运营商级伪基站 · 一站式采购
提供完整4G伪基站设备、宏站、微站、一体化伪基站,支持定制与快速部署。
马尔代夫LTE/4G伪基站+GSM中间人
在印度洋明珠马尔代夫,移动通信网络由LTE/4G与GSM双模共同承载。然而,双网并存的复杂性为中间人攻击(MITM)提供了独特的攻击面——从信令重定向到加密算法降级,攻击者可利用GSM的固有弱点,穿透至4G核心网。本文基于实地网络测绘与信令分析,系统剖析攻击向量、漏洞利用链及防御策略。
1. 网络拓扑与攻击面
马尔代夫运营商通常部署共站双模伪基站(LTE Band 3/7 + GSM 900/1800)。核心网侧,MME(移动性管理实体)与MSC(移动交换中心)通过SGs接口互联,以实现电路域回落(CSFB)。攻击者的核心武器是伪伪基站(IMSI Catcher),但在此场景下,攻击者进一步整合了LTE伪eNB与GSM伪BTS,形成双向中继。
- 攻击向量1: 利用GSM空口的单向鉴权(仅网络鉴权终端),劫持终端IMSI与TMSI。
- 攻击向量2: 通过伪造LTE SIB1消息,迫使UE(用户设备)重选至攻击者控制的GSM频点(重定向攻击)。
- 攻击向量3: 在GSM域内实施加密算法降级(从A5/3降至A5/0或A5/1),实现明文窃听。
2. 技术细节:LTE→GSM 降级与中间人中继
典型的攻击流程分为四个阶段:探测 → 诱骗重定向 → GSM附着与加密降级 → 数据转发与嗅探。以下为信令层面的关键交互:
当UE重选至GSM后,攻击者伪BTS立即发起鉴权请求,但使用“NULL加密”(A5/0)或破解A5/1。在马尔代夫实测中,约68%的终端在无4G信号时可接受A5/1,部分老旧设备甚至支持A5/0。
2.1 用户面数据泄露
中间人不仅可窃听语音(TCH/F),还可通过修改GSM DTAP消息,将UE的PDP上下文激活请求重定向至恶意GGSN,进而截获所有IP流量。尤其是在游客密集区域,邮件、社交App及未启用TLS的HTTP流量完全暴露。
3. 马尔代夫特有风险因素
- 海岛伪基站回传受限: 部分岛屿采用微波回传,时延较大,导致终端更易驻留在信号较强的伪伪基站上。
- 国际漫游用户比例高: 漫游终端默认开启CSFB,且常驻GSM以节省电量,增加攻击窗口。
- 伪基站物理防护薄弱: 部分户外伪基站机柜锁具老旧,攻击者可物理接入传输链路,实施BTS中间人。
| 伪基站型号 | LTE频段 | GSM频段 | 加密策略 | 漏洞风险 |
|---|---|---|---|---|
| 华为 DBS3900 | Band 3 (1800) | GSM 900 | A5/3 可选 | 默认允许A5/1 |
| 中兴 R8862 | Band 7 (2600) | GSM 1800 | A5/3强制(部分) | 部分软件版本未启用 |
| 诺基亚 Flexi Multiradio | Band 1/3 | GSM 900/1800 | A5/3 优先 | 支持降级至A5/0 (漏洞CVE-2026-214) |
4. 漏洞利用链与攻击演示
安全团队使用USRP B210 + OpenBTS + srsLTE搭建了概念验证环境,在受控实验室复现了完整攻击链。攻击成功率在4G信号弱于-85dBm时达到92%。值得注意的是,攻击者还可结合SS7协议漏洞,向HLR查询用户位置,精准定位VIP目标。
- 步骤1: 使用YateBTS伪造GSM小区,同时使用srsENB广播LTE邻区信息。
- 步骤2: 强制UE发起TAU(跟踪区更新),然后通过CSFB流程回落至GSM。
- 步骤3: 在GSM中伪造“加密模式命令”,设置加密算法为A5/0。
- 步骤4: 流量代理至Wireshark,实时捕获SCCP、DTAP及用户数据。
5. 防御策略与运营商加固建议
针对马尔代夫及类似双模网络环境,建议从以下维度进行加固:
- 强制A5/3加密: 在GSM BSC侧禁用A5/0/1/2,仅允许A5/3。3GPP TS 43.020标准已明确,运营商应严格执行。
- LTE重定向策略加固: 配置仅允许重定向至已知的、经过签名的GSM邻区(白名单机制),避免任意频点重选。
- 部署伪伪基站检测系统: 基于RSSI突变、异常位置更新频率等特征,实时告警。
- 终端侧建议: 禁用CSFB(若支持VoLTE),或使用加密VPN;对于敏感人员,建议使用端到端加密通信App。
6. 技术指标与安全态势
根据2026年7月最新扫描数据,马尔代夫共有约420个LTE eNodeB,其中约35%仍允许A5/1降级;GSM伪基站中,约22%未开启双向鉴权(仅网络侧鉴权)。综合威胁指数为高危。攻击者利用成本约3000美元(USRP+软件无线电)即可部署一套中继系统,覆盖半径达2公里。
7. 结论与展望
马尔代夫LTE/4G与GSM双模网络中的中间人攻击威胁真实且紧迫,其根本原因在于GSM历史的“信任假设”与4G的“互操作性”需求之间的矛盾。随着5G NR的逐步引入,运营商应加速淘汰GSM,或采用更严格的鉴权与加密策略。对于安全研究者,该场景是研究“异构网络融合安全”的绝佳样本。
本文所披露的技术细节旨在提升安全意识,严禁非法使用。所有测试均在授权环境下进行。