Крупный план платы сигнализации SS7 на антистатическом коврике: обожжённый чип со следами перегрева пайки, диагностический щуп у поврежденной трассы. Рядом светится ЖК-анализатор с надписью об акти...


На аудите сигнальной сети регионального оператора запрос SendRoutingInfoForSM через SS7-интерконнект вернул IMSI и адрес обслуживающего MSC произвольного абонента за 4 секунды. STP-фильтры, формально соответствующие рекомендациям GSMA FS.11, не заблокировали ни одну Category 1 атаку. Через два часа после начала тестирования мы построили GTP-туннель до внутреннего сегмента billing-системы. Сценарий типичный: пентест телеком-инфраструктуры раз за разом показывает, что core network операторов связи защищён существенно хуже, чем принято считать. И ни одна русскоязычная статья по пентесту не покрывает эту тематику даже на базовом уровне.

Бизнес-логика атаки: зачем ломают core network оператора связи​

Атаки на телеком-ядро преследуют три цели: слежка, фрод и саботаж. Перехват SMS для кражи OTP-кодов двухфакторной аутентификации - один из самых монетизируемых сценариев. По данным FireCompass, в 2017 году злоумышленники через SS7-уязвимости перехватили SMS-коды 2FA и вывели деньги со счетов клиентов немецких банков - сначала заражали компьютеры жертв малварью для получения банковских учётных данных, затем через SS7 перенаправляли SMS с OTP на контролируемые устройства. В 2024 году AT&T зафиксировала утечку данных 110 миллионов абонентов: записи звонков, SMS, длительность вызовов, идентификаторы сот.

Core network оператора - не корпоративная сеть с Active Directory и парой файл-серверов. Через него проходят голосовые вызовы, SMS, мобильные данные и биллинговые транзакции миллионов абонентов. Компрометация одного узла сигнальной плоскости открывает доступ к location tracking через MAP ProvideSubscriberInfo, перехвату SMS через подмену записи в HLR, манипуляции с биллингом через CCR-сообщения Diameter и массовому отказу в обслуживании через Cancel Location Request.

Контекст применения и предусловия тестирования безопасности сетей связи​

1786009767840.webp

Требования к окружению​

Тестирование безопасности core network принципиально отличается от стандартного инфраструктурного аудита безопасности телеком-оператора:
  • ОС: GNU/Linux (Kali/Debian/Ubuntu), минимум 8 ГБ RAM для SIGTRAN-стека и анализаторов трафика
  • Сетевой доступ: физическое или VPN-подключение к сигнальному сегменту (SS7/SIGTRAN), GRX/IPX-сети или тестовому стенду
  • Протокольный стек: библиотеки SCTP (lksctp-tools), Wireshark с декодерами MAP/CAP/Diameter/GTP
  • Инструменты: SigPloit, SCTPscan, masscan с UDP-профилями, tshark, пакет OsmoGGSN для GTP-эмуляции
  • Юридический scope: письменное разрешение оператора с указанием плоскостей тестирования (signaling/data/RAN), перечнем допустимых абонентских номеров и ограничениями по воздействию на сервис

Типы тестирования сетей связи​

ПараметрBlack boxGrey boxWhite box
Входные данныеТолько имя оператораPoint codes, GT, APN, схема интерконнектовПолная архитектура, конфиги STP/DEA, ACL
РеалистичностьМаксимальнаяТиповой пентест сетей связиАудит конфигураций
Длительность15-20 дней10-15 дней5-10 дней
ПокрытиеЧастичноеХорошееПолное
Когда применятьОценка внешнего вектора через роумингПлановый анализ защищённости телекоммуникационной инфраструктурыCompliance-проверка по GSMA FS.11

Для коммерческих аудитов оптимален grey box: оператор отдаёт схему сигнальной сети, список point codes и Global Titles, но не раскрывает конфигурацию фильтров STP. Так можно сфокусироваться на реальных attack paths вместо слепой разведки - экономит дней пять минимум.

