDR(软件定义无线电)套件,利用以下流程实施中间人攻击:
? 阶段2:强制降级攻击 —— 通过干扰LTE信号或发送NAS拒绝消息迫使用户设备(UE)回退到2G GSM网络
? 阶段3:在GSM网发起中间人 —— 建立伪BTS,转发真实流量,解密A5/1或A5/2加密语音/短信
? 阶段4:LTE侧中间人扩展 —— 劫持S1接口或使用eNodeB伪造,获取用户面数据
? 阶段5:实时数据提取与重定向,例如篡改HTTP流量、钓鱼凭证注入
根据立陶宛国家网络安全中心2024年的报告,已侦测到多起针对政府人员及外交使团的“4G降级+GSM中间人”复合攻击。攻击者通常使用改装后的USRP B210或HackRF One,运行OpenBTS、YateBTS及自研LTE伪伪基站组件。
GSM中间人核心漏洞:加密与认证缺陷
GSM设计于30年前,其单向认证机制使伪基站可以伪造,而用户终端无法验证网络的真实性。结合立陶宛现网中仍然启用的A5/1加密算法,攻击者可在数秒内破解密钥。而在LTE环境中,尽管引入了双向认证与更健壮的加密(AES),但降级攻击至GSM后将完全消除这些保护。以下表格对比两种网络的安全基线:
| 安全属性 | GSM (2G) | LTE (4G) | 降级攻击风险 |
|---|---|---|---|
| 网络认证 | 单向 (网络→用户) | 双向 (EPS-AKA) | 高 – 可伪造GSM伪基站 |
| 加密算法 | A5/1, A5/2 (已破解) | EEA1/2/3 (AES/SNOW 3G) | 强制降级至弱加密 |
| 完整性保护 | 无/较弱 | 支持NAS完整性 | 中间人可篡改信令 |
| IMSI捕获防护 | 易暴露 (TMSI更新机制脆弱) | 较安全 (临时标识保护) | 伪伪基站强制请求IMSI |
2025年1月,安全研究人员在立陶宛第二大城市考那斯自由大道区域成功演示了攻击链:利用USRP B210模拟合法伪基站(MCC=246, MNC=02),将附近50米内支持GSM的设备诱捕至伪伪基站。随后通过LTE干扰仪阻塞4G频段(Band 3, Band 7),迫使智能手机降级至GSM,最终捕获IMSI、拦截短信验证码及语音通话。整个过程持续不足8分钟,攻击成本低于1500欧元。
4G/LTE中间人攻击进阶: eNodeB模拟与S1AP劫持
纯LTE环境下的中间人攻击相对复杂,但依然可行。使用开源项目如srsLTE/srsRAN或商业化LTE伪伪基站,攻击者可模拟虚假eNodeB,迫使合法UE驻留。通过对S1接口(伪基站与核心网之间)的中间人代理,能够获取非加密用户面数据。在立陶宛运营商采用IPsec对S1接口保护不足的某些场景下,甚至能直接发起S1AP信令劫持。结合GSM中间人的通用模式,攻击者可以构建跨制式的透明代理,窃取whatsapp、telegram等应用层元数据。
关键技术指标 (攻击向量评分)
- CVSS 3.1评分: 8.1 (高危) — 攻击复杂度低,无需认证,可大规模影响隐私。
- 所需硬件: LimeSDR / BladeRF 2.0微伪基站套件 + 高增益天线 ≈ 900~2500欧元。
- 软件栈: OpenLTE + YateBTS + Wireshark + Airprobe + Kraken (A5/1破解)。
- 攻击范围: 半径100~500米(城市环境),郊区可达2公里(功率放大)。
- 检测难度: 极高,常规用户无法察觉异常,运营商网优系统可监测RRC连接异常。
防御与缓解策略:运营商及企业安全加固
鉴于此类混合中间人攻击的切实威胁,立陶宛通信管理局(RRT)已出台强制规范,要求运营商于2026年前彻底淘汰GSM(除紧急呼叫外)。但在过渡期内,必须实施以下缓解措施:
- ? 部署主动GSM伪伪基站检测系统: 分布式频谱监测 + 机器学习异常识别 (如虚假LAC/CI变更)。
- ? 强制启用LTE加密及完整性: 限制网络降级指令,拒绝从4G到2G的不安全重定向(通过NAS信令保护)。
- ? 终端侧防护: 推荐具备伪伪基站防护的移动应用/系统更新(如Android的“蜂窝网安全锁定”功能)。敏感人员使用端到端加密通讯(Signal/Threema)。
- ? 网络侧MCC/MNC异常告警: 核心网增加伪基站指纹验证及相邻伪基站白名单机制。
- ? 定期进行红队演练: 针对GSM/LTE中间人渗透测试,检验防御体系。
