На аудите сигнальной сети регионального оператора запрос SendRoutingInfoForSM через SS7-интерконнект вернул IMSI и адрес обслуживающего MSC произвольного абонента за 4 секунды. STP-фильтры, формально соответствующие рекомендациям GSMA FS.11, не заблокировали ни одну Category 1 атаку. Через два часа после начала тестирования мы построили GTP-туннель до внутреннего сегмента billing-системы. Сценарий типичный: пентест телеком-инфраструктуры раз за разом показывает, что core network операторов связи защищён существенно хуже, чем принято считать. И ни одна русскоязычная статья по пентесту не покрывает эту тематику даже на базовом уровне.
Бизнес-логика атаки: зачем ломают core network оператора связи
Атаки на телеком-ядро преследуют три цели: слежка, фрод и саботаж. Перехват SMS для кражи OTP-кодов двухфакторной аутентификации - один из самых монетизируемых сценариев. По данным FireCompass, в 2017 году злоумышленники через SS7-уязвимости перехватили SMS-коды 2FA и вывели деньги со счетов клиентов немецких банков - сначала заражали компьютеры жертв малварью для получения банковских учётных данных, затем через SS7 перенаправляли SMS с OTP на контролируемые устройства. В 2024 году AT&T зафиксировала утечку данных 110 миллионов абонентов: записи звонков, SMS, длительность вызовов, идентификаторы сот.Core network оператора - не корпоративная сеть с Active Directory и парой файл-серверов. Через него проходят голосовые вызовы, SMS, мобильные данные и биллинговые транзакции миллионов абонентов. Компрометация одного узла сигнальной плоскости открывает доступ к location tracking через MAP ProvideSubscriberInfo, перехвату SMS через подмену записи в HLR, манипуляции с биллингом через CCR-сообщения Diameter и массовому отказу в обслуживании через Cancel Location Request.
Контекст применения и предусловия тестирования безопасности сетей связи
Требования к окружению
Тестирование безопасности core network принципиально отличается от стандартного инфраструктурного аудита безопасности телеком-оператора:- ОС: GNU/Linux (Kali/Debian/Ubuntu), минимум 8 ГБ RAM для SIGTRAN-стека и анализаторов трафика
- Сетевой доступ: физическое или VPN-подключение к сигнальному сегменту (SS7/SIGTRAN), GRX/IPX-сети или тестовому стенду
- Протокольный стек: библиотеки SCTP (
lksctp-tools), Wireshark с декодерами MAP/CAP/Diameter/GTP - Инструменты: SigPloit, SCTPscan,
masscanс UDP-профилями,tshark, пакет OsmoGGSN для GTP-эмуляции - Юридический scope: письменное разрешение оператора с указанием плоскостей тестирования (signaling/data/RAN), перечнем допустимых абонентских номеров и ограничениями по воздействию на сервис
Типы тестирования сетей связи
| Параметр | Black box | Grey box | White box |
|---|---|---|---|
| Входные данные | Только имя оператора | Point codes, GT, APN, схема интерконнектов | Полная архитектура, конфиги STP/DEA, ACL |
| Реалистичность | Максимальная | Типовой пентест сетей связи | Аудит конфигураций |
| Длительность | 15-20 дней | 10-15 дней | 5-10 дней |
| Покрытие | Частичное | Хорошее | Полное |
| Когда применять | Оценка внешнего вектора через роуминг | Плановый анализ защищённости телекоммуникационной инфраструктуры | Compliance-проверка по GSMA FS.11 |
Для коммерческих аудитов оптимален grey box: оператор отдаёт схему сигнальной сети, список point codes и Global Titles, но не раскрывает конфигурацию фильтров STP. Так можно сфокусироваться на реальных attack paths вместо слепой разведки - экономит дней пять минимум.
Цепочка атаки на core network: маппинг на MITRE ATT&CK
Атака на телеком-ядро проходит через этапы, которые принципиально отличаются от kill chain корпоративной сети. Ниже - маппинг каждого шага на конкретную технику MITRE ATT&CK:- Разведка сигнальной инфраструктуры - Gather Victim Network Information (T1590, Reconnaissance). Сбор point codes, Global Titles, Diameter realms, GTP-эндпоинтов из публичных IR.21-документов, DNS-записей GRX/IPX.
- Активное сканирование - Active Scanning (T1595, Reconnaissance). SCTP-сканирование STP-интерфейсов, обнаружение GTP-C слушателей на UDP 2123, перечисление Diameter-пиров.
- Обнаружение сервисов - Network Service Discovery (T1046, Discovery). Идентификация версий OSS/BSS-систем, поиск NE с дефолтными учётками.
