Вы прилетаете в отпуск на другой континент. Самолет касается полосы, вы выключаете авиарежим, и через несколько секунд на экране появляется название местного оператора. Аппарат тут же принимает сообщение от родственников, оставшихся дома. Местная базовая станция мгновенно узнала вас, связалась с вашей родной страной, проверила баланс и разрешила звонить. Это воспринимается как привычная повседневная магия.Ради такого комфорта телеком-компаниям пришлось объединить оборудование в единую невидимую паутину. Коммутаторы по всему миру непрерывно обмениваются служебными командами. Протокол их общения строится на полном взаимном доверии. Если базовая станция в Рио-де-Жанейро сообщает московской сети: «Ваш абонент прилетел ко мне, переводите все его звонки сюда», домашний оператор послушно выполняет приказ.
Слепая вера отлично работает, когда систему контролирует узкий круг солидных государственных компаний. Ситуация меняется, стоит пустить в эту сеть посторонних. Удобная функция роуминга превращается в инструмент подмены реальности. Ваш телефон может спокойно лежать на домашнем столе, пока кто-то на другом конце планеты представляется вами, запрашивает ваши координаты или читает ваши пароли.
Меня зовут Иннокентий Солнцев, это подкаст
«До нас дошло». Сегодня мы поговорим о скрытой нервной системе мировой телефонии. О том, как инженеры пытались защитить коммутаторы от подростков с пластиковыми свистками, а в итоге создали инфраструктуру, которая безоговорочно верит незнакомцам. Мы выясним, почему ранние хакеры покупали сухие завтраки, как базы данных общаются между собой, и кому выгодно не чинить старые уязвимости.
Сегодня мы поговорим о невидимом интернете для телефонии, который управляет вашими звонками и привык верить всем на слово.
На заре телефонизации абоненты не набирали номера самостоятельно. Человек снимал трубку и диктовал нужный адрес живому оператору. Телефонистки вручную перетыкали штекеры на огромных панелях, физически замыкая электрические цепи. Помните песню Высоцкого «Ноль семь»? Лирический герой просит девушку Тому связать его с другим городом. Коммутация происходила через личный контакт.
Стала телефонистка мадонной,
Расстоянье на миг сократив.
Телефонистка могла пойти навстречу и найти свободную магистраль, а могла сослаться на занятость и разорвать соединение. Присутствие человека на проводе наделяло оператора полной властью над тем, куда именно пойдет сигнал.
В конце девятнадцатого века гробовщик из Канзас-Сити Элмон Строуджер столкнулся с внезапным падением доходов. Скорбящие родственники звонили на станцию, просили соединить их с похоронным бюро, но звонки стабильно уходили другому агенту. Причина оказалась прозаичной: телефонисткой работала жена конкурента. Желая отомстить семейному подряду, Строуджер придумал первый автоматический шаговый искатель.
Вместо разговора с барышней абонент теперь крутил диск на аппарате. Каждая набранная цифра отправляла по проводам серию коротких электрических импульсов. На телефонной станции стоял электромагнит с подвижной металлической щеткой. Пришла цифра пять — щетка делает ровно пять механических шагов по круговому ряду контактов. Пришла тройка — шагает еще на три позиции. Механизм физически собирал нужную электрическую цепь бездушными щелчками, навсегда исключив предвзятых жен конкурентов из процесса связи.
Изобретение мстительного гробовщика отлично работало в пределах одного города. Электрические щелчки дискового аппарата легко толкали шестеренки локальной станции. Передача таких импульсов на тысячи километров в другие штаты оказалась неэффективной. Сигнал затухал, а механическое простукивание длинных трансконтинентальных номеров занимало слишком много времени.
Дальняя связь долгие десятилетия оставалась ручной. Абоненты звонили на местный узел и просили телефонистку соединить их с другим городом. Собственно, в песне Высоцкого как раз эта ситуация и описывается.
Я хватаюсь за диск телефона —
Я набираю вечное ноль семь.
Ноль семь - это как раз номер коммутатора для междугородней связи.
Индустрия стремилась автоматизировать междугороднюю связь и исключить человеческий фактор. Магистральным коммутаторам потребовался быстрый способ общения друг с другом. Станция в Нью-Йорке должна была моментально сообщить узлу в Чикаго о занятости линии или дать команду на списание денег.
Медные кабели по всей стране были физически настроены на передачу одного типа данных — звуков (ну, то есть человеческого голоса). Инженеры решили не усложнять систему и использовали уже готовую инфраструктуру. Медленные электрические щелчки решили заменить на быстрые звуковые тональности. Оборудование генерировало их и передавало по проводам точно так же, как обычную речь.
Создатели сети пустили управляющие писки по тому же физическому каналу, по которому говорили абоненты. Этот подход получил название внутриполосной сигнализации, или In-band signaling. Система постоянно слушала линию, одинаково доверяя и человеческому голосу, и служебным сигналам.
Архитектура сети стала напоминать авиалайнер, автопилот которого принимает навигационные команды через открытый микрофон в пассажирском салоне. Бортовой компьютер ждет, пока кто-то из присутствующих произнесет правильный приказ, ожидая что это будут делать пилоты, а пассажиры - ну, почему-то не будут.