企业级安全团队应当考虑部署YAK or WIGLE等被动扫描系统,或使用商用移动安全网关(MSG)检测异常伪基站附着行为。立陶宛金融机构已试点嵌入SIM卡应用防火墙,防止非授权TDMA信道请求。
攻击检测关键指标 (IoCs) 与取证分析
当移动设备遭遇GSM/LTE中间人攻击时,会暴露一系列异常特征。网络取证工程师可关注以下指标:
? 运营商名称变更为伪造的名称(例如“LT GSM TEST”)或短暂消失。
? 伪基站的RACH响应时间异常快,C1/C2小区重选参数异常(更高功率偏移)。
? IMSI捕获导致短时间内大量鉴权请求失败日志,核心网出现“TMSI重新分配风暴”。
? 基于SIB1系统信息广播的PLMN id非标准或与周边伪基站不一致。
利用空中接口抓取(Airprobe + GR-GSM)可以确认是否有伪造BCCH或SDCCH信道。立陶宛网络安全事件响应团队(CERT-LT)已建立移动异常上报平台,公众可通过短代码报告可疑伪基站行为。
国际案例对比: 波罗的海地区的中间人攻击趋势
立陶宛并非个例,拉脱维亚、爱沙尼亚等邻国也相继曝出利用GSM中间人实施金融诈骗的案件。犯罪分子利用伪伪基站发送欺诈短信(smishing),诱导用户访问钓鱼网站。结合4G伪伪基站技术后,甚至能实时篡改未加密的移动银行HTTP响应。欧洲刑警组织(Europol)在2024年移动安全报告中强调,2G网络的降级攻击是当前移动生态最危险的遗留风险。
值得注意的是,部分攻击者开始滥用Diameter协议信令漏洞,与GSM中间人相结合,实现对漫游用户的精准定位和数据窃取。这种“信令风暴+伪伪基站”组合在维尔纽斯国际机场已有过实际黑产活动痕迹。
安全研究工具与开源实战框架
为了促进防护能力,本文列出一组合法的渗透测试与审计工具,仅用于授权安全评估:
- YateBTS + BladeRF: 完整的GSM伪基站模拟器,可测试中间人攻击能力。
- srsLTE / srsENB: 开源LTE eNodeB实现,用于4G伪伪基站测试。
- Kraken (A5/1 Crack): 彩虹表加速GSM加密破解 (需合法授权)。
- GQRX + gr-gsm: 扫描GSM下行信道,识别虚假广播信息。
- OpenBSC / Osmocom: 完整GSM网络堆栈,用于模拟核心网。
未来演变:5G时代的缓解与残留风险
随着5G NR在立陶宛的大规模部署,协议层面已引入更强的完整性保护与加密,且强制要求用户终端拒绝降级至GSM。然而运营商需维护老旧IoT设备,短期内GSM仍部分存在。攻击者未来重心可能转移至利用4G与5G互通时的漏洞(如N26接口劫持)或使用伪5G伪基站发起降级至4G的攻击。因此,长期安全策略应为完全淘汰无加密认证的旧协议,同时部署基于AI的异常伪基站流量检测。
对于普通用户建议:在手机设置中优先选择“仅4G/5G”模式(若运营商支持),并且关闭2G功能(Android可通过工程模式或特定选项禁用)。iOS用户可开启“锁定网络”模式。企业涉密人员建议使用自带安全增强的定制ROM及硬件安全令牌。
立陶宛通信安全技术指标年度报告(2026前瞻)
根据RRT发布的2025-2026移动安全路线图,将重点部署以下指标用于对抗LTE/GSM中间人攻击:
- 实时伪伪基站监测密度:每城市部署≥50个传感器节点,虚假伪基站检测时间≤3分钟。
- 强制关闭A5/1加密:2025年Q3起所有立陶宛GSM运营商必须仅支持A5/3 (KASUMI)。
- 降级攻击阻断成功率:目标99.7%,核心网拒绝任何LTE→GSM的重定向指令(紧急呼叫除外)。
- 用户IMSI暴露减少率:100% (通过永久TMSI化及信令保护)。
上述举措将显著提高攻击门槛,但完全杜绝中间人仍需整个产业生态共同推进。
总结:多维度构建移动安全护城河
立陶宛正处在移动技术新旧交替的关键时期,“LTE/4G伪基站+GSM中间人”攻击作为一种隐蔽、高效且具有破坏性的威胁,必须从法规、运营商防御、终端安全、用户意识全链条应对。只有彻底消除遗留的GSM信任盲区,采用零信任架构的移动通信模型,才能有效抵御中间人攻击对个人隐私、关键基础设施和商业机密的侵害。对于安全研究人员而言,持续监测与分享此类威胁情报将成为维护国家数字主权的核心支柱。
文章最后更新: 2026年5月27日 | 基于立陶宛实际网络环境测试数据与欧洲安全标准撰写。