- Начальный доступ - Exploit Public-Facing Application (T1190, Initial Access). Эксплуатация захардкоженных SSH/Telnet-аккаунтов на сетевых элементах. По данным HackTricks, значительная часть вендорского телеком-оборудования поставляется с учётками типа
root:admin,dbadmin:dbadmin,cacti:cacti. Да, в 2025 году. Да, на продакшн-оборудовании. - Выполнение - Network Device CLI (T1059.008, Execution). Shell-доступ к NE через SSH/Telnet и выполнение команд на уровне ОС.
- Сбор - Network Device Configuration Dump (T1602.002) и SNMP MIB Dump (T1602.001, Collection). Извлечение конфигураций STP-фильтров, маршрутных таблиц, ACL сигнальных интерфейсов.
- Pivot через data plane - установка GTP-туннеля через
sgsnemuдля доступа к внутренним сегментам (billing, HSS, OCS). - Impact - от location tracking до массового DoS через OS Exhaustion Flood (T1499.001, Impact) на уровне сигнальных процессоров.
Тестирование безопасности SS7 сигнализации
Категории SS7-атак и предусловия
SS7 уязвимости классифицируются по GSMA FS.11 на три категории. У каждой свои предусловия и ограничения:Category 1 - информационная разведка:
- Атаки: ATI (AnyTimeInterrogation), PSI (ProvideSubscriberInfo) - определение местоположения абонента с точностью до LAC/Cell ID
- Работает если: есть доступ к SS7-сети (через SIGTRAN или MTP3-линк), известен IMSI или MSISDN цели, STP не фильтрует ATI от внешних GT
- Не работает если: оператор блокирует ATI от внешних GT на STP; HLR отключает ATI-обработку
- Атаки: SRI-SM (SendRoutingInfoForSM) для получения IMSI и адреса MSC, RegisterSS для перенаправления SMS
- Работает если: GT не проходит whitelisting-проверку на STP, отсутствует SMS Home Routing
- Не работает если: оператор внедрил SMS Home Routing; STP фильтрует SRI-SM по GT-whitelisting
- Атаки: UpdateLocation - перерегистрация абонента на подложный MSC/VLR, перенаправление входящих вызовов и SMS
- Работает если: STP не верифицирует source GT, отсутствует CAMEL-подписка на HLR
- Не работает если: DEA и SS7 firewall с ML-детекцией аномальных UL-паттернов; включена CAMEL-подписка, проверяющая легитимность VLR
Инструменты и практический подход
SigPloit - open-source фреймворк для пентеста SS7/Diameter/GTP. По данным FireCompass, один из основных инструментов для исследователей SS7-уязвимостей. Работает поверх SIGTRAN (MTP3/M3UA через SCTP) и формирует MAP-сообщения для всех трёх категорий атак. Обновляется редко, GUI нет, но для grey/black box аудита альтернатив в open-source по сути нет.Типовой workflow при тестировании безопасности SS7 сигнализации:
- SCTP-сканирование для обнаружения STP/SG с помощью SCTPscan
- Установка SIGTRAN-ассоциации (M3UA) с целевым STP
- Отправка ATI/PSI запросов (Category 1) - проверка фильтрации базовых информационных запросов
- Попытка SRI-SM с подменой GT (Category 2) - проверка SMS Home Routing и GT-whitelisting
- Отправка UpdateLocation с подложным VLR-адресом (Category 3) - проверка верификации source GT
Уязвимости Diameter протокола: аудит безопасности сетей 4G
Diameter заменил SS7 в сетях 4G/LTE для аутентификации, контроля политик и тарификации. По документам - безопаснее SS7. На практике, как отмечают P1 Security, сложность реальных деплоев и отсутствие сегментации между роуминг-партнёрами создают серьёзные уязвимости Diameter протокола.Основные векторы атак на Diameter-интерфейсы, документированные Asfaleia и P1 Security:
- CLR (Cancel Location Request): отправка CLR от имени легитимного MME деактивирует абонента на HSS. Массовая рассылка - DoS на уровне сети
- ULR spoofing (Update Location Request): аналог SS7 UpdateLocation - перерегистрация абонента на подложный MME
- AIR/AIA bypass: обход аутентификации через манипуляцию с Authentication-Info AVP
- CCR manipulation: подделка Credit Control Request для манипуляций с биллингом
Когда техника НЕ работает: операторы с корректно настроенным DEA фильтруют сообщения по Application-ID, Command-Code, Origin-Host и Origin-Realm. При full-message inspection с верификацией origin-параметров большинство атак блокируются на входе. Проблема в том, что "корректно настроенный DEA" - скорее исключение, чем правило.
