По данным экспериментов CableLabs, фейковой базовой станции достаточно излучать сигнал на 35 дБ мощнее легитимной сотовой вышки, чтобы перехватить мобильное устройство с вероятностью 80%. При разнице в 40 дБ - 100%. Собрать такую станцию можно из SDR-трансивера, ноутбука и обычного мобильника для захвата broadcast-параметров настоящей соты. Ещё в 2016 году хакер Evilsocket продемонстрировал портативный IMSI-перехватчик за $600 на базе открытых компонентов. Разбираю полную механику IMSI-catcher - от первого paging request до перехвата голосового трафика - и даю рабочий чеклист обнаружения фейковых базовых станций с конкретными инструментами и командами.
Зачем атакующему IMSI-catcher: бизнес-логика перехвата
IMSI-catcher решает для атакующего три задачи одновременно. Первая - идентификация и трекинг. Перехват IMSI (International Mobile Subscriber Identity) с SIM-карты однозначно связывает устройство с абонентом. Зная IMSI, можно отслеживать перемещения цели по зонам покрытия. Zimperium описывает два режима: presence testing (абонент в зоне или нет) и fine-grained location (GPS-координаты через триангуляцию или принудительную передачу координат устройством).Вторая задача - перехват коммуникаций. Голос, SMS, MMS, при определённых условиях - интернет-трафик. SMS-перехват критичен: через SMS проходят одноразовые коды банков, почтовых сервисов и корпоративных VPN. В терминах MITRE ATT&CK - MFA Interception (T1111).
Третья - доставка вредоносного контента. Продвинутые IMSI-перехватчики инжектируют фишинговые SMS от имени оператора. По данным Zimperium, некоторые коммерческие модели заявляют возможность доставки spyware на целевое устройство.
Угроза не теоретическая. В 2014 году журналисты норвежской Aftenposten обнаружили фейковые базовые станции в правительственном квартале Осло - напротив парламента и посольства РФ. Полиция безопасности Норвегии (PST) подтвердила находку, после чего аналогичные ловушки нашли в правительственных кварталах Хельсинки и Стокгольма. По данным IBM X-Force, в 2024 году 70% атак затронули критическую инфраструктуру - телеком-сети входят в её периметр.
Что такое IMSI-catcher и как работает фейковая базовая станция сотовой связи
Чтобы понять, почему IMSI-catcher работает в 2025 году, нужно разобрать два архитектурных косяка мобильных сетей.
Односторонняя аутентификация в GSM. В сетях 2G процедура аутентификации асимметрична - сеть проверяет подлинность абонента, но абонент не проверяет подлинность сети. Телефон выбирает базовую станцию с самым сильным сигналом и подключается без вопросов. IMSI-catcher эксплуатирует именно это: транслирует тот же Network Identity (MCC/MNC) с более мощным сигналом.
Незащищённость broadcast-сообщений. Согласно исследованию CableLabs, базовые станции всех поколений рассылают служебные broadcast-сообщения (System Information Blocks), и эти сообщения идут "в чём мать родила" - ни шифрования, ни контроля целостности, ни аутентификации. Атакующий подделывает их - телефон не отличит фейковую соту от настоящей.
Типичная последовательность при IMSI-catcher атаке:
- IMSI-catcher транслирует SIB с параметрами легитимной соты - тот же PLMN ID, тот же диапазон частот, но с мощностью сигнала на 35-40 дБ выше.
- Телефон жертвы обнаруживает "новую" станцию и инициирует процедуру присоединения (Attach / TAU).
- IMSI-catcher отправляет Identity Request. По спецификации GSM телефон обязан ответить IMSI, хранящимся на SIM-карте.
- Получив IMSI, перехватчик либо отпускает телефон в легитимную сеть (пассивный режим - только сбор идентификаторов), либо удерживает соединение для активной атаки Adversary-in-the-Middle (T1557).