Цепочка атаки на core network: маппинг на MITRE ATT&CK​

Атака на телеком-ядро проходит через этапы, которые принципиально отличаются от kill chain корпоративной сети. Ниже - маппинг каждого шага на конкретную технику MITRE ATT&CK:
  1. Разведка сигнальной инфраструктуры - Gather Victim Network Information (T1590, Reconnaissance). Сбор point codes, Global Titles, Diameter realms, GTP-эндпоинтов из публичных IR.21-документов, DNS-записей GRX/IPX.
  2. Активное сканирование - Active Scanning (T1595, Reconnaissance). SCTP-сканирование STP-интерфейсов, обнаружение GTP-C слушателей на UDP 2123, перечисление Diameter-пиров.
  3. Обнаружение сервисов - Network Service Discovery (T1046, Discovery). Идентификация версий OSS/BSS-систем, поиск NE с дефолтными учётками.
  4. Начальный доступ - Exploit Public-Facing Application (T1190, Initial Access). Эксплуатация захардкоженных SSH/Telnet-аккаунтов на сетевых элементах. По данным HackTricks, значительная часть вендорского телеком-оборудования поставляется с учётками типа root:admin, dbadmin:dbadmin, cacti:cacti. Да, в 2025 году. Да, на продакшн-оборудовании.
  5. Выполнение - Network Device CLI (T1059.008, Execution). Shell-доступ к NE через SSH/Telnet и выполнение команд на уровне ОС.
  6. Сбор - Network Device Configuration Dump (T1602.002) и SNMP MIB Dump (T1602.001, Collection). Извлечение конфигураций STP-фильтров, маршрутных таблиц, ACL сигнальных интерфейсов.
  7. Pivot через data plane - установка GTP-туннеля через sgsnemu для доступа к внутренним сегментам (billing, HSS, OCS).
  8. Impact - от location tracking до массового DoS через OS Exhaustion Flood (T1499.001, Impact) на уровне сигнальных процессоров.
Методология тестирования GSM сетей и LTE-инфраструктуры следует этой цепочке последовательно - каждый следующий шаг зависит от результатов предыдущего. Решение о переходе к эксплуатации принимается на основании данных разведки: наличие GTP-firewall меняет тактику pivot, а настроенный SS7-firewall требует обхода категорийных фильтров.

Тестирование безопасности SS7 сигнализации​

1786009790676.webp

Категории SS7-атак и предусловия​

SS7 уязвимости классифицируются по GSMA FS.11 на три категории. У каждой свои предусловия и ограничения:

Category 1 - информационная разведка:
  • Атаки: ATI (AnyTimeInterrogation), PSI (ProvideSubscriberInfo) - определение местоположения абонента с точностью до LAC/Cell ID
  • Работает если: есть доступ к SS7-сети (через SIGTRAN или MTP3-линк), известен IMSI или MSISDN цели, STP не фильтрует ATI от внешних GT
  • Не работает если: оператор блокирует ATI от внешних GT на STP; HLR отключает ATI-обработку
Category 2 - перехват данных:
  • Атаки: SRI-SM (SendRoutingInfoForSM) для получения IMSI и адреса MSC, RegisterSS для перенаправления SMS
  • Работает если: GT не проходит whitelisting-проверку на STP, отсутствует SMS Home Routing
  • Не работает если: оператор внедрил SMS Home Routing; STP фильтрует SRI-SM по GT-whitelisting
Category 3 - подмена и fraud:
  • Атаки: UpdateLocation - перерегистрация абонента на подложный MSC/VLR, перенаправление входящих вызовов и SMS
  • Работает если: STP не верифицирует source GT, отсутствует CAMEL-подписка на HLR
  • Не работает если: DEA и SS7 firewall с ML-детекцией аномальных UL-паттернов; включена CAMEL-подписка, проверяющая легитимность VLR

Инструменты и практический подход​

SigPloit - open-source фреймворк для пентеста SS7/Diameter/GTP. По данным FireCompass, один из основных инструментов для исследователей SS7-уязвимостей. Работает поверх SIGTRAN (MTP3/M3UA через SCTP) и формирует MAP-сообщения для всех трёх категорий атак. Обновляется редко, GUI нет, но для grey/black box аудита альтернатив в open-source по сути нет.

