Компактный SDR-трансивер с алюминиевым корпусом и вертикальной антенной лежит на тёмном антистатическом коврике, подсвеченный голубым и янтарным светодиодами. На плате видна маркировка с технически...


По данным экспериментов CableLabs, фейковой базовой станции достаточно излучать сигнал на 35 дБ мощнее легитимной сотовой вышки, чтобы перехватить мобильное устройство с вероятностью 80%. При разнице в 40 дБ - 100%. Собрать такую станцию можно из SDR-трансивера, ноутбука и обычного мобильника для захвата broadcast-параметров настоящей соты. Ещё в 2016 году хакер Evilsocket продемонстрировал портативный IMSI-перехватчик за $600 на базе открытых компонентов. Разбираю полную механику IMSI-catcher - от первого paging request до перехвата голосового трафика - и даю рабочий чеклист обнаружения фейковых базовых станций с конкретными инструментами и командами.

Зачем атакующему IMSI-catcher: бизнес-логика перехвата​

IMSI-catcher решает для атакующего три задачи одновременно. Первая - идентификация и трекинг. Перехват IMSI (International Mobile Subscriber Identity) с SIM-карты однозначно связывает устройство с абонентом. Зная IMSI, можно отслеживать перемещения цели по зонам покрытия. Zimperium описывает два режима: presence testing (абонент в зоне или нет) и fine-grained location (GPS-координаты через триангуляцию или принудительную передачу координат устройством).

Вторая задача - перехват коммуникаций. Голос, SMS, MMS, при определённых условиях - интернет-трафик. SMS-перехват критичен: через SMS проходят одноразовые коды банков, почтовых сервисов и корпоративных VPN. В терминах MITRE ATT&CK - MFA Interception (T1111).

Третья - доставка вредоносного контента. Продвинутые IMSI-перехватчики инжектируют фишинговые SMS от имени оператора. По данным Zimperium, некоторые коммерческие модели заявляют возможность доставки spyware на целевое устройство.

Угроза не теоретическая. В 2014 году журналисты норвежской Aftenposten обнаружили фейковые базовые станции в правительственном квартале Осло - напротив парламента и посольства РФ. Полиция безопасности Норвегии (PST) подтвердила находку, после чего аналогичные ловушки нашли в правительственных кварталах Хельсинки и Стокгольма. По данным IBM X-Force, в 2024 году 70% атак затронули критическую инфраструктуру - телеком-сети входят в её периметр.

Что такое IMSI-catcher и как работает фейковая базовая станция сотовой связи​

Чтобы понять, почему IMSI-catcher работает в 2025 году, нужно разобрать два архитектурных косяка мобильных сетей.

Односторонняя аутентификация в GSM. В сетях 2G процедура аутентификации асимметрична - сеть проверяет подлинность абонента, но абонент не проверяет подлинность сети. Телефон выбирает базовую станцию с самым сильным сигналом и подключается без вопросов. IMSI-catcher эксплуатирует именно это: транслирует тот же Network Identity (MCC/MNC) с более мощным сигналом.

Незащищённость broadcast-сообщений. Согласно исследованию CableLabs, базовые станции всех поколений рассылают служебные broadcast-сообщения (System Information Blocks), и эти сообщения идут в чём мать родила - ни шифрования, ни контроля целостности, ни аутентификации. Атакующий подделывает их - телефон не отличит фейковую соту от настоящей.

Типичная последовательность при IMSI-catcher атаке:
  1. IMSI-catcher транслирует SIB с параметрами легитимной соты - тот же PLMN ID, тот же диапазон частот, но с мощностью сигнала на 35-40 дБ выше.
  2. Телефон жертвы обнаруживает «новую» станцию и инициирует процедуру присоединения (Attach / TAU).
  3. IMSI-catcher отправляет Identity Request. По спецификации GSM телефон обязан ответить IMSI, хранящимся на SIM-карте.
  4. Получив IMSI, перехватчик либо отпускает телефон в легитимную сеть (пассивный режим - только сбор идентификаторов), либо удерживает соединение для активной атаки Adversary-in-the-Middle (T1557 по MITRE ATT&CK).
Тут возникает резонный вопрос: TMSI (Temporary Mobile Subscriber Identity) ведь создан именно для того, чтобы не передавать IMSI открытым текстом? Верно, но TMSI назначается конкретной сетью и привязан к Location Area. Когда телефон переключается на IMSI-catcher - он попадает в «новый» Location Area, где его TMSI неизвестен. Фейковая станция запрашивает полный IMSI - и телефон его отдаёт. Защита TMSI в этом сценарии - красивый фантик и ничего больше.

Downgrade-атака на сотовую связь: принуждение к 2G​

В UMTS (3G) и LTE (4G) введена взаимная аутентификация - телефон проверяет подлинность сети через криптографические механизмы AKA (Authentication and Key Agreement). Прямая MITM-атака значительно сложнее. Но в большинстве сетей сохраняется режим совместимости с GSM, и атакующий этим пользуется через технику Weaken Encryption (T1600, T1600.001 по MITRE ATT&CK):
  • IMSI-catcher создаёт помехи (jamming) на частотах 3G/4G, делая эти диапазоны недоступными для устройства.
  • Телефон автоматически переключается на 2G - единственный «доступный» стандарт.
  • В 2G атакующий устанавливает алгоритм шифрования A5/0 (null cipher) или навязывает слабый A5/1, который ломается в реальном времени.
  • Голосовой трафик и SMS передаются открытым текстом.
Предусловия и ограничения:
  • Телефон должен поддерживать 2G. Большинство Android-устройств по-прежнему поддерживают; в Android 12+ появилась опция отключения 2G, но она не включена по умолчанию.
  • На iOS 16.4+ и Pixel с Android 14+ есть системные настройки для блокировки 2G, но проникновение этих версий в парк устройств неравномерное.
  • Если оператор полностью выключил 2G-сеть в регионе - downgrade не сработает. Но таких регионов пока меньшинство.

Атаки на мобильные сети 4G: обход LTE-защит

LTE усложняет жизнь атакующему, но не закрывает вектор полностью. По данным Zimperium, основные техники:

Priority-based cell reselection. В LTE частоты имеют абсолютные приоритеты. Если телефон видит базовую станцию на частоте с более высоким приоритетом - он обязан переключиться на неё, независимо от силы текущего сигнала. Атакующий извлекает broadcast-конфигурацию легитимной соты (она не зашифрована - привет, архитектурный косяк номер два), определяет приоритетные частоты и разворачивает фейковую станцию на нужной частоте.

Tracking Area Update. IMSI-catcher транслирует SIB с отличающимся Tracking Area Code (TAC). Телефон считает, что сменил зону отслеживания, инициирует процедуру TAU и передаёт свои идентификаторы.

aLTEr (исследовательская атака). Согласно CableLabs (ссылка на работу Rupprecht et al., 2019), атака aLTEr модифицирует DNS-запросы в LTE-сети без взлома шифрования - используя malleable encryption (AES в режиме CTR без integrity protection на пользовательском уровне). Это man-on-the-side, не требующий полного MITM. Изящно и неприятно.

Wi-Fi вектор. На Black Hat Europe 2016 исследователи из Оксфордского университета показали, что IMSI можно утянуть через Wi-Fi - протоколы EAP-AKA, используемые при автоматическом подключении смартфонов к сетям и при WiFi calling, передают IMSI при запросе. Достаточно поднять точку доступа, замаскированную под хотспот известной сети (Evil Twin, T1557.004 по MITRE ATT&CK).

Место в цепочке атаки: MITRE ATT&CK-маппинг​

IMSI-catcher встраивается в полноценную цепочку атаки на мобильные коммуникации цели:

ЭтапMITRE ATT&CKДействие атакующего
РазведкаT1590.005 (IP Addresses, Reconnaissance)Определение местоположения цели, анализ частот и параметров локальных сот
ИмперсонацияT1656 (Impersonation)Развёртывание фейковой БС, копирующей параметры легитимной
Ослабление шифрованияT1600 / T1600.001 (Weaken Encryption)Downgrade до 2G, навязывание слабых алгоритмов
ПерехватT1557 (Adversary-in-the-Middle)MITM между телефоном и реальной сетью
Сбор данныхT1040 (Network Sniffing)Пассивный перехват голоса, SMS, данных
Перехват 2FAT1111 (MFA Interception)Перехват SMS с одноразовыми кодами

Что предшествует развёртыванию: физическая разведка (местоположение цели), анализ RF-окружения (частоты, MCC/MNC, LAC/Cell ID операторов в зоне), подбор оборудования под конкретный диапазон.

Что следует после перехвата: использование данных - от социальной инженерии с применением полученных SMS до компрометации учётных записей через перехваченные OTP-коды. SS7-уязвимости на уровне сигнализации оператора дополняют вектор: через них возможен перехват SMS и геолокация без физической близости к цели.

Stingray и SDR-платформы: инструменты атакующего​

Stingray - торговое название коммерческого IMSI-перехватчика Harris Corporation (ныне L3Harris), используемого правоохранительными органами. Термин стал нарицательным. Для лабораторных исследований используются SDR-платформы с открытым стеком.

КомпонентВариантыСтоимостьОграничения
SDR-трансиверHackRF One, USRP B200, BladeRF x40$300-$1500HackRF: half-duplex, нет одновременного TX/RX. USRP: full-duplex, дороже
ПО базовой станцииOpenBTS, YateBTS, srsRANБесплатноOpenBTS/YateBTS - только 2G. srsRAN (4G) требует USRP B210+
Управление вызовамиAsterisk, FreeSWITCHБесплатноНастройка SIP-транков для проксирования
АнтеннаНаправленная / всенаправленная$20-$200Мощность излучения регулируется законом

Когда использовать (только исследование): тестирование устойчивости корпоративных мобильных устройств к downgrade-атакам в изолированной RF-среде (клетка Фарадея).

Когда НЕ использовать: в открытом эфире без лицензии регулятора. В РФ - ст. 138.1 УК РФ (незаконный оборот специальных технических средств для негласного получения информации). Тут без вариантов.

Обнаружение IMSI-catcher: индикаторы и инструменты мониторинга​

Признаки фейковой базовой станции​

Высокая уверенность:
  • Внезапный принудительный переход на 2G при стабильном LTE-покрытии - главный маркер downgrade-атаки
  • Identity Request без предшествующего AKA-challenge - сеть запрашивает IMSI до подтверждения собственной подлинности
  • Cell ID или LAC, отсутствующий в известной топологии оператора в этой локации
Средняя уверенность (высокий FPR):
  • Резкое увеличение уровня сигнала от одной конкретной соты
  • Кратковременные разрывы связи с переподключением
  • Ciphering Mode Command с алгоритмом A5/0 (null cipher)
Исследование TU Berlin показало, что большинство эвристических методов детекции FBS страдают от высокого уровня false positive в нестандартных RF-условиях - вблизи стадионов, в метро, в зонах с временными сотами. Группа исследователей с arxiv разработала ML-подход, анализирующий layer-3 трейсы (NAS и RRC протоколы) на стороне устройства с использованием LSTM с механизмом attention. FPR снижается при сохранении высокой точности, но до production-ready решений пока далеко. Потренироваться на кошках - можно, в продакшен - рано.

Инструменты мониторинга фейковых базовых станций​

SnoopSnitch (Android, open source от SRLabs). Анализирует диагностические данные baseband-процессора через интерфейс Qualcomm DIAG. Детектирует Identity Request без шифрования, silent SMS (Type-0), изменения параметров соты. Ограничение: только Qualcomm-чипсет, требуется root. На MediaTek - мимо.

Rayhunter (EFF, open source, 2025). Работает на мобильной точке доступа Orbic (~$20). Анализирует управляющий трафик между модемом и сетью: запрос IMSI до аутентификации, попытки downgrade. Не требует root, не зависит от чипсета телефона. По соотношению цена/результат - лучший вариант для полевого скрининга.

RTL-SDR + gr-gsm + Wireshark. Пассивный приём GSM downlink. RTL-SDR за $25 захватывает сигнал, gr-gsm декодирует его в формат GSMTAP, Wireshark анализирует. Работает для любой соты в радиусе приёма.

AIMSICD (Android IMSI-Catcher Detector). Мониторит Cell ID, LAC, уровень сигнала и сравнивает с базой OpenCellID. Проект давно не обновлялся, высокий FPR - как единственный инструмент детекции использовать не стоит.

Trade-off таблица: средства обнаружения​

СредствоПреимуществаОграниченияКогда использоватьКогда НЕ использовать
SnoopSnitchГлубокий анализ baseband, детект silent SMSТолько Qualcomm, root, устареваетТочечная проверка Android-устройстваНа устройствах без Qualcomm
Rayhunter (EFF)Дёшево ($20), без root, актуальный проектНе анализирует baseband телефона напрямуюБыстрый полевой скринингДля постоянного мониторинга площадки
RTL-SDR + gr-gsmПассивный, декодирует весь GSM downlinkТолько GSM (не LTE), требует LinuxМониторинг RF-периметра офисаВ зонах без GSM-покрытия
ML-детекцияНизкий FPR, адаптация к новым атакамНет готового продукта, требует датасетаОрганизации с ресурсом на R&DМалый бизнес без ML-компетенции
AIMSICDПростой мониторинг Cell ID/LACВысокий FPR, проект заброшенДополнение к другим инструментамКак единственное средство детекции