Downgrade-атака на сотовую связь: принуждение к 2G
В UMTS (3G) и LTE (4G) введена взаимная аутентификация - телефон проверяет подлинность сети через криптографические механизмы AKA (Authentication and Key Agreement). Прямая MITM-атака значительно сложнее. Но в большинстве сетей сохраняется режим совместимости с GSM, и атакующий этим пользуется через технику Weaken Encryption (T1600, T1600.001):- IMSI-catcher создаёт помехи (jamming) на частотах 3G/4G, делая эти диапазоны недоступными для устройства.
- Телефон автоматически переключается на 2G - единственный "доступный" стандарт.
- В 2G атакующий устанавливает алгоритм шифрования A5/0 (null cipher) или навязывает слабый A5/1, который ломается в реальном времени.
- Голосовой трафик и SMS передаются открытым текстом.
- Телефон должен поддерживать 2G. Большинство Android-устройств по-прежнему поддерживают; в Android 12+ появилась опция отключения 2G, но она не включена по умолчанию.
- На iOS 16.4+ и Pixel с Android 14+ есть системные настройки для блокировки 2G, но проникновение этих версий в парк устройств неравномерное.
- Если оператор полностью выключил 2G-сеть в регионе - downgrade не сработает. Но таких регионов пока меньшинство.
Атаки на мобильные сети 4G: обход LTE-защит
LTE усложняет жизнь атакующему, но не закрывает вектор полностью. По данным Zimperium, основные техники:Priority-based cell reselection. В LTE частоты имеют абсолютные приоритеты. Если телефон видит базовую станцию на частоте с более высоким приоритетом - он обязан переключиться на неё, независимо от силы текущего сигнала. Атакующий извлекает broadcast-конфигурацию легитимной соты (она не зашифрована - привет, архитектурный косяк номер два), определяет приоритетные частоты и разворачивает фейковую станцию на нужной частоте.
Tracking Area Update. IMSI-catcher транслирует SIB с отличающимся Tracking Area Code (TAC). Телефон считает, что сменил зону отслеживания, инициирует процедуру TAU и передаёт свои идентификаторы.
aLTEr (исследовательская атака). Согласно CableLabs (ссылка на работу Rupprecht et al., 2019), атака aLTEr модифицирует DNS-запросы в LTE-сети без взлома шифрования - используя malleable encryption (AES в режиме CTR без integrity protection на пользовательском уровне). Это man-on-the-side, не требующий полного MITM. Изящно и неприятно.
Wi-Fi вектор. На Black Hat Europe 2016 исследователи из Оксфордского университета показали, что IMSI можно утянуть через Wi-Fi - протоколы EAP-AKA, используемые при автоматическом подключении смартфонов к сетям и при WiFi calling, передают IMSI при запросе. Достаточно поднять точку доступа, замаскированную под хотспот известной сети (Evil Twin, T1557.004).
Место в цепочке атаки: MITRE ATT&CK-маппинг
IMSI-catcher встраивается в полноценную цепочку атаки на мобильные коммуникации цели:| Этап | MITRE ATT&CK | Действие атакующего |
|---|---|---|
| Разведка | T1590.005 (IP Addresses, Reconnaissance) | Определение местоположения цели, анализ частот и параметров локальных сот |
| Имперсонация | T1656 (Impersonation) | Развёртывание фейковой БС, копирующей параметры легитимной |
| Ослабление шифрования | T1600 / T1600.001 (Weaken Encryption) | Downgrade до 2G, навязывание слабых алгоритмов |
| Перехват | T1557 (Adversary-in-the-Middle) | MITM между телефоном и реальной сетью |
| Сбор данных | T1040 (Network Sniffing) | Пассивный перехват голоса, SMS, данных |
| Перехват 2FA | T1111 (MFA Interception) | Перехват SMS с одноразовыми кодами |
Что предшествует развёртыванию: физическая разведка (местоположение цели), анализ RF-окружения (частоты, MCC/MNC, LAC/Cell ID операторов в зоне), подбор оборудования под конкретный диапазон.
Что следует после перехвата: использование данных - от социальной инженерии с применением полученных SMS до компрометации учётных записей через перехваченные OTP-коды. SS7-уязвимости на уровне сигнализации оператора дополняют вектор: через них возможен перехват SMS и геолокация без физической близости к цели.
Stingray и SDR-платформы: инструменты атакующего
Stingray - торговое название коммерческого IMSI-перехватчика Harris Corporation (ныне L3Harris), используемого правоохранительными органами. Термин стал нарицательным. Для лабораторных исследований используются SDR-платформы с открытым стеком.
| Компонент | Варианты | Стоимость | Ограничения |
|---|---|---|---|
| SDR-трансивер | HackRF One, USRP B200, BladeRF x40 | $300-$1500 | HackRF: half-duplex, нет одновременного TX/RX. USRP: full-duplex, дороже |
| ПО базовой станции | OpenBTS, YateBTS, srsRAN | Бесплатно | OpenBTS/YateBTS - только 2G. srsRAN (4G) требует USRP B210+ |
| Управление вызовами | Asterisk, FreeSWITCH | Бесплатно | Настройка SIP-транков для проксирования |
| Антенна | Направленная / всенаправленная | $20-$200 | Мощность излучения регулируется законом |
Когда использовать (только исследование): тестирование устойчивости корпоративных мобильных устройств к downgrade-атакам в изолированной RF-среде (клетка Фарадея).
Когда НЕ использовать: в открытом эфире без лицензии регулятора. В РФ - ст. 138.1 УК РФ (незаконный оборот специальных технических средств для негласного получения информации). Тут без вариантов.
Обнаружение IMSI-catcher: индикаторы и инструменты мониторинга
Признаки фейковой базовой станции
Высокая уверенность:- Внезапный принудительный переход на 2G при стабильном LTE-покрытии - главный маркер downgrade-атаки
- Identity Request без предшествующего AKA-challenge - сеть запрашивает IMSI до подтверждения собственной подлинности
- Cell ID или LAC, отсутствующий в известной топологии оператора в этой локации
- Резкое увеличение уровня сигнала от одной конкретной соты
- Кратковременные разрывы связи с переподключением
- Ciphering Mode Command с алгоритмом A5/0 (null cipher)
Инструменты мониторинга фейковых базовых станций
SnoopSnitch (Android, open source от SRLabs). Анализирует диагностические данные baseband-процессора через интерфейс Qualcomm DIAG. Детектирует Identity Request без шифрования, silent SMS (Type-0), изменения параметров соты. Ограничение: только Qualcomm-чипсет, требуется root. На MediaTek - мимо.Rayhunter (EFF, open source, 2025). Работает на мобильной точке доступа Orbic (~$20). Анализирует управляющий трафик между модемом и сетью: запрос IMSI до аутентификации, попытки downgrade. Не требует root, не зависит от чипсета телефона. По соотношению цена/результат - лучший вариант для полевого скрининга.
RTL-SDR + gr-gsm + Wireshark. Пассивный приём GSM downlink. RTL-SDR за $25 захватывает сигнал, gr-gsm декодирует его в формат GSMTAP, Wireshark анализирует. Работает для любой соты в радиусе приёма.
AIMSICD (Android IMSI-Catcher Detector). Мониторит Cell ID, LAC, уровень сигнала и сравнивает с базой OpenCellID. Проект давно не обновлялся, высокий FPR - как единственный инструмент детекции использовать не стоит.
