Reģ. Nr. 40203410806PVN LV40203410806

Tēma

Pieteikt konsultācijuPieteikt

01 / 04Mirage lauka ziņojums – 003

Honeypot, ko aplaupa: piektā daļa honeypot datplūsmas ir telefonijas krāpšana, nevis ielaušanās

Internetam pieejams VoIP / SIP (Asterisk PBX)

Pirmie divi ziņojumi bija par iekļūšanu – ievainojamības izmantošanu, paroli. Šis ir par uzbrucēju, kuru jūsu dati neinteresē nemaz. Viņš grib jūsu izsaukšanas signālu. Novirziet fiktīvu Asterisk PBX uz internetu, un aptuveni piektā daļa no visa, kas uz tā nonāk, nav iekļūšanas mēģinājums; tā ir telefonijas krāpšana – miljoniem SIP ziņojumu, kuru mērķis ir likt mūsu honeypot veikt dārgus starptautiskos zvanus, no kuriem peļņu gūst viens, bet maksā cits. Honeypot netiek uzlauzts. Tam tiek izrakstīts rēķins.

9 min lasīšanai

§ 01. Uzbrucējs, kurš grib jūsu izsaukšanas signālu

Ziņojums 001 apgalvoja, ka lielākā daļa no tā, ko redz honeypot, ir klauvēšana, nevis ievainojamību izmantošana. Ziņojums 002 parādīja, ka klauvēšana ir ducis atsevišķu akreditācijas datu kampaņu, katra ar vārdnīcu, kas veidota pēc ierīces, kuru tā gaida atrast. Abi ir par piekļuvi – iekļūšanu pa durvīm.

Uz mūsu sensoriem ir uzbrucēju kategorija, kas nekad nevēlas tikt pa durvīm. Viņš grib tālruni uz galda aiz tām. Viens no visnoslogotākajiem pakalpojumiem visā flotē ir SIP – VoIP pamatā esošais signalizācijas protokols –, kas tiek uzrādīts kā parasta, internetā pieejama Asterisk PBX. 24 dienu nepārtrauktā tvērumā flote reģistrēja 23,7 miljonus notikumu, un SIP piesaistīja 5,24 miljonus no tiem – 22%, piektdaļu no visa, apsteidzot SSH. Kad divus mēnešus vēlāk, augustā, atkārtoti paņēmām izlasi no dzīvajiem sensoriem, SIP joprojām bija viens no noslogotākajiem pakalpojumiem un tie paši numuri joprojām bija uz vada. Un paņēmiens, uz kuru šie notikumi attiecas, nav "rupjā spēka piekļuve" vai "ievainojamības izmantošana"; tā ir MITRE ATT&CK T1657, finanšu zādzība. Uzbrucēja mērķis ir reģistrēt vienu iekšējo numuru mūsu PBX un ar to veikt starptautisko zvanu plūdus uz numuriem, kas viņam maksā daļu no minūtes maksas – maksas, kas nonāk PBX īpašnieka rēķinā. Tas ir vienīgais uzbrukums šajos datos, kur mērķis ir nauda un zaudējums tiek skaitīts zvanu minūtēs.

§ 02. Divi klauvējieni un telefona zvans

Datplūsma sadalās divās fāzēs, un tās parasti nav viena un tā pati mašīna – tas izskatās pēc botnet darba dalīšanas: viena resursdatoru kopa kartē PBX, cita veic zvanus.

Pirmā fāze ir iekšējo numuru uzskaitīšana. Strādājoša PBX uz pieprasījumu derīgam iekšējam numuram atbild ar 401 autentifikācijas izaicinājumu, bet neeksistējošam – ar 404; ejot cauri iekšējo numuru vērtībām un paturot tās, kas atgriež 401, dial-plan ir kartēts jau pirms vienas paroles uzminēšanas. Uzbrucēji vispirms izmēģina noklusējuma un īsos diapazonus – 100, 1000, 10000 un apaļi skaitļi ir izplatītas noklusējuma numerācijas konvencijas –, pēc tam ar rupjo spēku lauž atbildējušo numuru SIP Digest paroli. Pieprasījumi ienāk kā nebeidzami REGISTER, pa vienam numuram, un lietotāja aģents bieži tieši nosauc rīku:

http

REGISTER sip:<sensor> SIP/2.0
Via: SIP/2.0/UDP 217.160.124.58:61334;branch=z9hG4bK794120311
From: <sip:8242@<sensor>>;tag=2001915645
To: <sip:8242@<sensor>>
CSeq: 6 REGISTER
Contact: <sip:[email protected]:61334>
Authorization: Digest <redacted>
User-Agent: pplsip
1. fragmentsREGISTER zonde pret iekšējo numuru 8242. pplsip ir Pepelux sippts komplekta noklusējuma lietotāja aģents; šī virkne rīkā ir iekļauta pēc noklusējuma, tāpēc ieraudzīt to neizmainītu nozīmē operatoru, kurš nekad nav norādījis -ua.

Otrā fāze ir pati krāpšana: INVITE, kas lūdz PBX izsaukt ārēju numuru. Tur ir nauda, un tur uzbrucējs kļūst paviršs interesantos veidos:

http

INVITE sip:250000000018303567168@<sensor>:5060 SIP/2.0
Via: SIP/2.0/UDP 149.50.107.48:49436;branch=z9hG4bK-a3217b1e15584417ab0a579b9f88f634;rport
Max-Forwards: 70
From: <sip:[email protected]:49436>;tag=db0e36fd3a0f
To: <sip:250000000018303567168@<sensor>:5060>
Call-ID: [email protected]
CSeq: 14022180 INVITE
Contact: <sip:[email protected]:49436>
User-Agent: VOIP
2. fragmentsDzīvs augusta telefonijas krāpšanas INVITE, nosūtīts neautentificēts, cerībā, ka PBX to vienkārši izsauks. Iekšējais numurs ir 10001 – standarta noklusējums no pirmās fāzes –, un To numurs ir papildināts ar maršrutēšanas cipariem, lai apietu dial-plan. User-Agent: VOIP ir vienreizējs marķējums – šāda vispārīga virkne uz mūsu sensoriem ir apsteigusi pplsip. Skaitlis, kam sekot, ir CSeq: 14 022 180. Šis viens resursdators vienā sesijā ir nosūtījis četrpadsmit miljonus pieprasījumu – visa ekonomika vienā galvenē. Mēģinājums uzbrucējam neko nemaksā, tāpēc tas nekad nebeidz mēģināt.

§ 03. Sastādītie numuri

Šo INVITE lauks To ir čeks, un tas neizskatās pēc nejaušas numuru griešanas. Dzīvajā augusta izlasē flote redzēja 2 801 INVITE, kas atbilst tikai 422 unikāliem galamērķa numuriem – nelielai, fiksētai kopai, izsauktai atkal un atkal. Pārsteidzošākais ir nepārtrauktība: visbiežāk izsauktais numurs, 2164094000, ir tas pats, kas vadīja šo tabulu jūnijā. Divus mēnešus vēlāk to pašu mērķi joprojām fuzē. Un katrs numurs tiek izsaukts nevis vienreiz, bet variantu virknē:

Izsauktā virkneKo uzbrucējs pārbauda
2164094000tikai pats numurs – Tunisijas (+216) forma un joprojām visbiežāk izsauktais mērķis
02164094000 · 602164094000 · 702164094000 · 902164094000 · 982164094000tas pats numurs aiz 0 / 6 / 7 / 9 / 98 ārējās līnijas prefiksiem
00441519470576 · 000441519470576 · 900441519470576Apvienotās Karalistes numurs (Liverpūle, 0151) caur 00 / 000 / 9
74957285000 · 84957285000 · 984957285000Maskavas līnija (+7 495) caur 7 / 8 / 98
1. tabulaDaži galamērķi, katrs izsaukts daudzos veidos. Uzbrucējs nezina, kurus vadošos ciparus mūsu dial-plan nogriež, lai sasniegtu ārējo līniju, tāpēc tas ar rupjo spēku lauž prefiksu – tieši tāpat kā cilvēks izsauc 9, lai iegūtu ārējo līniju, tikai nezina, kurš cipars der, un izmēģina katru kandidātu, līdz kāds maršrutējas.

Šī ir pazīme, kas telefonijas krāpšanu atšķir no parastas skenēšanas: mērķis nav sasniegt konkrētu personu, bet gan atrast jebkuru prefiksu, kas dod izejošu līniju. Numuri aptver visu karti – tūkstošiem reižu izsaukta Tunisijas forma, Liverpūles fiksētais numurs, Maskavas līnija. Viena kopa ir tuvāk mājām: virkne galamērķu aiz 0037…, kas zvana tieši uz Baltijas valstu kodiem – +371 Latvija, +370 Lietuva, +372 Igaunija. Tie izskatās pēc "paaugstinātas maksas numuriem". Gandrīz noteikti tie tādi nav. Reāla telefonijas krāpšana ļaunprātīgi izmanto parastus, likumīgi piešķirtus numurus, kas klusi reģistrēti kā ieņēmumu ģeneratori; vienīgais patiesais starptautiskais paaugstinātas maksas prefikss, kas rezervēts visā pasaulē, ir ITU +979, un krāpšana to gandrīz nekad neaiztiek. Tas, ko mēs vērojam, ir agrākais, lētākais solis, ko honeypot literatūra sauc par "pierādīšanu, ka vari izzvanīt": uzbrucējs vispirms pārbauda lētus, vietējiem līdzīgus numurus, pārliecinās, ka mūsu PBX veiks zvanu, un tikai tad pārslēgtos uz dārgajiem galamērķiem, kas patiešām maksā.

§ 04. Kā telefona zvans kļūst par naudu

Ekonomika ir tas, kas padara to vērtu industrializēšanas. Starptautiskā ieņēmumu dalīšanas krāpšana (IRSF) darbojas uz trīspusējas ķēdes. "Starptautisko paaugstinātas maksas numuru" (IPRN) piegādātājs reklamē parastus tālruņa numurus kā ieņēmumu ģeneratorus. Krāpnieks iegūst šos numurus un rada uz tiem datplūsmu – ideālā gadījumā caur kāda cita uzlauztu PBX. Un līdzdalīgs tranzīta operators "īsi apstādina" zvanu, klusi novirzot to uz ieņēmumu dalīšanas piegādātāju, nevis reālo galamērķi, un tad sadala peļņu. Upurim tiek izrakstīts rēķins par pilnu starptautisko minūtes tarifu; katrs posms patur savu daļu; krāpnieks iekasē savu daļu. Tā kā starptautiskā maršrutēšana ir necaurspīdīga un starpoperatoru līgumi ir konfidenciāli, noskaidrot, kas guva peļņu, ir gandrīz neiespējami.

Maksa par minūti var būt gandrīz nekas – dažās valstīs centa daļas. Nauda ir tikai apjomā: daudzi zvani, veikti paralēli, notiek naktīs un nedēļas nogalēs, kad neviens neseko rēķiniem. Piedāvājuma puse ir īsts tirgus – viens akadēmisks apsekojums kataloģizēja 3,14 miljonus atšķirīgu "testa" numuru 238 valstīs no duča piegādātāju vietnēm, ar reāllaika statistiku un izmaksām Bitcoin, PayPal vai Western Union. Tā ir nostabilizējusies ekonomika ar kontu menedžeriem un informācijas paneļiem, un mūsu PBX tai ir bezmaksas ienākošā datplūsma.

§ 05. Rēķins

Iemesls, kāpēc uzbrucēji atrod atklātu PBX dažu minūšu laikā, ir tas, ka atlīdzība ir nesamērīga ar pūlēm. CFCA, telekomunikāciju nozares pretkrāpšanas struktūra, kopējo telefonijas krāpšanu 2023. gadam novērtēja gandrīz 38,95 miljardu USD apmērā; tikai IRSF daļa vien tika lēsta aptuveni 6,1 miljarda USD apmērā 2017. gada CFCA apsekojumā, uz kuru pētnieki paļaujas – aptuveni piektā daļa no tā gada telefonijas krāpšanas. Tie ir makrorādītāji; tie, kas attiecas uz vienu upuri, ir smagāki:

  • Nelielam ASV arhitektūras uzņēmumam pēc tā tālruņu sistēmas kompromitēšanas tika izrakstīts rēķins aptuveni 166 000 USD apmērā vienā nedēļas nogalē.
  • Viens dokumentēts uzbrukums veica 11 000 starptautisko zvanu 46 stundās, palielinot rēķinu pāri 120 000 USD.
  • Cilvēki aiz šīm shēmām nav neaizskarami. ASV kriminālvajāšana par PBX uzlaušanas operāciju noslēdzās ar vainas atzīšanu par 19,6 miljonu USD legalizēšanu; shēmas iespējamais organizators atrodas FBI kibernoziegumu meklētāko sarakstā ar zaudējumiem, kas pārsniedz 70 miljonus USD.

Un uzbrukumi sākas nekavējoties. FreePBX honeypot, kas atspoguļo mūsējo, uzņēma aptuveni 19 miljonus SIP ziņojumu desmit dienās, 7 miljonus no tiem tā noslogotākajā dienā, uz IP adreses, kuru tas nekad nebija reklamējis. Jums nav jāpublicē PBX, lai internets sāktu zvanīt caur to.

§ 06. Maska

Rīki rāda, cik industrializēta tā ir. Dzīvajā augusta izlasē skaļākais atsevišķais lietotāja aģents ir plakans, vispārīgs VOIP – marķējums, kas neko nepasaka –, tam seko pjsip python, pašrocīgi rakstīts skripts uz PJSIP bibliotēkas. Tūlīt aiz tiem nāk reālu galda tālruņu parāde: Linksys-SPA942, Polycom SoundPointIP, Cisco-SIPGateway/IOS-12.x. Uzbrucēji iestata SIP lietotāja aģentu uz likumīga tālruņa vērtību, jo naivā aizsardzība – ar fail2ban bloķēt zināmās skeneru virknes friendly-scanner un pplsip – ir spēle, kurā, tiklīdz uzbrucējs maina vienu galveni, viss jāsāk no gala. Uzdošanās par Polycom to apiet tieši.

Zem maskas rīki ir parasti un identificējami. pplsip – joprojām klātesošs, tagad mazākumā – ir Pepelux sippts. friendly-scanner ir SIPVicious, kura lauzējs iet cauri Digest izaicinājumam, līdz iekšējā numura PIN krīt. Arī pjsip python REGISTER nodod sevi, nesot PJSIP raksturīgo z9hG4bKPj… zaru birku. Nekas no tā nav jauns. Viss tas darbojas, jo ievainojamība, uz kuru tas mērķē, ir konfigurācijas rinda, nevis CVE.

§ 07. Otrs vada gals

Mirage sensors atveido maza uzņēmuma Asterisk iekārtu. Tā pati krāpšanas ekonomika darbojas vienu slāni augstāk – pie operatora un UCaaS platformas, caur kuru šis uzņēmums zvana. OffSeq nesen atklāja autorizācijas apiešanu 8x8 JaaS SIP vārtejā: platforma veica izejošos SIP zvanus pēc klienta iesniegta tiesību apgalvojuma, nevis pēc nomnieka faktiskās nodrošināšanas, tādēļ nomnieks bez maksas SIP izejošo zvanu funkcijas varēja likt 8x8 maģistrālei zvanīt uz uzbrucēja izvēlētu galamērķi ar viltotu zvanītāja ID, kas piegādāts no uzticama @8x8.vc. Standarta botnet, kas fuzē izejošos prefiksus uz maldināšanas PBX, un loģikas kļūda, kas ļauj mākoņa nomniekam apiet paša zvanīšanas tiesības, ir viens un tas pats noziegums, kas īstenots divos sarežģītības līmeņos.

§ 08. Ko tas nozīmē

Nekam no tā nav vajadzīga ievainojamība. Tam ir vajadzīga tālruņu sistēma, kas veiks zvanu svešiniekam. Ja jūs izmantojat SIP:

  • Noraidiet anonīmus zvanus. Iestatiet allowguest=no; neautentificēts INVITE nekad nedrīkst sasniegt kontekstu, kas var izsaukt maģistrāli. Nošķiriet ienākošo/ārējo kontekstu no visa, kam ir izejošais maršruts.
  • Izslēdziet uzskaitīšanas orākulu. alwaysauthreject=yes atgriež identisku izaicinājumu derīgiem un nederīgiem iekšējiem numuriem, tāpēc 401-pret-404 karte pazūd. Piešķiriet katram iekšējam numuram garu, ne-noklusējuma PIN un pārsauciet to prom no 1001/10001.
  • Ierobežojiet triecienu operatora pusē. Iestatiet izejošo izdevumu limitu un atļauto valstu kodu sarakstu pie sava piegādātāja; bloķējiet starptautiskos un paaugstinātas maksas diapazonus, uz kuriem nekad nezvanāt. Izdevumu limits pārvērš 100 000 USD nedēļas nogali par 50 USD.
  • Nefiltrējiet tikai pēc lietotāja aģenta un nelieciet 5060 publiskajā internetā. Lietotāja aģentu kontrolē uzbrucējs, un skenēšana nekad neapstājas.

SIP gadījumā "rupjais spēks" nav solis ceļā uz uzlaušanu. Tā ir uzlaušana – un čeks ir telefona rēķins.

§ 09. Par šo ziņojumu

Šis ir trešais ikmēneša sērijā. Mirage – ko izveidoja OffSeq – pārvērš izkliedētu honeypot floti par reāllaika draudu izlūkošanu, filtrētu līdz tam, kam patiešām uzbrūk, kurš to dara un ar kādu kaitīgo saturu, atmetot fona skenēšanu, kas uzpūš visu citu skaitļus. To pašu floti var izvietot jūsu paša vidē, tāpēc izlūkdati atspoguļo kampaņas, kas patiešām vērstas pret jums – tostarp, ja izmantojat balss pakalpojumus, tās, kas mēģina pārvērst jūsu tālruņu sistēmu par savu ieņēmumu avotu.

Mēs publicējam jaunu lauka ziņojumu katru mēnesi. Sekojiet OffSeq, lai saņemtu katru, tiklīdz tas iznāk.

§ 10. Novērojumu hronoloģija

  1. 2026-06-21Sākas nepārtraukta tveršana visā Mirage honeypot flotē
  2. 2026-07-15Saglabāts 24 dienu tvērums: 23,7 milj. notikumu, 5,24 milj. no tiem SIP
  3. 2026-08-19Tā pati telefonijas krāpšana atkārtoti novērota dzīvajā datplūsmā; sagatavots trešais ziņojums

Vai jūsu vidē pastāv līdzīgs risks?

[email protected]+371 2256 5353