Практическое обнаружение: пошаговая инструкция​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

. Ищем пакеты GSM A (DTAP) с Identity Request. В нормальных условиях сеть запрашивает IMSI крайне редко - только при первой регистрации или потере TMSI. Массовые Identity Request в эфире - индикатор активного IMSI-catcher. Для автоматизации - tshark:
Bash:
tshark -i lo -f "udp port 4729" \
  -Y "gsm_a.dtap.msg_mm_type == 0x18" \
  -T fields -e gsm_a.imsi
# Фильтрует Identity Request (MM type 0x18)
# и вытягивает запрашиваемые IMSI
Фиксируем Cell ID, LAC, MCC/MNC каждой видимой соты и сравниваем с базой OpenCellID или данными оператора. Что искать: Cell ID, отсутствующий в базе; LAC, не соответствующий географии; резкий скачок сигнала при неизменном положении. Если хотя бы два из трёх совпали - есть повод разбираться дальше.

Для security-инженеров без SDR-опыта: ставим прошивку Rayhunter на Orbic Speed по инструкции из GitHub-репозитория EFF. Устройство логирует все управляющие сообщения и подсвечивает подозрительные паттерны через веб-интерфейс - никакой настройки radio-стека не нужно.

Защита от Stingray: чеклист для security-инженера​

  1. Отключить 2G на корпоративных устройствах. Android 12+: Настройки → Сеть → SIM → «Разрешить 2G» → выключить. iOS: через MDM-профиль.
  2. Внедрить VoLTE/VoWiFi. Голосовые вызовы через LTE шифруются сильнее, чем через 2G circuit-switched каналы.
  3. Отказаться от SMS для 2FA. Перейти на TOTP (Google Authenticator, FreeOTP) или FIDO2-ключи для критических сервисов. SMS-based 2FA в 2025 году - это приглашение к перехвату.
  4. Развернуть мониторинг RF-периметра. RTL-SDR + gr-gsm + скрипт сравнения Cell ID с базой OpenCellID. Алерт при появлении новой соты.
  5. Проверить SUPI-шифрование (5G). Согласно 3GPP TS 33.501 Release 15, в 5G введён SUCI - зашифрованная версия постоянного идентификатора. IMSI-catcher получает зашифрованный blob вместо открытого IMSI. Уточните у оператора факт реализации - на бумаге стандарт есть, а вот в конкретной сети может быть не раскатан.
  6. Провести red team оценку RF. В изолированной среде (клетка Фарадея) развернуть лабораторный IMSI-catcher и проверить реакцию корпоративных устройств на downgrade.
  7. Запросить у оператора статус SS7-firewall. SS7-уязвимости позволяют перехватывать SMS и отслеживать геолокацию без физической близости - через уровень сигнализации. Дополняющий вектор к IMSI-catcher.
Тема IMSI-catcher и перехвата мобильного трафика часто подаётся в двух крайностях: либо как техно-паранойя «за нами всеми следят», либо как экзотика для спецслужб. Оба тезиса мимо. Порог входа для разворачивания рабочего перехватчика в лабораторных условиях - пара сотен долларов и выходные с документацией OpenBTS. Порог входа для детекции - RTL-SDR за $25 и грамотно написанный скрипт.

Проблема в другом: между «возможностью атаки» и «фактическим мониторингом» в большинстве организаций - пропасть. Мало кто из security-инженеров включает RF-мониторинг в scope аудита, потому что «это не наша зона ответственности, пусть оператор разбирается». Оператор разбирается. Но оператор не защитит вас от фейковой соты в радиусе действия вашего офиса - это задача вашей команды физической безопасности и blue team.

Ждать, пока 3GPP закроет проблему integrity protection broadcast-сообщений в будущих релизах 5G - значит оставить окно в несколько лет для миллиардов уязвимых устройств. ML-подходы к детекции на стороне UE выглядят перспективно, но до готового продукта ещё далеко.

Рабочая стратегия сегодня - тройная комбинация: отключение 2G на устройствах, мониторинг RF-периметра и полный отказ от SMS-based 2FA. Кто из вашей организации отвечает за RF-безопасность прямо сейчас? У большинства ответа нет - и это само по себе ответ.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Похожие темы

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab