在东欧通信版图中,摩尔多瓦作为连接欧盟与独联体区域的重要走廊,其移动基础设施同时承载着LTE/4G高速数据与遗留GSM语音网络。近年来,针对蜂窝网络的中间人(MitM)攻击呈现复杂化趋势——攻击者融合虚假LTE伪基站与GSM降级中间人技术,形成多协议劫持链。本文将深入解析此类攻击在摩尔多瓦境内的潜在实施路径、技术指标以及防御演化策略,为运营商和安全团队提供前瞻性指南。
攻击背景:为何聚焦摩尔多瓦
摩尔多瓦的移动通信市场由三家主要运营商(Orange Moldova、Moldcell、Unite)主导,同时存在2G/3G/4G混叠组网。由于历史原因,GSM仍然在偏远地区及漫游场景中扮演关键角色。攻击者可利用GSM单向认证缺陷与4G伪伪基站能力,迫使UE(用户设备)从安全的LTE网络降级至不加密或弱加密的GSM信道,随后执行中间人嗅探、短信拦截、位置追踪乃至支付凭证窃取。2025-2026年地下论坛中已出现针对基希讷乌(Chi?in?u)周边区域的“混合式伪伪基站套件”售卖信息,凸显现实威胁。
技术剖析:LTE/4G伪基站伪装与GSM中间人链式攻击
1. 虚假4G伪基站诱导附着
攻击者通过配置开源的OpenAirInterface或YateBTS搭建伪eNodeB,广播更强的PCI(物理小区标识)和TAC(跟踪区码),迫使周边手机发起附着请求。由于LTE仅提供网络到设备的认证(EPS-AKA),但设备不验证核心网的真实性,攻击者作为透明中继可转发真实核心网的鉴权请求,同时记录IMSI、IMEI及加密能力信息。
2. 跨技术降级攻击 (Cross-RAT)
一旦用户连接到恶意4G伪基站,攻击者可通过构造“重定向至GSM”的RRC释放消息,强制终端在2G网络上重新注册。此时,攻击者启动GSM中间人(BTS伪装),完全控制无线接口,实施Cipher Mode降级为A5/0或A5/1,从而实时解密语音和短信。典型攻击流如下:
3. 信令层面攻击与IMSI捕获
在GSM中间人阶段,攻击者不仅能够捕获所有未加密流量,还可发起主动USSD/SMS欺骗,或利用SS7互连漏洞(若是运营商级中间人)进一步入侵HLR。目前摩尔多瓦部分运营商已部署2G隔离防护,但漫游入网设备仍易受此类多阶段MitM攻击。
攻击向量
- LTE重定向至GSM (RRC Release)
- GSM伪伪基站 + IMSI catcher
- 空口加密降级 (A5/0)
- SMS嗅探与双向伪造
关键风险
- 金融机构一次性密码(OTP)泄露
- 即时通讯元数据暴露
- 位置跟踪与社交工程
- 信令风暴/DDoS扩展攻击
防御层进展
- RRC连接完整性校验增强
- GSM网络单向认证补强(可选B tweaks)
- 伪伪基站智能检测 (RNTI异常/PCI突变)
现实案例与潜在影响评估
2025年安全研究人员在摩尔多瓦-乌克兰边境区域监测到短暂出现的异常LTE广播信号,其系统帧号(SFN)与正规伪基站出现显著偏移,且SIB1中携带伪造的PLMN。尽管未发现大规模数据泄露,但此类攻击表明攻击小组正在测试跨技术中间人能力。对于政府人员、记者及金融用户而言,一次成功的4G+GSM MitM攻击可能导致账户接管和身份盗窃。
| 攻击阶段 | 针对协议/网元 | 潜在后果 |
|---|---|---|
| 虚假4G小区广播 | SIB1/MIB, RRC连接 | IMSI/IMEI捕获,用户设备指纹收集 |
| 降级重定向 | RRC Release (redirectionCarrierInfo) | 强制迁移至GSM,逃避LTE加密保护 |
| GSM中间人 | Um接口(A5/1, A5/0) | 实时明文通话、短信窃取、滥用短信重放 |
| 后渗透数据利用 | 社交账户/网银/IM | 敏感信息泄露,经济诈骗及大规模监视 |
缓解策略与运营商最佳实践
针对摩尔多瓦当前4G+GSM混合组网下的中间人攻击潜力,建议采取多层次立体防御,包括无线接入网增强、终端侧验证以及监管政策推进。
- 基于异常行为的伪伪基站检测:部署AI驱动的RF指纹识别,监测伪基站的TA偏移异常、频繁TAC变化或信令风暴,实时触发伪伪基站抑制;
- 网络侧强制执行“GSM降级防护”:在MME策略中禁止向未加密且无完整性保护的GSM重定向,在5G SA演进中彻底禁用2G不安全的互操作;
- 用户终端增强方案:推广具备“2G/3G抑止”功能的移动设备(通过Android RIL层或iOS蜂窝设置),以及强制使用VoLTE加密通话,避开GSM通路;
- 监管与频谱监测:摩尔多瓦国家通信监管机构(ANRCETI)应联合执法部门定期进行频谱检测,打击非法伪基站设备分销。
未来展望:向5G时代的韧性演变
随着摩尔多瓦启动5G试点,主流运营商计划到2027年底完成主要城市覆盖。尽管5G NR增强双向认证和用户面完整性保护,但向后兼容4G/2G的互操作机制仍然会成为攻击者的突破点。业界建议采用“零信任无线接入”理念,实现基于SIM的端到端应用层加密,独立于接入技术。此外,GSM完全退网时间表应当加速,从根源上消除A5/1及降级攻击的可能性。
结论:综合威胁与行动号召
摩尔多瓦LTE/4G伪基站与GSM中间人攻击的结合揭示了蜂窝协议栈中延续数十年的信任问题。从攻击者角度来看,低成本USRP+B210与开源LTE协议栈就能实现高级中间人;从防御角度出发,唯有运营商、终端厂商与安全社区协同努力,构建基于AI感知的无线威胁监测,才能真正遏制此类攻击。对于普通用户,建议在敏感操作时切换至仅LTE模式(若设备支持),并警惕无信号区域突然出现的强信号“伪基站”。我们呼吁ANRCETI尽快发布《伪伪基站应急响应与基线安全要求》,确保数字化社会根基稳定。
参考指标与IoCs
- 异常TAC范围: 非规划的跟踪区代码 (如TAC 12345, 65534) 多次重选请求
- 信令指纹: 频繁的身份请求 (Identity Request) 及拒绝/去附着信令
- GSM系统信息篡改: BCCH上广播不支持的加密算法集合 (仅A5/0)
- 开源工具关联: YateBTS, srsLTE, OpenBTS, Kraken framework
免责声明:本文仅用于提升通信安全意识与防御能力,严禁将所述技术用于非法活动。所有分析均基于公开安全研究及受控环境测试。