Расколотая надвое стеклянная сфера на антистатическом коврике, внутри — разорванный кабельный жгут SCTP, символизирующий уязвимости Diameter протокола. На поверхности выгравирован код CVE-2024-3596...


На аудите роуминговой площадки федерального оператора мы отправили Update-Location-Request с подставным Origin-Realm через IPX-стык - HSS вернул идентификатор serving MME абонента вместе с частью подписочных данных. Геолокация цели с точностью до 5 км², ноль эксплойтов в привычном понимании - только валидные Diameter-сообщения в легитимном формате. Двадцать минут от подключения к стенду до результата. Протокол Diameter проектировался как безопасная замена SS7, но экономика глобального роуминга систематически обнуляет заложенные механизмы защиты. Ниже - конкретные сценарии эксплуатации уязвимостей Diameter протокола с разбором AVP-полей, техники обхода Diameter Edge Agent и практические правила конфигурации DEA для защиты сигнальных сетей 4G.

Архитектура Diameter и поверхность атаки в сетях LTE​

Diameter (RFC 6733) - peer-to-peer AAA-протокол поверх TCP/SCTP с опциональным TLS/DTLS. В сетях 4G/LTE он тащит на себе сигнализацию между ключевыми элементами ядра: MME, HSS, PCRF и OCS. Все данные кодируются через Attribute-Value Pairs (AVP) - и именно эта расширяемость создаёт обширную поверхность атаки. Каждый тип AVP можно модифицировать независимо, если DEA не фильтрует как следует.

Ключевые интерфейсы и типовые векторы:

ИнтерфейсСвязка элементовОсновной вектор атаки
S6a/S6dMME - HSSLocation tracking, манипуляция профилем, кража auth-векторов
S9vPCRF - hPCRFPolicy injection, отключение тарификации в роуминге
SWx3GPP AAA - HSSАльтернативный путь к HSS через Wi-Fi offload
Gx/Gy/RoPCEF - PCRF/OCSCharging fraud, манипуляция QoS

Параллельно с Diameter в LTE работает GTP (GPRS Tunneling Protocol) для user-plane трафика. У GTP свой набор дыр, но атаки через Diameter опаснее: контроль сигнального уровня даёт возможность влиять на всех абонентов оператора без перехвата пользовательского трафика. Одно дело - ковырять data plane, другое - рулить control plane.

Почему спецификация не спасает: проблема trust model​

По спецификации Diameter поддерживает IPsec и TLS - серьёзный шаг вперёд относительно полностью голого SS7. По данным P1 Security, операторы часто полагаются на trust model на основе peer-to-peer отношений с партнёрами и IPX-провайдерами вместо включения шифрования на интерконнектах. Итог - сигнальная фабрика из 800+ операторов с реальной безопасностью ниже проектной.

Каждый Diameter peer, установивший соединение на порт 3868, может слать сообщения через цепочку DEA - DRA - HSS/PCRF. Если Diameter Connector Peer уязвимости не закрыты фильтрацией, один скомпрометированный партнёр открывает доступ ко всей абонентской базе оператора. Один. Партнёр.

Diameter vs SS7: сравнение угроз​

ПараметрSS7Diameter
ТранспортMTP3/SCTP, без шифрованияTCP/SCTP, TLS опционален
Аутентификация peerОтсутствуетПоддерживается, на практике редко включена
Модель данныхФиксированные поляAVP - расширяемая, больше поверхность
Гранулярность атакОграничена протоколомВысокая через точечную AVP-манипуляцию
Фильтрация на границеSTP (Signal Transfer Point)DEA/DRA
Транспортный уровеньSS7 over TDM/SIGTRANIP-based (IPX/GRX)

Парадокс: Diameter по спецификации безопаснее SS7, но атаки через него дают злоумышленнику больше контроля из-за богатой модели данных. Показательна CVE-2024-3596 в протоколе RADIUS (CVSS 9.0, Critical, CWE-354/CWE-924): предшественник Diameter оказался уязвим к forgery-атаке через коллизию MD5 - несмотря на десятилетия эксплуатации. Diameter ушёл от MD5, но унаследовал фундаментальную проблему: доверие к peer без верификации.

Бизнес-логика сигнальных атак LTE: зачем ломают Diameter​

Сигнальные атаки на LTE монетизируются тремя путями.

Surveillance-as-a-Service. Один ULR-запрос - город или район нахождения цели. Услуга продаётся коммерческим структурам. На практике это выглядит как SaaS с API - клиент шлёт IMSI, получает координаты.

Subscriber fraud. Манипуляция биллинговыми AVP на интерфейсах Gy/Ro даёт бесплатный трафик. В prepaid-доминантных рынках (Африка, Юго-Восточная Азия) ущерб исчисляется миллионами до обнаружения.

Targeted DoS + side channel. Вывод из строя связи конкретного абонента в связке с другими атаками. Типовой паттерн: отключить жертве связь через CLR, затем перенаправить SMS через SS7 для обхода 2FA. Два протокола, одна цепочка - красиво, если бы не было так паршиво для жертвы.

Точка входа - роуминговый IPX/GRX-стык. Атакующий получает доступ через скомпрометированного оператора, rogue MVNO, криво настроенный DEA или социальную инженерию учётных данных IPX-провайдера. По MITRE ATT&CK initial access через IPX-стык - Exploit Public-Facing Application (T1190, Initial Access), предварительная разведка DEA/DRA - Network Security Appliances (T1590.006, Reconnaissance).

Отдельный вектор - IoT-устройства. По данным P1 Security, ATM-терминалы, платёжные терминалы и счётчики используют 4G SIM-модули. Diameter-атака на IMSI такого модуля способна вывести банкомат из строя или подменить данные сессии. Банкомат в поле с 4G-модемом - лёгкая мишень, если знаешь его IMSI.

ПредусловиеОписаниеFingerprinting
Доступ к IPX/GRXЧерез partner operator, MVNO, IPX-провайдераСканирование port 3868 на IPX-диапазонах (T1046)
Diameter peer connectionЗавершённый CER/CEA handshake с целевым DEAОбмен Capabilities-Exchange-Request
Знание IMSI жертвыДля targeted-атак; для сканирования - диапазон по MCC+MNCHLR lookup или данные из утечек
Отсутствие TLSPassive sniffing и replay невозможны при корректном TLStshark -f "port 3868" -Y "diameter && !tls"
Слабая конфигурация DEARealm-only filtering, нет AVP whitelistingТест realm spoofing

Сценарии эксплуатации уязвимостей Diameter протокола​

Location Tracking через ULR/AIR на интерфейсе S6a​

Аналог SS7-атаки SendRoutingInfo. Сообщения Authentication-Information-Request (AIR) и Update-Location-Request (ULR) на интерфейсе S6a (3GPP TS 29.272) позволяют вытянуть идентификатор serving MME целевого абонента. MME напрямую маппится на географическую зону - в городской застройке это 2–10 км².

Структура атакующего ULR (Command Code 316):
Код:
ULR ::= < Diameter Header: 316, REQ, PXY >
  { Origin-Host }        ;; DEA атакующего
  { Origin-Realm }       ;; realm (spoofed или собственный)
  { Destination-Realm }  ;; целевой оператор
  { User-Name }          ;; IMSI жертвы
  { RAT-Type }           ;; E-UTRAN (14)
  { ULR-Flags }
  { Visited-PLMN-Id }
;; Ответ ULA содержит serving MME + subscription data
В Wireshark фильтр diameter.cmd.code == 316 && diameter.flags.request == 1 покажет все входящие ULR. Если Origin-Realm в запросе не принадлежит ни одному whitelisted партнёру - это немедленный сигнал для расследования.

Комбинация ULR с Insert-Subscriber-Data-Request (IDR) позволяет строить профиль перемещений в реальном времени. По MITRE ATT&CK пассивный перехват трафика Diameter - Network Sniffing (T1040, Discovery), активная инъекция сообщений - Adversary-in-the-Middle (T1557, Credential Access/Collection).

Есть ещё paging-атаки: повторная инициация paging-запросов к конкретному устройству позволяет отслеживать его положение по ответам сети - без прямого доступа к S6a. Грубо говоря, дёргаешь сеть вопросом «где он?» и смотришь, какая сота откликнулась.

Манипуляция профилем абонента и хирургический DoS​

Profile manipulation через IDR. Insert-Subscriber-Data-Request модифицирует подписочные данные абонента в HSS. Diameter предлагает более богатую модель данных, чем SS7, - через один протокольный обмен можно удалить APN-конфигурации (потеря мобильного интернета), перенаправить звонки через call forwarding, изменить класс QoS для деградации сервиса. В сетях с Lawful Intercept через HSS - перенаправить IRI/CC на подконтрольные системы. Всё одним сообщением.

DoS через CLR. Cancel-Location-Request с Cancellation-Type=SUBSCRIPTION_WITHDRAWAL заставляет HSS дерегистрировать абонента из текущего MME. Мгновенная потеря связи при минимальном сетевом трафике. Это хирургическая атака, не объёмный DDoS - скальпель, а не кувалда. Повторная регистрация UE запускает новую процедуру AKA и раскрывает текущее местоположение - двойной эффект.

CLR с Cancellation-Type=INITIAL_ATTACH_PROCEDURE форсирует полную переаутентификацию. Повторяем каждые 30–60 секунд - абонент получает persistent DoS. По MITRE ATT&CK механизм ближе к OS Exhaustion Flood (T1499.001, Impact), хотя принципиально отличается от классического flood.

Downgrade 4G в 2G. По данным Cellcrypt, уязвимости Diameter комбинируются с SS7-атаками: принудительная деградация 4G-устройства до 2G-сети, где шифрование слабое или отсутствует. После downgrade - перехват голоса и SMS через классические SS7-техники. Этот сценарий особенно паршив тем, что задействует два протокольных уровня и не детектируется ни SS7-фаерволом, ни DEA по отдельности. Каждый видит свою половину картинки - и обе половинки выглядят нормально.

Эксплуатация Diameter S6a S9: charging fraud и кража auth-векторов​

Fraud на Gy/Ro. Модификация Credit-Control-Request (CCR) позволяет раздуть granted service units для prepaid-абонентов, перенаправить тарификацию на другой аккаунт или полностью подавить биллинг. Финансовый ущерб растёт линейно до момента обнаружения - а обнаружение часто происходит при сверке биллинговых отчётов в конце месяца. Месяц бесплатного трафика - неплохо, если ты атакующий.

Policy injection через S9. На интерфейсе S9 (vPCRF - hPCRF) инъекция меняет QoS-параметры роумингового абонента: от апгрейда тарифного плана до полного отключения тарификации.

Кража AV через AIR/AIA. Authentication-Information-Request на S6a запрашивает аутентификационные векторы из HSS. Перехват ответа Authentication-Information-Answer со значениями RAND, AUTN, XRES и KASME открывает путь к клонированию сессии. Если AIA содержит batch auth-векторов (оптимизация для снижения сигнального трафика), одна утечка компрометирует несколько будущих аутентификаций. Экономия на сигнализации оборачивается подарком для атакующего.

Техники обхода Diameter Edge Agent​

DEA - основной рубеж защиты сигнальных сетей 4G на границе оператора. На аудитах мы регулярно обходим DEA четырьмя способами.

Realm Spoofing. Origin-Realm подставляется от легитимного партнёра. DEA, фильтрующий только по realm без проверки source IP - проницаем. Это самая частая ошибка конфигурации Diameter Edge Agent, и она же самая тривиальная в эксплуатации.

AVP Injection. Вставка дополнительных AVP в валидное сообщение. DEA с blacklist-подходом пропускает нестандартные и vendor-specific AVP, которые обрабатываются HSS или PCRF downstream. По документам blacklist покрывает известные угрозы. На практике - атакующий просто придумывает новый AVP.

Application-ID Abuse. Diameter маршрутизирует сообщения по Application-ID. Подмена Application-ID направляет запрос мимо правил фильтрации для конкретного приложения. Пример из реального аудита: S6a-сообщение с Application-ID от Gx прошло через менее строгий набор правил, потому что Gx считался «внутренним» интерфейсом. Считался.

Replay. Повторная отправка перехваченных валидных сообщений. Без проверки уникальности Session-Id или timestamp DEA не отличает replay от легитимного запроса. При отсутствии TLS атакующий пассивно перехватывает трафик и переигрывает сообщения позже - классика.

Настройка DEA для защиты сигнальных сетей 4G​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Rate limiting для CLR: не более 2–3 сообщений на один IMSI в минуту. Для ULR порог выше - абонент реально перемещается между зонами. Но пачка ULR для разных IMSI с одного Origin-Host за короткий период - сигнал сканирования абонентской базы. Если видишь 50 ULR на 50 разных IMSI за минуту - это не роуминг, это разведка.

AVP Whitelisting и TLS на Diameter-интерконнекте​

Вместо blacklist (блокируем известные плохие AVP) - whitelist: для каждой пары Application-ID и Command Code определяется набор допустимых AVP. Всё остальное - drop. Закрывает AVP injection включая vendor-specific AVP, которые blacklist не покрывает. Whitelist больнее внедрять (каждый новый партнёр - правка правил), но он работает против неизвестных атак. Blacklist - нет.

TLS на Diameter-интерконнекте (RFC 6733, Section 13.1) - единственная мера, защищающая одновременно от replay и passive sniffing. Минимум: TLS 1.2 с mutual authentication. На практике TLS на роуминговых стыках встречается редко из-за сложности PKI для сотен партнёров, но рекомендации GSMA FS.19 (Diameter Interconnect Security) явно требуют его применения. Соответствие FS.19 - формальная точка отсечки: если Diameter Edge Agent конфигурация не прошла FS.19-аудит, она по определению неполна.

Чек-лист аудита DEA настройки безопасности​

ПроверкаМетодКритерий прохождения
TLS на интерконнектеАнализ трафика tshark на порт 3868Весь трафик зашифрован, TLS 1.2+
Realm + IP bindingULR с валидным realm и чужим source IPЗапрос отброшен DEA
IMSI prefix validationULR с домашним IMSI через роуминговый стыкЗапрос отброшен DEA
AVP whitelistingЗапрос с vendor-specific AVP вне whitelistAVP stripped или запрос отброшен
CLR rate limit10 CLR на один IMSI за 60 секундThrottling после 2–3 запросов
Session-Id uniquenessReplay ранее перехваченного сообщенияЗапрос отброшен DEA
Application-ID filteringS6a-сообщение с подменённым App-IDЗапрос отброшен DEA
Logging полнотыПроверка логов DROP-событийВсе DROP логируются с полным набором AVP

Быстрая проверка: фильтр diameter && !tls в tshark на роуминговом интерфейсе покажет незашифрованные пакеты. Если они есть - аудит по большому счёту можно заканчивать: без TLS остальные контроли обходятся пассивным перехватом.

Большинство операторов, с которыми я работал на аудитах безопасности Diameter LTE, воспринимают DEA как чекбокс: развернули, прошли GSMA IR.77, забыли. Ruleset не обновлялся с момента установки, AVP filtering работает в blacklist-режиме, а TLS «в плане на следующий квартал» уже третий год. При этом те же операторы инвестируют в 5G NSA, искренне считая, что миграция решит проблемы сигнальной безопасности.

5G Non-Standalone по определению сохраняет Diameter на интерконнектах - это архитектурное ограничение. Пока оператор не перейдёт на 5G SA с полным SBA и HTTP/2-based сигнализацией, поверхность атаки Diameter никуда не денется. Для большинства операторов полный переход на SA - горизонт 3–5 лет. Diameter-атаки будут актуальны до конца десятилетия.

Отдельная боль - отсутствие behavioral anomaly detection на сигнальном уровне. DEA фильтрует по статическим правилам, но не видит паттерны: 50 ULR для разных IMSI с одного Origin-Host за минуту - это сканирование абонентской базы, а не легитимный роуминг. Без ML-based detection на уровне DRA оператор узнаёт об атаке постфактум - когда абонент жалуется или регулятор присылает уведомление.

Те, кто уже строит baseline нормального сигнального трафика и детектирует отклонения от него, получают фору в 6–12 месяцев. Остальные ждут инцидента. Запустите tshark -f "port 3868" -Y "diameter && !tls" на своём роуминговом стыке - если увидите хоть один пакет в чистом виде, у вас та же проблема. На курсе WAPT эту связку «разведка сигнальной сети → эксплуатация Diameter → обход DEA» разбирают в лабораторных условиях, с живым стендом.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Похожие темы

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab