На аудите роуминговой площадки федерального оператора мы отправили
Update-Location-Request с подставным Origin-Realm через IPX-стык - HSS вернул идентификатор serving MME абонента вместе с частью подписочных данных. Геолокация цели с точностью до 5 км², ноль эксплойтов в привычном понимании - только валидные Diameter-сообщения в легитимном формате. Двадцать минут от подключения к стенду до результата. Протокол Diameter проектировался как безопасная замена SS7, но экономика глобального роуминга систематически обнуляет заложенные механизмы защиты. Ниже - конкретные сценарии эксплуатации уязвимостей Diameter протокола с разбором AVP-полей, техники обхода Diameter Edge Agent и практические правила конфигурации DEA для защиты сигнальных сетей 4G.Архитектура Diameter и поверхность атаки в сетях LTE
Diameter (RFC 6733) - peer-to-peer AAA-протокол поверх TCP/SCTP с опциональным TLS/DTLS. В сетях 4G/LTE он тащит на себе сигнализацию между ключевыми элементами ядра: MME, HSS, PCRF и OCS. Все данные кодируются через Attribute-Value Pairs (AVP) - и именно эта расширяемость создаёт обширную поверхность атаки. Каждый тип AVP можно модифицировать независимо, если DEA не фильтрует как следует.Ключевые интерфейсы и типовые векторы:
| Интерфейс | Связка элементов | Основной вектор атаки |
|---|---|---|
| S6a/S6d | MME - HSS | Location tracking, манипуляция профилем, кража auth-векторов |
| S9 | vPCRF - hPCRF | Policy injection, отключение тарификации в роуминге |
| SWx | 3GPP AAA - HSS | Альтернативный путь к HSS через Wi-Fi offload |
| Gx/Gy/Ro | PCEF - PCRF/OCS | Charging fraud, манипуляция QoS |
Параллельно с Diameter в LTE работает GTP (GPRS Tunneling Protocol) для user-plane трафика. У GTP свой набор дыр, но атаки через Diameter опаснее: контроль сигнального уровня даёт возможность влиять на всех абонентов оператора без перехвата пользовательского трафика. Одно дело - ковырять data plane, другое - рулить control plane.
Почему спецификация не спасает: проблема trust model
По спецификации Diameter поддерживает IPsec и TLS - серьёзный шаг вперёд относительно полностью голого SS7. По данным P1 Security, операторы часто полагаются на trust model на основе peer-to-peer отношений с партнёрами и IPX-провайдерами вместо включения шифрования на интерконнектах. Итог - сигнальная фабрика из 800+ операторов с реальной безопасностью ниже проектной.Каждый Diameter peer, установивший соединение на порт 3868, может слать сообщения через цепочку DEA - DRA - HSS/PCRF. Если Diameter Connector Peer уязвимости не закрыты фильтрацией, один скомпрометированный партнёр открывает доступ ко всей абонентской базе оператора. Один. Партнёр.
Diameter vs SS7: сравнение угроз
| Параметр | SS7 | Diameter |
|---|---|---|
| Транспорт | MTP3/SCTP, без шифрования | TCP/SCTP, TLS опционален |
| Аутентификация peer | Отсутствует | Поддерживается, на практике редко включена |
| Модель данных | Фиксированные поля | AVP - расширяемая, больше поверхность |
| Гранулярность атак | Ограничена протоколом | Высокая через точечную AVP-манипуляцию |
| Фильтрация на границе | STP (Signal Transfer Point) | DEA/DRA |
| Транспортный уровень | SS7 over TDM/SIGTRAN | IP-based (IPX/GRX) |
Парадокс: Diameter по спецификации безопаснее SS7, но атаки через него дают злоумышленнику больше контроля из-за богатой модели данных. Показательна CVE-2024-3596 в протоколе RADIUS (CVSS 9.0, Critical, CWE-354/CWE-924): предшественник Diameter оказался уязвим к forgery-атаке через коллизию MD5 - несмотря на десятилетия эксплуатации. Diameter ушёл от MD5, но унаследовал фундаментальную проблему: доверие к peer без верификации.
Бизнес-логика сигнальных атак LTE: зачем ломают Diameter
Сигнальные атаки на LTE монетизируются тремя путями.Surveillance-as-a-Service. Один ULR-запрос - город или район нахождения цели. Услуга продаётся коммерческим структурам. На практике это выглядит как SaaS с API - клиент шлёт IMSI, получает координаты.
Subscriber fraud. Манипуляция биллинговыми AVP на интерфейсах Gy/Ro даёт бесплатный трафик. В prepaid-доминантных рынках (Африка, Юго-Восточная Азия) ущерб исчисляется миллионами до обнаружения.
Targeted DoS + side channel. Вывод из строя связи конкретного абонента в связке с другими атаками. Типовой паттерн: отключить жертве связь через CLR, затем перенаправить SMS через SS7 для обхода 2FA. Два протокола, одна цепочка - красиво, если бы не было так паршиво для жертвы.
Точка входа - роуминговый IPX/GRX-стык. Атакующий получает доступ через скомпрометированного оператора, rogue MVNO, криво настроенный DEA или социальную инженерию учётных данных IPX-провайдера. По MITRE ATT&CK initial access через IPX-стык - Exploit Public-Facing Application (T1190, Initial Access), предварительная разведка DEA/DRA - Network Security Appliances (T1590.006, Reconnaissance).
Отдельный вектор - IoT-устройства. По данным P1 Security, ATM-терминалы, платёжные терминалы и счётчики используют 4G SIM-модули. Diameter-атака на IMSI такого модуля способна вывести банкомат из строя или подменить данные сессии. Банкомат в поле с 4G-модемом - лёгкая мишень, если знаешь его IMSI.
| Предусловие | Описание | Fingerprinting |
|---|---|---|
| Доступ к IPX/GRX | Через partner operator, MVNO, IPX-провайдера | Сканирование port 3868 на IPX-диапазонах (T1046) |
| Diameter peer connection | Завершённый CER/CEA handshake с целевым DEA | Обмен Capabilities-Exchange-Request |
| Знание IMSI жертвы | Для targeted-атак; для сканирования - диапазон по MCC+MNC | HLR lookup или данные из утечек |
| Отсутствие TLS | Passive sniffing и replay невозможны при корректном TLS | tshark -f "port 3868" -Y "diameter && !tls" |
| Слабая конфигурация DEA | Realm-only filtering, нет AVP whitelisting | Тест realm spoofing |
Сценарии эксплуатации уязвимостей Diameter протокола
Location Tracking через ULR/AIR на интерфейсе S6a
Аналог SS7-атаки SendRoutingInfo. СообщенияAuthentication-Information-Request (AIR) и Update-Location-Request (ULR) на интерфейсе S6a (3GPP TS 29.272) позволяют вытянуть идентификатор serving MME целевого абонента. MME напрямую маппится на географическую зону - в городской застройке это 2–10 км².Структура атакующего ULR (Command Code 316):
Код:
ULR ::= < Diameter Header: 316, REQ, PXY >
{ Origin-Host } ;; DEA атакующего
{ Origin-Realm } ;; realm (spoofed или собственный)
{ Destination-Realm } ;; целевой оператор
{ User-Name } ;; IMSI жертвы
{ RAT-Type } ;; E-UTRAN (14)
{ ULR-Flags }
{ Visited-PLMN-Id }
;; Ответ ULA содержит serving MME + subscription data
diameter.cmd.code == 316 && diameter.flags.request == 1 покажет все входящие ULR. Если Origin-Realm в запросе не принадлежит ни одному whitelisted партнёру - это немедленный сигнал для расследования.Комбинация ULR с
Insert-Subscriber-Data-Request (IDR) позволяет строить профиль перемещений в реальном времени. По MITRE ATT&CK пассивный перехват трафика Diameter - Network Sniffing (T1040, Discovery), активная инъекция сообщений - Adversary-in-the-Middle (T1557, Credential Access/Collection).Есть ещё paging-атаки: повторная инициация paging-запросов к конкретному устройству позволяет отслеживать его положение по ответам сети - без прямого доступа к S6a. Грубо говоря, дёргаешь сеть вопросом «где он?» и смотришь, какая сота откликнулась.
Манипуляция профилем абонента и хирургический DoS
Profile manipulation через IDR.Insert-Subscriber-Data-Request модифицирует подписочные данные абонента в HSS. Diameter предлагает более богатую модель данных, чем SS7, - через один протокольный обмен можно удалить APN-конфигурации (потеря мобильного интернета), перенаправить звонки через call forwarding, изменить класс QoS для деградации сервиса. В сетях с Lawful Intercept через HSS - перенаправить IRI/CC на подконтрольные системы. Всё одним сообщением.DoS через CLR.
Cancel-Location-Request с Cancellation-Type=SUBSCRIPTION_WITHDRAWAL заставляет HSS дерегистрировать абонента из текущего MME. Мгновенная потеря связи при минимальном сетевом трафике. Это хирургическая атака, не объёмный DDoS - скальпель, а не кувалда. Повторная регистрация UE запускает новую процедуру AKA и раскрывает текущее местоположение - двойной эффект.CLR с
Cancellation-Type=INITIAL_ATTACH_PROCEDURE форсирует полную переаутентификацию. Повторяем каждые 30–60 секунд - абонент получает persistent DoS. По MITRE ATT&CK механизм ближе к OS Exhaustion Flood (T1499.001, Impact), хотя принципиально отличается от классического flood.Downgrade 4G в 2G. По данным Cellcrypt, уязвимости Diameter комбинируются с SS7-атаками: принудительная деградация 4G-устройства до 2G-сети, где шифрование слабое или отсутствует. После downgrade - перехват голоса и SMS через классические SS7-техники. Этот сценарий особенно паршив тем, что задействует два протокольных уровня и не детектируется ни SS7-фаерволом, ни DEA по отдельности. Каждый видит свою половину картинки - и обе половинки выглядят нормально.
Эксплуатация Diameter S6a S9: charging fraud и кража auth-векторов
Fraud на Gy/Ro. МодификацияCredit-Control-Request (CCR) позволяет раздуть granted service units для prepaid-абонентов, перенаправить тарификацию на другой аккаунт или полностью подавить биллинг. Финансовый ущерб растёт линейно до момента обнаружения - а обнаружение часто происходит при сверке биллинговых отчётов в конце месяца. Месяц бесплатного трафика - неплохо, если ты атакующий.Policy injection через S9. На интерфейсе S9 (vPCRF - hPCRF) инъекция меняет QoS-параметры роумингового абонента: от апгрейда тарифного плана до полного отключения тарификации.
Кража AV через AIR/AIA.
Authentication-Information-Request на S6a запрашивает аутентификационные векторы из HSS. Перехват ответа Authentication-Information-Answer со значениями RAND, AUTN, XRES и KASME открывает путь к клонированию сессии. Если AIA содержит batch auth-векторов (оптимизация для снижения сигнального трафика), одна утечка компрометирует несколько будущих аутентификаций. Экономия на сигнализации оборачивается подарком для атакующего.Техники обхода Diameter Edge Agent
DEA - основной рубеж защиты сигнальных сетей 4G на границе оператора. На аудитах мы регулярно обходим DEA четырьмя способами.Realm Spoofing.
Origin-Realm подставляется от легитимного партнёра. DEA, фильтрующий только по realm без проверки source IP - проницаем. Это самая частая ошибка конфигурации Diameter Edge Agent, и она же самая тривиальная в эксплуатации.AVP Injection. Вставка дополнительных AVP в валидное сообщение. DEA с blacklist-подходом пропускает нестандартные и vendor-specific AVP, которые обрабатываются HSS или PCRF downstream. По документам blacklist покрывает известные угрозы. На практике - атакующий просто придумывает новый AVP.
Application-ID Abuse. Diameter маршрутизирует сообщения по Application-ID. Подмена Application-ID направляет запрос мимо правил фильтрации для конкретного приложения. Пример из реального аудита: S6a-сообщение с Application-ID от Gx прошло через менее строгий набор правил, потому что Gx считался «внутренним» интерфейсом. Считался.
Replay. Повторная отправка перехваченных валидных сообщений. Без проверки уникальности
Session-Id или timestamp DEA не отличает replay от легитимного запроса. При отсутствии TLS атакующий пассивно перехватывает трафик и переигрывает сообщения позже - классика.Настройка DEA для защиты сигнальных сетей 4G
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Rate limiting для CLR: не более 2–3 сообщений на один IMSI в минуту. Для ULR порог выше - абонент реально перемещается между зонами. Но пачка ULR для разных IMSI с одного
Origin-Host за короткий период - сигнал сканирования абонентской базы. Если видишь 50 ULR на 50 разных IMSI за минуту - это не роуминг, это разведка.AVP Whitelisting и TLS на Diameter-интерконнекте
Вместо blacklist (блокируем известные плохие AVP) - whitelist: для каждой пары Application-ID и Command Code определяется набор допустимых AVP. Всё остальное - drop. Закрывает AVP injection включая vendor-specific AVP, которые blacklist не покрывает. Whitelist больнее внедрять (каждый новый партнёр - правка правил), но он работает против неизвестных атак. Blacklist - нет.TLS на Diameter-интерконнекте (RFC 6733, Section 13.1) - единственная мера, защищающая одновременно от replay и passive sniffing. Минимум: TLS 1.2 с mutual authentication. На практике TLS на роуминговых стыках встречается редко из-за сложности PKI для сотен партнёров, но рекомендации GSMA FS.19 (Diameter Interconnect Security) явно требуют его применения. Соответствие FS.19 - формальная точка отсечки: если Diameter Edge Agent конфигурация не прошла FS.19-аудит, она по определению неполна.
Чек-лист аудита DEA настройки безопасности
| Проверка | Метод | Критерий прохождения |
|---|---|---|
| TLS на интерконнекте | Анализ трафика tshark на порт 3868 | Весь трафик зашифрован, TLS 1.2+ |
| Realm + IP binding | ULR с валидным realm и чужим source IP | Запрос отброшен DEA |
| IMSI prefix validation | ULR с домашним IMSI через роуминговый стык | Запрос отброшен DEA |
| AVP whitelisting | Запрос с vendor-specific AVP вне whitelist | AVP stripped или запрос отброшен |
| CLR rate limit | 10 CLR на один IMSI за 60 секунд | Throttling после 2–3 запросов |
| Session-Id uniqueness | Replay ранее перехваченного сообщения | Запрос отброшен DEA |
| Application-ID filtering | S6a-сообщение с подменённым App-ID | Запрос отброшен DEA |
| Logging полноты | Проверка логов DROP-событий | Все DROP логируются с полным набором AVP |
Быстрая проверка: фильтр
diameter && !tls в tshark на роуминговом интерфейсе покажет незашифрованные пакеты. Если они есть - аудит по большому счёту можно заканчивать: без TLS остальные контроли обходятся пассивным перехватом.Большинство операторов, с которыми я работал на аудитах безопасности Diameter LTE, воспринимают DEA как чекбокс: развернули, прошли GSMA IR.77, забыли. Ruleset не обновлялся с момента установки, AVP filtering работает в blacklist-режиме, а TLS «в плане на следующий квартал» уже третий год. При этом те же операторы инвестируют в 5G NSA, искренне считая, что миграция решит проблемы сигнальной безопасности.
5G Non-Standalone по определению сохраняет Diameter на интерконнектах - это архитектурное ограничение. Пока оператор не перейдёт на 5G SA с полным SBA и HTTP/2-based сигнализацией, поверхность атаки Diameter никуда не денется. Для большинства операторов полный переход на SA - горизонт 3–5 лет. Diameter-атаки будут актуальны до конца десятилетия.
Отдельная боль - отсутствие behavioral anomaly detection на сигнальном уровне. DEA фильтрует по статическим правилам, но не видит паттерны: 50 ULR для разных IMSI с одного Origin-Host за минуту - это сканирование абонентской базы, а не легитимный роуминг. Без ML-based detection на уровне DRA оператор узнаёт об атаке постфактум - когда абонент жалуется или регулятор присылает уведомление.
Те, кто уже строит baseline нормального сигнального трафика и детектирует отклонения от него, получают фору в 6–12 месяцев. Остальные ждут инцидента. Запустите
tshark -f "port 3868" -Y "diameter && !tls" на своём роуминговом стыке - если увидите хоть один пакет в чистом виде, у вас та же проблема. На курсе WAPT эту связку «разведка сигнальной сети → эксплуатация Diameter → обход DEA» разбирают в лабораторных условиях, с живым стендом.