Геолокация абонента за 20 минут: почему Diameter опаснее SS7… — Codeby — TG.ME

Геолокация абонента за 20 минут: почему Diameter опаснее SS7

Представьте: вы отправляете одно валидное сообщение через роуминговый стык — и получаете местоположение человека с точностью до 5 км². Никаких эксплойтов, никакого вредоносного кода — только легитимный Update-Location-Request с подставным Origin-Realm. HSS сам отдаёт идентификатор обслуживающего MME и часть подписочных данных.

Именно так выглядит реальная атака на протокол Diameter — тот самый, который проектировался как безопасная замена SS7.

🔎Парадокс в том, что Diameter по спецификации действительно безопаснее предшественника. Он поддерживает TLS, IPsec, аутентификацию пиров. Но экономика глобального роуминга всё обнуляет: операторы полагаются на доверие к партнёрам и IPX-провайдерам вместо реального шифрования. Результат — сигнальная сеть из 800+ операторов, где один скомпрометированный партнёр открывает доступ ко всей абонентской базе.

🎇Три способа, которыми это монетизируется:

Surveillance-as-a-Service — клиент шлёт IMSI, получает координаты. Буквально SaaS с API для слежки.
Subscriber fraud — манипуляция биллинговыми AVP на интерфейсах Gy/Ro даёт бесплатный трафик. На prepaid-рынках ущерб исчисляется миллионами.
Targeted DoS — отключение связи жертве через Cancel-Location-Request, затем перехват SMS через SS7 для обхода 2FA. Два протокола, одна цепочка атаки.

Что делает Diameter особенно коварным — его расширяемая модель данных. SS7 работает с фиксированными полями, а Diameter кодирует всё через Attribute-Value Pairs. Каждый AVP можно модифицировать независимо, если Diameter Edge Agent не фильтрует как следует. Больше гибкости для легитимных задач — больше поверхность для атакующего.

➡️Отдельная история — IoT. Банкоматы, платёжные терминалы, счётчики с 4G-модулями — все они имеют IMSI. Diameter-атака на такой модуль способна вывести банкомат из строя или подменить данные сессии. Банкомат в поле с 4G-модемом — это не абстрактная угроза, а конкретный вектор, если знаешь его IMSI.

Точка входа почти всегда одна — роуминговый IPX/GRX-стык. Скомпрометированный оператор, криво настроенный DEA, rogue MVNO или банальная социальная инженерия учётных данных IPX-провайдера. Достаточно завершить CER/CEA handshake с целевым DEA — и вся сигнальная инфраструктура оператора перед тобой.

📌Главный вывод: защита сигнальных сетей 4G — это не про «включить TLS». Это про грамотную конфигурацию DEA с фильтрацией на уровне отдельных AVP, валидацию Origin-Realm и Origin-Host, и постоянный аудит роуминговых стыков.

В полной статье — конкретные правила конфигурации DEA, разбор AVP-полей и техники обхода фильтрации.

https://codeby.net/threads/uyazvimosti-diameter-protokola-ataki-na-lte-i-nastroika-dea.95391/
t.me/codeby_sec/10411Translating to English…
🔥6👍2❤1
September 3, 2026 1.8K 50