Trade-off таблица: средства обнаружения
| Средство | Преимущества | Ограничения | Когда использовать | Когда НЕ использовать |
|---|---|---|---|---|
| SnoopSnitch | Глубокий анализ baseband, детект silent SMS | Только Qualcomm, root, устаревает | Точечная проверка Android-устройства | На устройствах без Qualcomm |
| Rayhunter (EFF) | Дёшево ($20), без root, актуальный проект | Не анализирует baseband телефона напрямую | Быстрый полевой скрининг | Для постоянного мониторинга площадки |
| RTL-SDR + gr-gsm | Пассивный, декодирует весь GSM downlink | Только GSM (не LTE), требует Linux | Мониторинг RF-периметра офиса | В зонах без GSM-покрытия |
| ML-детекция | Низкий FPR, адаптация к новым атакам | Нет готового продукта, требует датасета | Организации с ресурсом на R&D | Малый бизнес без ML-компетенции |
| AIMSICD | Простой мониторинг Cell ID/LAC | Высокий FPR, проект заброшен | Дополнение к другим инструментам | Как единственное средство детекции |
Практическое обнаружение: пошаговая инструкция
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
. Ищем пакеты GSM A (DTAP) с Identity Request. В нормальных условиях сеть запрашивает IMSI крайне редко - только при первой регистрации или потере TMSI. Массовые Identity Request в эфире - индикатор активного IMSI-catcher. Для автоматизации - tshark:
Bash:
tshark -i lo -f "udp port 4729" \
-Y "gsm_a.dtap.msg_mm_type == 0x18" \
-T fields -e gsm_a.imsi
# Фильтрует Identity Request (MM type 0x18)
# и вытягивает запрашиваемые IMSI
Для security-инженеров без SDR-опыта: ставим прошивку Rayhunter на Orbic Speed по инструкции из GitHub-репозитория EFF. Устройство логирует все управляющие сообщения и подсвечивает подозрительные паттерны через веб-интерфейс - никакой настройки radio-стека не нужно.
Защита от Stingray: чеклист для security-инженера
- Отключить 2G на корпоративных устройствах. Android 12+: Настройки -> Сеть -> SIM -> "Разрешить 2G" -> выключить. iOS: через MDM-профиль.
- Внедрить VoLTE/VoWiFi. Голосовые вызовы через LTE шифруются сильнее, чем через 2G circuit-switched каналы.
- Отказаться от SMS для 2FA. Перейти на TOTP (Google Authenticator, FreeOTP) или FIDO2-ключи для критических сервисов. SMS-based 2FA в 2025 году - это приглашение к перехвату.
- Развернуть мониторинг RF-периметра. RTL-SDR + gr-gsm + скрипт сравнения Cell ID с базой OpenCellID. Алерт при появлении новой соты.
- Проверить SUPI-шифрование (5G). Согласно 3GPP TS 33.501 Release 15, в 5G введён SUCI - зашифрованная версия постоянного идентификатора. IMSI-catcher получает зашифрованный blob вместо открытого IMSI. Уточните у оператора факт реализации - на бумаге стандарт есть, а вот в конкретной сети может быть не раскатан.
- Провести red team оценку RF. В изолированной среде (клетка Фарадея) развернуть лабораторный IMSI-catcher и проверить реакцию корпоративных устройств на downgrade.
- Запросить у оператора статус SS7-firewall. SS7-уязвимости позволяют перехватывать SMS и отслеживать геолокацию без физической близости - через уровень сигнализации. Дополняющий вектор к IMSI-catcher.
Проблема в другом: между "возможностью атаки" и "фактическим мониторингом" в большинстве организаций - пропасть. Мало кто из security-инженеров включает RF-мониторинг в scope аудита, потому что "это не наша зона ответственности, пусть оператор разбирается". Оператор разбирается. Но оператор не защитит вас от фейковой соты в радиусе действия вашего офиса - это задача вашей команды физической безопасности и blue team.
Ждать, пока 3GPP закроет проблему integrity protection broadcast-сообщений в будущих релизах 5G - значит оставить окно в несколько лет для миллиардов уязвимых устройств. ML-подходы к детекции на стороне UE выглядят перспективно, но до готового продукта ещё далеко.
Рабочая стратегия сегодня - тройная комбинация: отключение 2G на устройствах, мониторинг RF-периметра и полный отказ от SMS-based 2FA. Кто из вашей организации отвечает за RF-безопасность прямо сейчас? У большинства ответа нет - и это само по себе ответ.
Последнее редактирование модератором: