В сетях 4G возможны перехват SMS и слежка за абонентами

В сетях 4G возможны перехват SMS и слежка за абонентами

В сетях 4G возможны перехват SMS и слежка за абонентами

В 2016 году каждая исследованная экспертами Positive Technologies сеть 4G на базе сигнального протокола Diameter обладала уязвимостями, позволяющими злоумышленникам перехватить SMS-сообщения (в том числе с банковскими одноразовыми паролями), определить местоположение абонента, заблокировать пользователям доступ к сети связи и выполнить другие нелегитимные действия.

В отчете отмечается, что любой злоумышленник, обладающий достаточным уровнем компетенций, или специальная группа могут с легкостью заполучить информацию о текущем месторасположении абонента, а затем использовать ее при слежке, шпионаже или для публичного разглашения сведений о перемещениях абонента.

Для реализации большинства атак на абонента злоумышленнику необходимо выдать себя за роуминг-партнера и заполучить международный идентификатор абонента мобильной сети (IMSI). В документе приводятся несколько техник, позволяющих узнать IMSI абонента — в частности, раскрытие этого идентификатора возможно через уязвимости сигнального протокола SS7.

Проблемы с конфигурацией оборудования и сервисов позволяют перехватить пользовательские данные, в том числе SMS-сообщения. Эту возможность злоумышленник может использовать для получения доступа к системе ДБО, в которой для подтверждения входа пользователя используются временные пароли, пересылаемые по SMS. Перехватив временный пароль, атакующий получит полный доступ к интернет-банку пользователя и может похитить все денежные средства, которыми тот располагает.

Важно отметить, что оповещения о транзакциях в случае несанкционированного перевода могут оказаться бесполезны, так как ряд фундаментальных особенностей реализации протокола Diameter позволяют атакующему заблокировать пользователю доступ к сети связи. В результате абонент не будет получать уведомления ни через SMS-сообщения, ни по электронной почте — в связи с блокировкой услуг, предоставляющих доступ к мобильному Интернету. Более того, после перехвата денежных средств пользователь не сможет связаться с банком, чтобы произвести блокировку счета, поскольку оборудование оператора будет «считать», что он находится в другом регионе, и постоянно отключать его от сети.

Помимо DoS-атаки, направленной на абонента, злоумышленник потенциально может проводить аналогичные атаки и против оборудования оператора, нарушая его работу и вызывая прерывание предоставления услуг связи уже не одному, а множеству абонентов атакуемого оператора. Каждый второй элемент исследованных сетей можно было вывести из строя направляемым ему пакетом со всего лишь одним неправильным битом.

Эксплуатация уязвимостей Diameter может осуществляться и с целью мобильного мошенничества. В отчете описаны сценарий атак, при которых злоумышленнику становятся доступны бесплатные услуги связи, такие как звонки, SMS, передача данных за счет оператора либо других абонентов, что приводит к прямой потере денег оператором.

«В стандарт протокола Diameter изначально заложены возможности защиты данных как на сетевом, так и на транспортном уровне, однако в реальности операторы далеко не всегда их используют. И даже применяя их, они не всегда могут защититься от уязвимостей. — поясняет Сергей Машуков, эксперт группы исследований информационной безопасности телекоммуникационных систем Positive Technologies. — Для противодействия таким атакам мы рекомендуем операторам сотовой связи регулярно проводить анализ защищенности сигнальной сети и осуществлять постоянный мониторинг, анализ и фильтрацию сообщений, пересекающих границы сети».

Минтранс готов расчистить дорогу настоящим пухососам

Мем про московских роботов, засасывающих тополиный пух, внезапно добрался до федерального министерства. Глава Минтранса Андрей Никитин заявил, что ведомство готово обеспечить нормативное сопровождение для создания пухососов, если такая техника заинтересует коммунальные службы.

«Если они будут нужны нашим коммунальщикам, мы обеспечим всё необходимое нормативное сопровождение и нужные решения», — сообщил Никитин.

Впрочем, искать будущего производителя пока рано. Реальных машин под названием пухосос не существует, серийное производство никто не запускал, а Москва не закупала флот синих уборочных роверов.

История началась летом с вирусного видео, на котором небольшие беспилотники якобы собирали тополиный пух на столичных улицах. Ролик создало агентство Out Digital, причём ещё два года назад. Публикацию придержали до подходящего пухового сезона, а затем интернет сделал всё остальное.

Сначала роверы попали в новостные каналы как реальная городская разработка, затем собрали миллионы просмотров, а эксперты даже принялись считать стоимость проекта. Департамент ЖКХ Москвы подыграл шутке и представил целую линейку помощников: Засосёра, Мусорожора и Газонюха.

Окончательно мем вышел из-под контроля после того, как «Грамота.ру» разобрала новое слово, а теперь возможность появления техники прокомментировал и министр.

RSS: Новости на портале Anti-Malware.ru