Тестирование проводится с помощью PTA (P1 Telecom Auditor) или кастомных скриптов на базе freeDiameter: для каждого интерфейса (S6a, S6d, Gx, Gy) формируются запросы с подменой Origin-Host и модифицированными AVP.
Безопасность GTP протокола: пентест data plane core network
GTP - основа передачи данных в сетях 3G/4G/5G NSA. По данным HackTricks, GTP-протоколы работают поверх plain UDP практически без аутентификации. Любая точка внутри телеком-периметра обычно может взаимодействовать с сигнальной плоскостью напрямую. Вдумайтесь: протокол, через который ходит весь мобильный трафик, по сути работает "в чём мать родила".
Разведка GTP-эндпоинтов и pivot через туннель
Обнаружение GTP-C слушателей на UDP 2123 и энумерация абонентов:
Bash:
# Обнаружение GTP-C эндпоинтов в GRX/IPX-сети
masscan 10.0.0.0/8 -pU:2123 --rate 50000 --router-ip 10.0.0.254 --router-mac 00:11:22:33:44:55
# Энумерация абонентов: cordscan отправляет GTP-C Create PDP Context
# и логирует ответы с SGSN/MME и visited PLMN абонента
./cordscan --imsi 250015112345678 --oper 25001 -w scan.pcap
После обнаружения GGSN/PGW используем
sgsnemu из пакета OsmoGGSN: команда sgsnemu -g 10.1.1.100 -i 10.1.1.10 -m 25001 -APN internet -c 1 -d устанавливает PDP-контекст и создаёт интерфейс tun0 для доступа к внутренним сетям. В комбинации с SOCKS5-прокси (microsocks -p 1080) GTP-туннель превращается в полноценный pivot-канал. С этого момента billing-система, HSS и OCS - на расстоянии nmap -sV.Пентест сетей 5G: NAS-атаки и новые векторы
Сети 5G вводят SUCI для шифрования идентификатора абонента и обязательную integrity protection NAS, но процедура регистрации UE содержит pre-security окно. По данным HackTricks, до отправки Security Mode Command начальные NAS-сообщения остаются неаутентифицированными. Окно небольшое, но его хватает.Основные attack paths при пентесте сетей 4G 5G:
SUCI-утечки: обнаружение plaintext SUPI/IMSI в Registration Request вместо зашифрованного SUCI указывает на дефект конфигурации USIM. Проверка в Wireshark: фильтр
nas-5gs.mobile_identity.suci должен содержать данные; наличие IMSI - утечка, позволяющая отслеживать абонента.Downgrade до null-алгоритмов: Registration Request не защищён integrity protection, поэтому атакующий on-path может очистить capability-биты UE Security Capability IE и навязать выбор EEA0/EIA0 (null-алгоритмы) при Security Mode Command.
Предусловия: on-path позиция на N2-интерфейсе, rogue gNB или тестовый стенд (Open5GS). Ограничения: в standalone 5G SA с корректным SUCI и integrity protection attack surface значительно меньше, чем в NSA. В продакшн-сетях требуется компрометация транспорта между gNB и AMF.
Повышение привилегий на legacy-оборудовании core network
Телеком-оборудование (SGSN, GGSN, STP, billing-серверы) часто работает на устаревших версиях GNU/Linux. По данным HackTricks, на legacy NE актуальны три проверенных вектора:
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Когда техника НЕ работает: обновлённые системы с ядром 4.8.3+ (Dirty COW), polkit 0.120+ (PwnKit), sudo 1.9.5p2+ (Baron Samedit). На контейнеризованных NE (Kubernetes-based 5G core) эксплоиты неприменимы из-за namespace-изоляции. Но контейнеризованный 5G core в реальных деплоях - пока редкость.
Регуляторные требования безопасности телеком
Российское законодательство и ФСТЭК
Телекоммуникационная инфраструктура подпадает под несколько регуляторных режимов:ФЗ-187 "О безопасности КИИ" - сети связи общего пользования (ССОП) относятся к объектам критической инфраструктуры связи. Согласно ст. 14, ФСТЭК контролирует выполнение требований безопасности ЗОКИИ через плановые и внеплановые проверки (ПП-162 от 15.02.2018). Результаты пентеста core network маппятся на требования к ЗОКИИ.
ФЗ-152 "О персональных данных" - операторы обрабатывают ПДн абонентов (ст. 3, ст. 6, ст. 7). Биллинговые системы, HLR/HSS, CRM - ИСПДн, защищаемые по Приказу ФСТЭК №21 и ПП-1119.
ФЗ-126 "О связи" - устанавливает требования к защите сетей связи от несанкционированного доступа, целостности и устойчивости ССОП.
Тестирование безопасности сетей связи по ГОСТ учитывает ГОСТ Р 56938-2016 (методы пентеста) в дополнение к международным стандартам.
GSMA FS.11 и FS.19: международная compliance телеком безопасности
По данным P1 Security и Asfaleia, отчёт телеком-пентеста обязательно маппится на стандарты GSMA:- FS.11 - определяет категории SS7-атак (1, 2, 3) и требования к фильтрации MAP на STP
- FS.19 - аналог для Diameter: требования к DEA и фильтрации по Application-ID/Command-Code
- IR.82 / IR.88 - безопасность GRX/IPX и роуминга
Инструменты тестирования core network: trade-off таблица
| Инструмент | Преимущества | Ограничения | Когда использовать | Когда НЕ использовать |
|---|---|---|---|---|
| SigPloit | Open-source, MAP/CAP/SIGTRAN | Редко обновляется, нет GUI, ручная настройка SCTP | Grey/black box SS7-аудит | Без SIGTRAN-доступа к сигнальной сети |
| PTA (P1) | Коммерческий, все протоколы, VKB с CVE | Высокая стоимость лицензии | Коммерческий аудит, FS.11 compliance | Бюджетные проекты |
| cordscan | Быстрый Go-бинарь, pcap-вывод | Только GTP-C, нет эксплоитов | Разведка абонентов через GRX/IPX | Без доступа к GRX |
| sgsnemu | Реальный PDP context, tun-интерфейс | Только GNU/Linux, требует root | Pivot из сигнальной в data plane | Без GGSN-доступа |
| SCTPscan | Лёгкий, низкий footprint | Только discovery, не формирует MAP | Начальная разведка STP/SG | Полноценный SS7-аудит |
| Wireshark + telecom dissectors | Полная декодировка MAP/CAP/Diameter/GTP/NAS | Пассивный инструмент | Верификация, анализ pcap | Активное тестирование |
Выбор инструмента зависит от бюджета и scope. На практике чаще всего комбинация: SCTPscan для разведки -> SigPloit для SS7-атак -> sgsnemu для pivot -> Wireshark для верификации всего, что происходит. PTA берут, когда заказчик готов платить и нужен compliance-отчёт "из коробки".
Чеклист аудита безопасности телеком-оператора
Готовый список действий для инженерной команды оператора по результатам анализа защищённости телекоммуникационной инфраструктуры:- Заменить дефолтные учётные записи на всех NE (
root,dbadmin,cacti,ftpuser) - каждый элемент отдельно - Настроить GT-whitelisting на STP: разрешить SRI-SM только от легитимных SMSC GT
- Включить SMS Home Routing для блокировки Category 2 SS7-атак
- Активировать категорийную фильтрацию MAP по FS.11: блокировать ATI/PSI от внешних GT (Category 1)
- Настроить DEA: фильтрация по Origin-Host/Origin-Realm, Application-ID, Command-Code
- Блокировать CLR/IDR от неавторизованных Diameter-пиров
- Внедрить GTP firewall: IMSI-prefix фильтрация, APN-whitelisting, rate limiting на GTP-C
- Закрыть ICMP-доступ через GRX/IPX-магистраль
- Обновить ядро ОС на legacy NE до 4.8.3+ (CVE-2016-5195), sudo до 1.9.5p2+ (CVE-2021-3156), polkit до 0.120+ (CVE-2021-4034)
- Для 5G SA: проверить обязательность SUCI; заблокировать fallback на EEA0/EIA0 вне emergency
- Провести PFCP-тестирование: Session Modification Request только от авторизованных SMF
- Настроить мониторинг аномальных MAP/Diameter-паттернов (массовые SRI-SM, UpdateLocation от нетипичных GT)
- Задокументировать результаты и смаппить на GSMA FS.11/FS.19 и требования ФСТЭК к ЗОКИИ
- Запланировать повторное тестирование через 6 месяцев или после изменений в архитектуре интерконнектов
В ближайшие два года это станет критичным: переход на 5G SA не отменяет SS7/Diameter-интерконнекты - роуминг с 2G/3G никуда не денется. Атакующие продолжают использовать SS7 как точку входа даже в сетях, где ядро мигрировало на SBA. Пока операторы не перейдут от checkbox-аудита конфигураций к полноценному пентесту сигнальной плоскости с реальной отправкой MAP-сообщений и GTP-пакетов, сигнальная безопасность оператора останется самым слабым звеном телеком-инфраструктуры. Проверьте свои STP-фильтры не заключением аудитора, а живым ATI-запросом от внешнего GT. Результат, скорее всего, удивит.
Последнее редактирование модератором: