Представьте: вы отправляете одно валидное сообщение через роуминговый стык — и получаете местоположение человека с точностью до 5 км². Никаких эксплойтов, никакого вредоносного кода — только легитимный
Update-Location-Request с подставным Origin-Realm. HSS сам отдаёт идентификатор обслуживающего MME и часть подписочных данных.Именно так выглядит реальная атака на протокол Diameter — тот самый, который проектировался как безопасная замена SS7.
🔎Парадокс в том, что Diameter по спецификации действительно безопаснее предшественника. Он поддерживает TLS, IPsec, аутентификацию пиров. Но экономика глобального роуминга всё обнуляет: операторы полагаются на доверие к партнёрам и IPX-провайдерам вместо реального шифрования. Результат — сигнальная сеть из 800+ операторов, где один скомпрометированный партнёр открывает доступ ко всей абонентской базе.
🎇Три способа, которыми это монетизируется:
• Surveillance-as-a-Service — клиент шлёт IMSI, получает координаты. Буквально SaaS с API для слежки.
• Subscriber fraud — манипуляция биллинговыми AVP на интерфейсах
Gy/Ro даёт бесплатный трафик. На prepaid-рынках ущерб исчисляется миллионами.• Targeted DoS — отключение связи жертве через
Cancel-Location-Request, затем перехват SMS через SS7 для обхода 2FA. Два протокола, одна цепочка атаки.Что делает Diameter особенно коварным — его расширяемая модель данных. SS7 работает с фиксированными полями, а Diameter кодирует всё через Attribute-Value Pairs. Каждый AVP можно модифицировать независимо, если Diameter Edge Agent не фильтрует как следует. Больше гибкости для легитимных задач — больше поверхность для атакующего.
➡️Отдельная история — IoT. Банкоматы, платёжные терминалы, счётчики с 4G-модулями — все они имеют IMSI. Diameter-атака на такой модуль способна вывести банкомат из строя или подменить данные сессии. Банкомат в поле с 4G-модемом — это не абстрактная угроза, а конкретный вектор, если знаешь его IMSI.
Точка входа почти всегда одна — роуминговый IPX/GRX-стык. Скомпрометированный оператор, криво настроенный DEA, rogue MVNO или банальная социальная инженерия учётных данных IPX-провайдера. Достаточно завершить
CER/CEA handshake с целевым DEA — и вся сигнальная инфраструктура оператора перед тобой.📌Главный вывод: защита сигнальных сетей 4G — это не про «включить TLS». Это про грамотную конфигурацию DEA с фильтрацией на уровне отдельных AVP, валидацию
Origin-Realm и Origin-Host, и постоянный аудит роуминговых стыков.В полной статье — конкретные правила конфигурации DEA, разбор AVP-полей и техники обхода фильтрации.
https://codeby.net/threads/uyazvimosti-diameter-protokola-ataki-na-lte-i-nastroika-dea.95391/
