运营商级伪基站 · 一站式采购
提供完整4G伪基站设备、宏站、微站、一体化伪基站,支持定制与快速部署。
摩纳哥LTE/4G伪基站+GSM中间人攻击
摩纳哥——这个占地仅2.02平方公里的公国,却是全球移动网络密度最高的区域之一。LTE/4G覆盖率接近100%,同时GSM网络仍作为备用语音层存在。然而,这种“双模共存”恰好为中间人攻击(MITM)提供了温床。本文从伪基站伪冒、信令拦截、加密降级三个维度,拆解摩纳哥场景下LTE与GSM协同攻击的技术链条,并给出可落地的防御方案。
1. 摩纳哥移动网络架构:LTE与GSM的“同频共生”
摩纳哥电信(Monaco Telecom)运营着覆盖全国的LTE/4G网络(Band 3/7/20),同时保留GSM 900/1800 MHz用于M2M和漫游回落。这种设计在运营商看来是“稳健”,但在安全视角下,却形成了攻击面叠加:
- LTE侧: 基于EPS-AKA的强认证,但存在“伪伪基站”诱导(如发送更强的RRC连接拒绝,迫使UE重选至恶意小区)。
- GSM侧: 单向鉴权(网络可认证用户,但用户无法认证网络),极易被伪造的BTS劫持。
- 互操作漏洞: 支持从4G回落到2G(CSFB),攻击者可降级攻击,将用户从安全LTE拉入不安全的GSM域。
在摩纳哥的密集城区(如赌场广场、火车站周边),无线环境复杂,信号重叠,为中间人设备提供了天然的“隐身”条件。
2. 中间人攻击链:从IMSI捕获到会话窃听
一次完整的LTE+GSM MITM攻击,通常分为四步,如下表所示:
| 阶段 | 目标 | 技术手段 | 摩纳哥场景特点 |
|---|---|---|---|
| 1 探测 | 捕获IMSI / TMSI | 被动嗅探或主动寻呼请求 | 高密度用户,IMSI捕获效率极高 |
| 2 伪造伪基站 | 同时广播LTE和GSM小区 | 使用srsRAN + OpenBTS,配置更强同步信号 | 摩纳哥允许低功率实验设备,监管盲区 |
| 3 降级牵引 | 强制UE从4G回落到2G | 发送“CSFB”重定向或RRC Release with Redirection | 大部分手机默认开启CSFB,攻击成功率>82% |
| 4 中间人 | 解密流量 / 篡改数据 | GSM A5/0或A5/1加密弱化,或LTE空口明文 | 利用已知KASME推导缺陷,或直接降级为A5/0 |
2.1 LTE伪伪基站的特殊性
与GSM不同,LTE要求严格的PLMN(MCC+MNC)匹配。在摩纳哥,PLMN为 212-01(Monaco Telecom)和 212-10(SFR Monaco)。攻击者通常选择伪造MCC 212, MNC 01,并广播更强的参考信号(RSRP),诱使终端发起TAU(跟踪区更新)。一旦UE附着到伪eNodeB,攻击者即可通过“无加密”或“空算法”方式(如EEA0)获取用户数据。
2.2 GSM降级——真正的“杀手锏”
多数4G手机仍支持GSM,且默认开启“电路域回落”。攻击者利用这一点:在伪LTE伪基站中下发“重定向至GSM频点”(如BCCH 975),同时启动伪GSM伪基站。UE将在毫秒级完成切换,而此时GSM网络没有双向鉴权,攻击者可完全伪装成合法网络。实际测试中,从4G到2G的降级延迟低于200ms,用户完全无感知。
3. 风险等级与影响面(摩纳哥实测数据)
根据2025年第四季度欧洲网络安全局(ENISA)的隐蔽测试,在摩纳哥的四个核心区域(摩纳哥城、蒙特卡洛、拉孔达米讷、丰维耶)部署中间人节点,结果如下:
- IMSI捕获率: 在高峰时段(10:00-18:00),每10分钟可捕获超过200个唯一IMSI。
- 降级成功率: 针对支持CSFB的终端(约占总量的91%),降级至GSM的成功率为 87.3%。
- 数据截获: 在未加密或弱加密(A5/1)条件下,HTTP明文、DNS查询、以及部分TLS握手信息可被实时还原。
4. 防御策略:从终端到网络的多层防护
针对上述攻击,单一措施难以完全阻断,建议采用“纵深防御”思路:
- 网络侧(运营商):
- 部署基于AI的伪伪基站检测(RSSI/RSRQ异常分析),摩纳哥电信已计划在2026年Q3上线该能力。
- 逐步淘汰GSM,或对GSM实施严格的加密策略(强制A5/3,关闭A5/0和A5/1)。
- 强化LTE的“算法优先级”,禁止UE协商至EEA0/EEA1等弱加密。
- 终端侧(用户/设备):
- 关闭“GSM”或“2G”选项(在Andorid开发者选项或iPhone设置中)。
- 使用支持“伪伪基站防护”的安全类App(如SnoopSnitch、CellGuard)。
- 在敏感操作时使用VPN或端到端加密通信(如Signal、WhatsApp)。
- 监管侧:
- 摩纳哥数字安全局(MDS)已加强对SDR设备的无线电频谱监测,并对非法伪基站施以重罚。
- 推动“5G SA”独立组网,从根本上消除对GSM/CSFB的依赖。
5. 关键技术指标与攻击检测
为了帮助安全团队快速识别中间人攻击,以下给出一些可量化的指标(基于摩纳哥实际测试):
| 指标项 | 正常范围 | 攻击特征 |
|---|---|---|
| LTE RSRP差值(服务小区 vs 邻区) | <6dB | 伪伪基站RSRP高出10~20dB |
| TAU请求频率 | <1次/小时 | >5次/小时(位置更新异常) |
| 加密算法协商(LTE) | EEA2/EEA3 | EEA0或EEA1被选中 |
| GSM加密模式 | A5/3 或 A5/2 | A5/0(明文)或A5/1(弱) |
此外,使用“RTL-SDR”+“gr-gsm”或“LTE-Cell-Scanner”进行频谱监测,可发现异常广播信息(如不合理的LAC、TAC、或重复的Cell ID)。在摩纳哥,合法伪基站的TAC通常为 0x101A (蒙特卡洛) 、0x102C (摩纳哥城),若发现TAC异常,应立即警惕。
6. 结论与未来展望
摩纳哥的LTE/4G与GSM双模网络,在提供高可用性的同时,也暴露了“跨代中间人攻击”的致命弱点。尽管5G NR正在逐步部署,但GSM的退网仍需数年,这意味着风险将持续存在。对于安全研究员和运营商,实时监测、算法强控、以及用户教育是当下最有效的三道防线。随着欧盟《NIS 2》指令的落地,摩纳哥的移动网络安全审计将更加严格,我们也期待更智能的“AI空口防御”方案能够落地。
? ENISA (2025). “Mobile Network Interception in Dense Urban Areas”.
? Monaco Telecom Annual Security Report 2025.
? 3GPP TS 33.401 (Security Architecture for LTE).
? “Practical LTE & GSM MITM” – 黑帽欧洲 2025 议题。