Типовой workflow при тестировании безопасности SS7 сигнализации:
  1. SCTP-сканирование для обнаружения STP/SG с помощью SCTPscan
  2. Установка SIGTRAN-ассоциации (M3UA) с целевым STP
  3. Отправка ATI/PSI запросов (Category 1) - проверка фильтрации базовых информационных запросов
  4. Попытка SRI-SM с подменой GT (Category 2) - проверка SMS Home Routing и GT-whitelisting
  5. Отправка UpdateLocation с подложным VLR-адресом (Category 3) - проверка верификации source GT
Каждый результат фиксируется: STP пропустил сообщение - маппим на конкретное требование GSMA FS.11 с указанием severity. Заблокировал - документируем, какой фильтр сработал, для оценки полноты покрытия.

Уязвимости Diameter протокола: аудит безопасности сетей 4G​

Diameter заменил SS7 в сетях 4G/LTE для аутентификации, контроля политик и тарификации. По документам - безопаснее SS7. На практике, как отмечают P1 Security, сложность реальных деплоев и отсутствие сегментации между роуминг-партнёрами создают серьёзные уязвимости Diameter протокола.

Основные векторы атак на Diameter-интерфейсы, документированные Asfaleia и P1 Security:
  • CLR (Cancel Location Request): отправка CLR от имени легитимного MME деактивирует абонента на HSS. Массовая рассылка - DoS на уровне сети
  • ULR spoofing (Update Location Request): аналог SS7 UpdateLocation - перерегистрация абонента на подложный MME
  • AIR/AIA bypass: обход аутентификации через манипуляцию с Authentication-Info AVP
  • CCR manipulation: подделка Credit Control Request для манипуляций с биллингом
Предусловия: доступ к Diameter-пиру через IPX или прямое соединение, знание Diameter realm и host оператора. DEA должен пропускать сообщения от тестового пира.

Когда техника НЕ работает: операторы с корректно настроенным DEA фильтруют сообщения по Application-ID, Command-Code, Origin-Host и Origin-Realm. При full-message inspection с верификацией origin-параметров большинство атак блокируются на входе. Проблема в том, что "корректно настроенный DEA" - скорее исключение, чем правило.

Тестирование проводится с помощью PTA (P1 Telecom Auditor) или кастомных скриптов на базе freeDiameter: для каждого интерфейса (S6a, S6d, Gx, Gy) формируются запросы с подменой Origin-Host и модифицированными AVP.

Безопасность GTP протокола: пентест data plane core network​

1786009812319.webp

GTP - основа передачи данных в сетях 3G/4G/5G NSA. По данным HackTricks, GTP-протоколы работают поверх plain UDP практически без аутентификации. Любая точка внутри телеком-периметра обычно может взаимодействовать с сигнальной плоскостью напрямую. Вдумайтесь: протокол, через который ходит весь мобильный трафик, по сути работает "в чём мать родила".

Разведка GTP-эндпоинтов и pivot через туннель​

Обнаружение GTP-C слушателей на UDP 2123 и энумерация абонентов:
Bash:
# Обнаружение GTP-C эндпоинтов в GRX/IPX-сети
masscan 10.0.0.0/8 -pU:2123 --rate 50000 --router-ip 10.0.0.254 --router-mac 00:11:22:33:44:55

# Энумерация абонентов: cordscan отправляет GTP-C Create PDP Context
# и логирует ответы с SGSN/MME и visited PLMN абонента
./cordscan --imsi 250015112345678 --oper 25001 -w scan.pcap
Предусловия: сетевой доступ к GRX/IPX-магистрали или внутреннему сегменту core network. Большинство GRX-операторов пропускают ICMP echo через магистраль (что само по себе - находка для отчёта). Ограничения: GTP firewall с IMSI-prefix фильтрацией и APN-whitelisting вернёт отказ на Create PDP Context.

После обнаружения GGSN/PGW используем sgsnemu из пакета OsmoGGSN: команда sgsnemu -g 10.1.1.100 -i 10.1.1.10 -m 25001 -APN internet -c 1 -d устанавливает PDP-контекст и создаёт интерфейс tun0 для доступа к внутренним сетям. В комбинации с SOCKS5-прокси (microsocks -p 1080) GTP-туннель превращается в полноценный pivot-канал. С этого момента billing-система, HSS и OCS - на расстоянии nmap -sV.

Пентест сетей 5G: NAS-атаки и новые векторы​

Сети 5G вводят SUCI для шифрования идентификатора абонента и обязательную integrity protection NAS, но процедура регистрации UE содержит pre-security окно. По данным HackTricks, до отправки Security Mode Command начальные NAS-сообщения остаются неаутентифицированными. Окно небольшое, но его хватает.

Основные attack paths при пентесте сетей 4G 5G:

SUCI-утечки: обнаружение plaintext SUPI/IMSI в Registration Request вместо зашифрованного SUCI указывает на дефект конфигурации USIM. Проверка в Wireshark: фильтр nas-5gs.mobile_identity.suci должен содержать данные; наличие IMSI - утечка, позволяющая отслеживать абонента.

Downgrade до null-алгоритмов: Registration Request не защищён integrity protection, поэтому атакующий on-path может очистить capability-биты UE Security Capability IE и навязать выбор EEA0/EIA0 (null-алгоритмы) при Security Mode Command.

Предусловия: on-path позиция на N2-интерфейсе, rogue gNB или тестовый стенд (Open5GS). Ограничения: в standalone 5G SA с корректным SUCI и integrity protection attack surface значительно меньше, чем в NSA. В продакшн-сетях требуется компрометация транспорта между gNB и AMF.

Повышение привилегий на legacy-оборудовании core network​

Телеком-оборудование (SGSN, GGSN, STP, billing-серверы) часто работает на устаревших версиях GNU/Linux. По данным HackTricks, на legacy NE актуальны три проверенных вектора:
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Когда техника НЕ работает: обновлённые системы с ядром 4.8.3+ (Dirty COW), polkit 0.120+ (PwnKit), sudo 1.9.5p2+ (Baron Samedit). На контейнеризованных NE (Kubernetes-based 5G core) эксплоиты неприменимы из-за namespace-изоляции. Но контейнеризованный 5G core в реальных деплоях - пока редкость.

Регуляторные требования безопасности телеком​

1786009842678.webp

Российское законодательство и ФСТЭК​

Телекоммуникационная инфраструктура подпадает под несколько регуляторных режимов:

ФЗ-187 "О безопасности КИИ" - сети связи общего пользования (ССОП) относятся к объектам критической инфраструктуры связи. Согласно ст. 14, ФСТЭК контролирует выполнение требований безопасности ЗОКИИ через плановые и внеплановые проверки (ПП-162 от 15.02.2018). Результаты пентеста core network маппятся на требования к ЗОКИИ.

ФЗ-152 "О персональных данных" - операторы обрабатывают ПДн абонентов (ст. 3, ст. 6, ст. 7). Биллинговые системы, HLR/HSS, CRM - ИСПДн, защищаемые по Приказу ФСТЭК №21 и ПП-1119.

ФЗ-126 "О связи" - устанавливает требования к защите сетей связи от несанкционированного доступа, целостности и устойчивости ССОП.

Тестирование безопасности сетей связи по ГОСТ учитывает ГОСТ Р 56938-2016 (методы пентеста) в дополнение к международным стандартам.

GSMA FS.11 и FS.19: международная compliance телеком безопасности​

По данным P1 Security и Asfaleia, отчёт телеком-пентеста обязательно маппится на стандарты GSMA:
  • FS.11 - определяет категории SS7-атак (1, 2, 3) и требования к фильтрации MAP на STP
  • FS.19 - аналог для Diameter: требования к DEA и фильтрации по Application-ID/Command-Code
  • IR.82 / IR.88 - безопасность GRX/IPX и роуминга
Risk-уровни оцениваются не только по CVSS, но и по влиянию на приватность абонентов, целостность биллинга и доступность сервисов. По данным Asfaleia, типовой отчёт телеком-аудита включает GSMA FS.11 compliance mapping и указание на конкретные несоответствия.

Инструменты тестирования core network: trade-off таблица​

ИнструментПреимуществаОграниченияКогда использоватьКогда НЕ использовать
SigPloitOpen-source, MAP/CAP/SIGTRANРедко обновляется, нет GUI, ручная настройка SCTPGrey/black box SS7-аудитБез SIGTRAN-доступа к сигнальной сети
PTA (P1)Коммерческий, все протоколы, VKB с CVEВысокая стоимость лицензииКоммерческий аудит, FS.11 complianceБюджетные проекты
cordscanБыстрый Go-бинарь, pcap-выводТолько GTP-C, нет эксплоитовРазведка абонентов через GRX/IPXБез доступа к GRX
sgsnemuРеальный PDP context, tun-интерфейсТолько GNU/Linux, требует rootPivot из сигнальной в data planeБез GGSN-доступа
SCTPscanЛёгкий, низкий footprintТолько discovery, не формирует MAPНачальная разведка STP/SGПолноценный SS7-аудит
Wireshark + telecom dissectorsПолная декодировка MAP/CAP/Diameter/GTP/NASПассивный инструментВерификация, анализ pcapАктивное тестирование

Выбор инструмента зависит от бюджета и scope. На практике чаще всего комбинация: SCTPscan для разведки -> SigPloit для SS7-атак -> sgsnemu для pivot -> Wireshark для верификации всего, что происходит. PTA берут, когда заказчик готов платить и нужен compliance-отчёт "из коробки".

Чеклист аудита безопасности телеком-оператора​

Готовый список действий для инженерной команды оператора по результатам анализа защищённости телекоммуникационной инфраструктуры:
  1. Заменить дефолтные учётные записи на всех NE (root, dbadmin, cacti, ftpuser) - каждый элемент отдельно
  2. Настроить GT-whitelisting на STP: разрешить SRI-SM только от легитимных SMSC GT
  3. Включить SMS Home Routing для блокировки Category 2 SS7-атак
  4. Активировать категорийную фильтрацию MAP по FS.11: блокировать ATI/PSI от внешних GT (Category 1)
  5. Настроить DEA: фильтрация по Origin-Host/Origin-Realm, Application-ID, Command-Code
  6. Блокировать CLR/IDR от неавторизованных Diameter-пиров
  7. Внедрить GTP firewall: IMSI-prefix фильтрация, APN-whitelisting, rate limiting на GTP-C
  8. Закрыть ICMP-доступ через GRX/IPX-магистраль
  9. Обновить ядро ОС на legacy NE до 4.8.3+ (CVE-2016-5195), sudo до 1.9.5p2+ (CVE-2021-3156), polkit до 0.120+ (CVE-2021-4034)
  10. Для 5G SA: проверить обязательность SUCI; заблокировать fallback на EEA0/EIA0 вне emergency
  11. Провести PFCP-тестирование: Session Modification Request только от авторизованных SMF
  12. Настроить мониторинг аномальных MAP/Diameter-паттернов (массовые SRI-SM, UpdateLocation от нетипичных GT)
  13. Задокументировать результаты и смаппить на GSMA FS.11/FS.19 и требования ФСТЭК к ЗОКИИ
  14. Запланировать повторное тестирование через 6 месяцев или после изменений в архитектуре интерконнектов
Большинство операторов воспринимают аудит сигнальной безопасности как разовую процедуру для получения сертификата соответствия. На деле это создаёт ситуацию, когда документы закрывают требования регулятора, а сигнальная сеть пропускает базовые атаки. За последние три года при тестировании core network нескольких операторов ни у одного SS7-фильтры на STP не блокировали Category 1 атаки при первом реальном тесте - несмотря на формальное заключение о соответствии FS.11. Проблема не в технологиях: современные STP-вендоры умеют фильтровать всё, что описано в стандарте. Проблема в подходе - compliance-аудит проверяет наличие правил, а не их работоспособность. Между "правило создано" и "правило блокирует реальный MAP-пакет с подменённым GT" - дистанция, которую закрывает только offensive-тестирование с отправкой сигнальных сообщений.

В ближайшие два года это станет критичным: переход на 5G SA не отменяет SS7/Diameter-интерконнекты - роуминг с 2G/3G никуда не денется. Атакующие продолжают использовать SS7 как точку входа даже в сетях, где ядро мигрировало на SBA. Пока операторы не перейдут от checkbox-аудита конфигураций к полноценному пентесту сигнальной плоскости с реальной отправкой MAP-сообщений и GTP-пакетов, сигнальная безопасность оператора останется самым слабым звеном телеком-инфраструктуры. Проверьте свои STP-фильтры не заключением аудитора, а живым ATI-запросом от внешнего GT. Результат, скорее всего, удивит.
 
Последнее редактирование модератором:
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab