Представьте: вы отправляете одно валидное сообщение через роуминговый стык — и получаете местоположение человека с точностью до 5 км². Никаких эксплойтов, никакого вредоносного кода — только легитимный
Update-Location-Request с подставным Origin-Realm. HSS сам отдаёт идентификатор обслуживающего MME и часть подписочных данных.Именно так выглядит реальная атака на протокол Diameter — тот самый, который проектировался как безопасная замена SS7.
• Surveillance-as-a-Service — клиент шлёт IMSI, получает координаты. Буквально SaaS с API для слежки.
• Subscriber fraud — манипуляция биллинговыми AVP на интерфейсах
Gy/Ro даёт бесплатный трафик. На prepaid-рынках ущерб исчисляется миллионами.• Targeted DoS — отключение связи жертве через
Cancel-Location-Request, затем перехват SMS через SS7 для обхода 2FA. Два протокола, одна цепочка атаки.Что делает Diameter особенно коварным — его расширяемая модель данных. SS7 работает с фиксированными полями, а Diameter кодирует всё через Attribute-Value Pairs. Каждый AVP можно модифицировать независимо, если Diameter Edge Agent не фильтрует как следует. Больше гибкости для легитимных задач — больше поверхность для атакующего.
Точка входа почти всегда одна — роуминговый IPX/GRX-стык. Скомпрометированный оператор, криво настроенный DEA, rogue MVNO или банальная социальная инженерия учётных данных IPX-провайдера. Достаточно завершить
CER/CEA handshake с целевым DEA — и вся сигнальная инфраструктура оператора перед тобой.Origin-Realm и Origin-Host, и постоянный аудит роуминговых стыков.В полной статье — конкретные правила конфигурации DEA, разбор AVP-полей и техники обхода фильтрации.
https://codeby.net/threads/uyazvimosti-diameter-protokola-ataki-na-lte-i-nastroika-dea.95391/



