安全研究人員發現了兩起獨立的監控行動,這些行動濫用了全球電信基礎設施中眾所周知的弱點來追蹤人們的位置。研究人員表示,這兩起行動很可能只是他們認為監控公司尋求存取全球手機網路權限的廣泛利用行為的一小部分快照。
週四,擁有十多年揭露監控濫用行為經驗的數位權利組織 Citizen Lab 發布了一份新報告,詳細介紹了這兩起新發現的行動。報告指出,幕後的監控公司(Citizen Lab 並未點名)以「幽靈」公司的形式運作,假裝是合法的行動電話供應商,並藉由搭便車的方式存取這些網路,以查詢其目標的位置資料。
新的發現揭示了支撐全球手機網路的技術中已知缺陷的持續被利用。
較新的協定 Diameter,專為較新的 4G 和 5G 通訊設計,旨在取代 SS7,並包含其前身所缺乏的安全功能。但正如 Citizen Lab 在本報告中所強調的,仍然有方法可以利用 Diameter,因為行動電話供應商並不總是實施新的保護措施。在某些情況下,攻擊者仍然可以退而利用較舊的 SS7 協定。
這兩起間諜行動至少有一點是共通的:兩者都濫用了對三家特定電信供應商的存取權限,這些供應商一再充當「電信生態系統內的監控入口和中轉點」。研究人員解釋說,這種存取權限使監控公司及其背後的政府客戶能夠「躲藏在他們的基礎設施後面」。
根據報告,第一家是以色列營運商 019Mobile,研究人員稱其被用於數次監控嘗試。研究人員還表示,英國供應商 Tango Networks U.K. 也被用於多年的監控活動。
第三家行動電話供應商是 Airtel Jersey,這是一家位於澤西島的營運商,現由 Sure 公司擁有,該公司的網路曾與先前的監控活動有關。
Sure 的執行長 Alistair Beak 告訴 TechCrunch,該公司「不會直接或故意將存取權限出租給組織,用於定位或追蹤個人,或攔截通訊內容。」
Beak 的聲明中寫道:「Sure 承認數位服務可能被濫用,這就是為什麼我們採取多項措施來減輕這種風險。Sure 已實施多項保護措施,以防止濫用信令服務,包括監控和阻止不當信令。任何有關 Sure 網路被濫用的證據或有效投訴,都將導致服務立即暫停,並在調查確認惡意或不當活動後,永久終止。」
Tango Networks 和 019Mobile 未回應 TechCrunch 的評論請求。
019Mobile 的 IT 和安全主管 Gil Nagar 致函 Citizen Lab。Nagar 表示,該公司「無法證實」Citizen Lab 所指稱的、被監控公司使用的 019Mobile 基礎設施是否屬於該公司。
根據 Citizen Lab 的說法,第一家監控公司協助進行了持續數年的間諜行動,針對全球不同目標,並利用了多家不同行動電話供應商的基礎設施。這讓研究人員得出結論,認為該監控公司的不同政府客戶是這些行動的幕後黑手。
研究人員寫道:「證據顯示這是一項精心策劃且資金充足的行動,與行動信令生態系統有深度整合。」
調查這些攻擊的研究人員之一 Gary Miller 告訴 TechCrunch,一些線索指向「一家總部位於以色列的商業地理情報供應商,擁有專業的電信能力」,但他並未點名該監控供應商。已知有幾家以色列公司提供類似服務,例如 Circles(後來被間諜軟體製造商 NSO Group 收購)、Cognyte 和 Rayzone。
根據 Citizen Lab 的說法,第一個行動依賴於嘗試濫用 SS7 的缺陷,然後在這些嘗試失敗時轉而利用 Diameter。
第二起間諜行動使用了不同的方法。研究人員解釋說,在這種情況下,幕後的另一家監控公司(Citizen Lab 也未點名)則依賴向一個特定的「高調」目標發送一種特殊類型的 SMS 訊息。
Miller 表示:「多年來我觀察到數千起這類攻擊,所以我認為這是一種相當常見且難以偵測的漏洞。然而,這些攻擊似乎是地理定向的,這表明採用 SIMjacker 式攻擊的行為者很可能知道哪些國家和網路最容易受到攻擊。」
Miller 清楚地表示,這兩起行動只是冰山一角。「我們只關注了全球數百萬次攻擊中的兩起監控行動。」他說。