<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    GTP 漏洞使 4G / 5G 網絡遭受高影響攻擊

    一顆小胡椒2020-06-15 13:33:00

    積極技術安全研究人員警告說,GPRS隧道協議(GTP)中的漏洞使4G和5G蜂窩網絡遭受各種攻擊,包括拒絕服務,用戶假冒和欺詐。

    已確定的問題會影響移動運營商及其客戶,并可能導致攻擊者使整個城市無法通信,冒充用戶以獲得對各種資源的訪問,或以運營商或用戶為代價使用網絡服務。

    研究人員稱,一些攻擊可能只需簡單地使用手機就能完成,所有經過測試的網絡都容易受到DoS、假冒和欺詐的攻擊。他們強調,5G網絡直接受到GTP故障的影響,該網絡用于傳輸用戶和控制流量。

    Positive Technologies代表歐洲,亞洲,非洲和南美的28個電信運營商進行了安全評估,發現所有網絡都容易受到利用。

    安全研究人員解釋說,GTP協議的核心缺陷之一是它不檢查用戶的實際位置。他們認為,另一個是默認情況下在服務網關(S-GW)設備上檢查訂戶憑證。

    研究人員發現,可以通過發送多個打開新連接的請求來發起針對蜂窩網絡的DoS攻擊,從而耗盡DHCP服務器池或GTP隧道池,從而阻止合法用戶訪問Internet。

    此類DoS攻擊可能會導致大量用戶失去連接,因為單個GGSN(GPRS網關支持節點)或P-GW(分組數據網絡網關)元素通常為城市內運營商的所有用戶提供支持或區域。

    研究人員指出:“大量通信丟失對于5G網絡尤其危險,因為其用戶是IoT設備,例如工業設備,智能家居和城市基礎設施。”

    在所有經過測試的網絡上,Positive Technologies發現可以使用合法訂戶的受損標識符進行連接,這將導致該訂戶為服務付費。如果改用不存在的標識符,則攻擊會給運營商造成收入損失。

    也有可能模擬用戶并使用其身份通過受損的標識符或通過使用真實用戶的標識符(電話號碼)欺騙用戶會話數據來使用第三方在線服務。

    為了方便起見,服務執行直通身份驗證,因為用戶擁有SIM卡,因此操作員會自動提供對服務的身份驗證訪問。可以在帳戶注冊期間驗證MSISDN(用于在國際上標識電話號碼的號碼),執行反欺詐檢查以及不使用密碼授權訪問的服務。

    “這被稱為模擬攻擊,在這種攻擊中,對手成功地假設了系統中合法方之一的身份。結果取決于攻擊者能夠訪問哪些資源或服務。”研究人員解釋說。

    測試表明,已識別的GTP漏洞可以通過運營商間IPX網絡利用,甚至在某些情況下甚至可以從移動設備利用。截至2020年初,由于大多數5G網絡部署都是非獨立的,因此它們很容易泄露訂戶信息以及上述的DoS,模擬和欺詐攻擊。

    即使5G單機版上市,問題仍然存在,因為GTP仍將在這些網絡中使用,即使是有限用途。研究人員指出,為確保用戶受到保護,運營商應“密切關注GTP協議,確保在GTP級別進行過濾,并部署針對性的安全解決方案。” 實施GSMA安全建議和進行安全評估也將有所幫助。

    5g網絡運營商
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    在多供應商參與5G網絡云化建設情況下,運營商運維管理復雜度將同步提升。網絡切片導致新威脅5G網絡切片在提供差異化網絡服務的同時也帶來了新的安全挑戰。調查顯示,一些與5G網絡相關的誤導性報道信息正在加劇這種擔憂。例如,5G救護車試驗表明了可以改善對危重患者的院前急救過程。研究人員表示,這些安全功能在非獨立5G網絡和獨立5G網絡上的應用表現存在較大差異。
    美國國家安全局和國土安全部的網絡安全和基礎設施安全局 (CISA) 當地時間10月28日發布了保護5G云基礎設施的一系列指導文件中的第一份,關于保護云原生5G網絡免受旨在通過拆除云基礎設施來破壞信息或拒絕訪問的攻擊的指南。
    分析開放式無線接入網的安全現狀
    2022年Black Hat大會議題4G/5G移動網絡新型前門攻擊解讀
    5G網絡取代傳統網絡有利于推動新業態發展,有利于加強行業應用安全能力。
    搭乘網絡大融合的風向,安全也需要與網絡融合,進行一體化設計 。這意味著需要組合多樣化的資源滿足差異化的需求,資源共享、統一編排資源,對資源進行分級的安全保護,防止側信道攻擊及威脅擴散。
    要滿足特殊行業或企業的移動終端數據業務的高安全通信需求,必須在運營商通道上構建自主可控的移動 VPN 協議。針對小規模高安全接入應用場景,具體借鑒 L2TP/IPSec VPN 協議框架,對與協議封裝、身份認證、策略交換、密鑰協商相關的協商協議流程及交互內容等方面均提出了改進措施,可作為專用無線接入設備實現移動 VPN 軟件功能的重要參考。
    利用該規定,NHTSA一方面可以搜集各類信息,如事故信息、潛在安全缺陷信息等,以保障道路安全。該指南由歐盟國家電信安全機構會同5G工作組專家共同制定,分別從政策層面和技術層面落實歐盟5G工具箱有關內容,提出有關建議措施。報告指出,一個智能家居在一周內累計遭受來自全球范圍的超過12萬次的黑客攻擊或未知掃描。報告顯示,自2019年以來,針對IoT設備的攻擊增加了700%。
    搭乘網絡大融合的風向,安全也需要與網絡融合,進行一體化設計 。這意味著需要組合多樣化的資源滿足差異化的需求,資源共享、統一編排資源,對資源進行分級的安全保護,防止側信道攻擊及威脅擴散。
    關鍵詞5G研究人員提出一種針對5G網絡機器學習算法的攻擊方法,可在不了解目標網絡的情況下成功攻擊,拖慢甚至中
    一顆小胡椒
    暫無描述
      亚洲 欧美 自拍 唯美 另类