5G-Shark؛ ایستگاه پایه جعلی ارزانقیمت هنوز میتواند کاربران 5G را ردیابی کند
پژوهشگران ابزار 5G-Shark را معرفی کردهاند؛ ابزاری کمهزینه که نشان میدهد برخی شبکههای 5G هنوز در برابر ردیابی کاربران با ایستگاه پایه جعلی آسیبپذیر هستند.
پژوهشگران بنیاد i2CAT، دانشگاه مورسیا و آزمایشگاههای NEC اروپا ابزاری کمهزینه به نام 5G-Shark توسعه دادهاند که نشان میدهد برخی شبکههای 5G هنوز در برابر ردیابی کاربران با استفاده از ایستگاه پایه جعلی آسیبپذیر هستند.
این ابزار میتواند گوشی هدف را به یک سلول جعلی هدایت کند و سپس با بررسی شناسههای موقت شبکه، امکان ردیابی مشترک را ارزیابی کند. پژوهشگران از 5G-Shark برای ممیزی چند شبکه تجاری 5G استفاده کردهاند.
شبکههای 5G هنوز در برابر برخی روشهای ردیابی آسیبپذیرند
یکی از اهداف اصلی استاندارد 5G، مقابله با ردیابی IMSI است؛ روشی که در شبکههای قدیمیتر میتوانست مهاجم را قادر کند شماره شناسایی دائمی مشترک را از تلفن همراه دریافت کند.
در شبکههای مستقل 5G یا 5G Standalone (5G SA) که پژوهشگران بررسی کردند، تقریباً تمام اپراتورها توانسته بودند هویت دائمی مشترک را بهدرستی پنهان کنند. با این حال، مشکل دیگری همچنان وجود داشت: شناسههای موقت کاربران در برخی شبکهها به اندازه کافی قابل پیشبینی بودند که امکان ارتباط دادن ثبتنامهای متوالی یک مشترک را فراهم کنند.
به بیان ساده، اگرچه شبکه 5G شماره شناسایی دائمی کاربر را مخفی میکند، الگوی تغییر شناسه موقت ممکن است همچنان سرنخ کافی برای دنبال کردن یک گوشی در طول زمان در اختیار مهاجم قرار دهد.
5G-Shark چگونه گوشی را به سمت ایستگاه پایه جعلی میکشاند؟
زمانی که یک گوشی در حالت بیکار قرار دارد، خود دستگاه تصمیم میگیرد به کدام سلول شبکه متصل شود. این فرایند که انتخاب مجدد سلول (Cell Reselection) نام دارد، بر اساس پیامهای پخششده از سوی سلولهای اطراف انجام میشود.
نکته مهم این است که گوشی لزوماً نمیتواند صحت تمام این پیامها را پیش از انتخاب سلول بررسی کند.
در نتیجه، یک ایستگاه پایه جعلی که پارامترهای مناسب و سیگنال کافی را تبلیغ کند، میتواند گوشی را به سمت خود هدایت کند.
5G-Shark از همین سازوکار استفاده میکند.
این ابزار برای انجام حمله به پارازیت یا ارسال حجم زیادی از بستههای خراب نیاز ندارد و میتواند با استفاده از نرمافزارهای متنباز شبکه و سختافزارهای رادیویی ارزانقیمت مبتنی بر Software-Defined Radio (SDR) اجرا شود.
از دید کاربر نیز این فرایند لزوماً نشانه مشخصی ندارد؛ بهطوری که گوشی ممکن است بدون نمایش هشدار یا نیاز به اقدام کاربر، به سلول جعلی متصل شود.
مشکل اصلی در شناسه موقت GUTI است
پس از اتصال گوشی به سلول جعلی، شبکه میتواند یک شناسه موقت موسوم به GUTI دریافت کند. این شناسه قرار است جایگزین شناسه دائمی مشترک شود و با تغییر دورهای آن، امکان ردیابی کاربر کاهش پیدا کند.
اما پژوهشگران دریافتند که نحوه تغییر این شناسهها در برخی شبکهها کاملاً تصادفی نیست.
تیم تحقیقاتی در مجموع ۳۷۴۲ شناسه موقت را از سه اپراتور جمعآوری کرد. در مورد یکی از اپراتورها در هر دو نوع شبکه مورد آزمایش و اپراتور دوم در شبکه قدیمیتر خود، شناسههای موقت متوالی در محدودهای بسیار نزدیک به یکدیگر قرار داشتند.
این شناسهها در برخی موارد در محدودهای با فاصله حداکثر ۰٫۱۱ درصد از فضای مورد استفاده جابهجا میشدند؛ در حالی که در صورت تخصیص تصادفی مناسب، پژوهشگران انتظار جابهجایی حدود ۲۹ درصدی را داشتند.
بر اساس نتایج این مطالعه، بین ۸۴ تا ۹۶ درصد از ثبتنامهای متوالی یک مشترک را میتوان تنها بر اساس مقدار شناسه موقت به یکدیگر مرتبط کرد.
با زنجیره کردن این ارتباطها، مهاجم میتواند فعالیت یک گوشی را در طول چندین ثبتنام شبکه دنبال کند؛ حتی بدون آنکه شناسه دائمی مشترک را در اختیار داشته باشد.
یک اپراتور توانست ردیابی را تا حد زیادی خنثی کند
در مقابل، یکی از اپراتورهای بررسیشده از روش متفاوتی استفاده کرده بود.
شناسههای موقت در این شبکه در هر بار تغییر، حدود ۲۹ درصد از فضای شناسه جابهجا میشدند. در این شرایط تنها حدود ۷ درصد از ثبتنامهای متوالی قابل ارتباط باقی میماندند.
این نتیجه نشان میدهد که مشکل صرفاً به استاندارد 5G محدود نمیشود و نحوه پیادهسازی و انتخابهای فنی اپراتور و فروشنده تجهیزات نیز اهمیت زیادی دارد.
به عبارت دیگر، دو شبکه میتوانند از استاندارد مشابهی استفاده کنند اما به دلیل تفاوت در نحوه تولید و تغییر شناسههای موقت، سطح متفاوتی از مقاومت در برابر ردیابی داشته باشند.
همه آسیبپذیریها قابل رفع توسط اپراتورها نیستند
یکی از نکات مهم این پژوهش، تفکیک آسیبپذیریها به دو گروه است.
برخی رفتارهای مشاهدهشده حتی با رعایت کامل مشخصات استاندارد نیز امکانپذیر هستند. برای مثال، گوشی در برخی شرایط باید هویت خود را ارائه کند و پیش از ایجاد یک زمینه امنیتی کامل، باید پیامهای خاصی از جمله پیام رد احراز هویتنشده را پردازش کند.
این موارد بخشی از طراحی استاندارد 5G هستند و اپراتور نمیتواند بهسادگی آنها را از طریق تنظیمات شبکه حذف کند.
در مقابل، برخی مشکلات مانند قابل پیشبینی بودن شناسههای موقت به نحوه پیادهسازی شبکه مربوط میشوند و اصلاح آنها میتواند بر عهده اپراتورها یا فروشندگان تجهیزات باشد.
پیامهای رد شبکه میتوانند مشکلات دیگری ایجاد کنند
پژوهشگران همچنین رفتار گوشیها در برابر پیامهای رد اتصال را بررسی کردند.
طبق نتایج این آزمایش، 5G-Shark با ارسال یک کد رد ثبتنام ساختگی توانست یک Samsung Galaxy S23 را در برخی شرایط به حالت سرویس محدود 3G و بدون دسترسی به داده منتقل کند.
با برخی کدهای خطای دیگر نیز گوشی وارد چرخه تلاش مجدد بینهایت شد یا مودم آن در وضعیتی قرار گرفت که برای بازگشت به حالت عادی به تنظیم مجدد دستی نیاز داشت.
این رفتارها در هر دو اپراتور دارای شبکه مستقل 5G که آزمایش شدند مشاهده شد. پژوهشگران معتقدند این موضوع بیشتر به پیادهسازی سیستمعامل مودم مربوط است تا سیاستهای اختصاصی اپراتور.
محدودیتهای پژوهش 5G-Shark
البته نتایج این تحقیق باید با توجه به محدودیتهای آن تفسیر شوند.
این پژوهش در حال حاضر یک نسخه پیشچاپ (Preprint) است که برای انتشار در IEEE ارسال شده و هنوز فرایند داوری تخصصی را پشت سر نگذاشته است.
پژوهشگران آزمایشها را روی شبکههای تجاری زنده انجام دادهاند، اما تعداد دستگاههای مورد استفاده محدود و شامل تنها هفت مدل گوشی بوده است. همچنین اپراتورهای مورد بررسی با نامهای A، B و C معرفی شدهاند و نام واقعی آنها در مقاله منتشر نشده است.
از سوی دیگر، این روش به نزدیکی مهاجم به هدف نیاز دارد و نمیتوان آن را روشی برای ردیابی گسترده و از راه دور همه کاربران 5G در نظر گرفت.
آیا 5G واقعاً در برابر ردیابی مقاوم است؟
نتایج 5G-Shark نشان میدهد که ارتقای شبکه از 4G به 5G بهتنهایی به معنای حذف کامل خطر ردیابی مشترکان نیست.
5G توانسته است بخش مهمی از مشکل افشای مستقیم IMSI را برطرف کند، اما نحوه مدیریت شناسههای موقت و برخی رفتارهای استاندارد و پیادهسازی شبکه همچنان میتواند اطلاعات قابل استفادهای برای ردیابی در اختیار مهاجم قرار دهد.
پژوهشگران با معرفی 5G-Shark نشان دادهاند که حتی یک ایستگاه پایه جعلی نسبتاً ارزانقیمت میتواند برای بررسی این رفتارها مورد استفاده قرار گیرد.
در نهایت، سطح حفاظت در برابر چنین حملاتی به ترکیبی از استانداردهای 5G، پیادهسازی تجهیزات، نحوه تولید شناسههای موقت و تصمیمهای فنی اپراتورها و فروشندگان بستگی دارد.