Проектировщики телефонной монополии AT&T руководствовались строгой прагматикой. Человеческие связки физически не способны воспроизвести многочастотный машинный звук с нужной точностью. Система воспринималась как надежно защищенная в силу биологических ограничений пользователей.
Технари упустили из виду одну деталь. Автоматическая инфраструктура связи превратилась в огромный микрофон, готовый выполнять звуковые инструкции. Достаточно было найти предмет, способный издать тональность нужной частоты, чтобы забрать у телефонной компании контроль над маршрутизацией.
Ключевым сигналом в инфраструктуре американской телефонной сети был звук на частоте 2600 Герц. Оборудование воспринимало эту тональность как команду завершения сеанса. Окончание разговора сопровождалось отправкой такого импульса: биллинг останавливался, а магистральная линия переходила в режим ожидания следующего вызова.
Слепой подросток с абсолютным слухом Джозеф Энгрессия случайно обнаружил этот технический нюанс. Мальчик насвистывал мелодии в телефонную трубку и однажды взял очень высокую ноту. В ответ раздался щелчок коммутатора. Биллинг отключился, но линия связи осталась активной и готовой принимать маршрутизацию. Джозеф оказался редким исключением из биологических расчетов AT&T, способным обмануть сеть собственным ртом.
Массовое распространение уязвимости обеспечил Джон Дрейпер, бывший техник ВВС США. Дрейпер нашел инструмент, превративший взлом коммутаторов в доступное развлечение. В коробки с кукурузными хлопьями Cap'n Crunch производитель клал дешевый пластиковый свисток. Игрушка выдавала довольно стабильный звук частотой как раз 2600 Герц.
Механика обмана оказалась пугающе простой. Человек набирал любой бесплатный номер, например, телефон техподдержки. Установив соединение, он дул в пластиковый свисток. Локальная станция слышала 2600 Герц, фиксировала завершение разговора и прекращала запись счета. Дальняя магистральная линия при этом оставалась открытой. Хакеру оставалось лишь проиграть в трубку другие тональные сигналы, чтобы бесплатно позвонить в любую точку планеты.
Дрейпер взял себе псевдоним Капитан Кранч в честь тех самых хлопьев. Вокруг уязвимости быстро сформировалась субкультура фрикеров — телефонных взломщиков. Студенты инженерных факультетов собирали «блю-боксы» — электронные генераторы нужных частот.
Осенью 1971 года статью о фрикерах в журнале Esquire прочитал студент Стив Возняк. Он сразу же позвонил своему другу Стиву Джобсу. Будущие основатели Apple начали свой совместный путь в ИТ-индустрии именно с продажи нелегальных «блю-боксов» в калифорнийских общежитиях.
Телефонная монополия теряла огромные деньги из-за игрушки за несколько центов. Инженерам пришлось признать поражение. Концепция передачи голоса и служебных команд по одной трубе оказалась архитектурной катастрофой. Систему требовалось перестроить с нуля.
Индустрия связи извлекла жесткий урок из эпохи фрикинга. Инженеры осознали необходимость полного физического разделения абонента и управляющих механизмов коммутатора. Оставлять пользователю микрофон, способный отдавать приказы оборудованию, было откровенно неразумно. Решением стала концепция внеполосной сигнализации — Out-of-band signaling.
Мировая телефония разделилась на два измерения. Первый канал остался привычной акустической средой, предназначенной исключительно для передачи человеческого голоса. Второй канал превратился в выделенную цифровую сеть, скрытую от пользователей. Разработанный стандарт получил название Система сигнализации номер 7, или сокращенно SS7. Возникает закономерный вопрос об участи предыдущих шести версий. Стандарты с первого по пятый представляли собой эволюцию той самой уязвимой тональной сигнализации. Коммутаторы пятой версии как раз и пали жертвой Капитана Кранча с его пластиковым свистком. Шестая итерация стала первой робкой попыткой вынести служебные команды в отдельный невидимый канал, но базировалась на медленных аналоговых модемах и быстро устарела. Седьмая система создавалась специально для эпохи высокоскоростных цифровых сетей.
Телефонные хулиганы потеряли возможность обмануть коммутатор, поскольку звуки из их трубок больше не пересекались со служебными командами оборудования.
Изначально новая инфраструктура обслуживала стационарные городские телефоны. Установка соединения ускорилась многократно. Раньше абоненты слушали долгие механические щелчки, пока сигнал пробирался через транзитные узлы. Теперь цифровые серверы мгновенно договаривались о маршруте и лишь затем открывали голосовую линию для собеседников. Появление определителя номера и бесплатных горячих линий стало возможным именно благодаря появлению этой скрытой информационной сети.
Технология оказалась достаточно гибкой, чтобы пережить технологическую революцию девяностых годов. Приход сотовой связи поставил перед отраслью новую проблему. Мобильным сетям требовалось непрерывно отслеживать перемещение аппарата между радиовышками. Старый добрый SS7 отлично подошел и для этой задачи.
Представьте стандартную ситуацию с современным международным роумингом. Вы прилетаете в другой город и выключаете авиарежим на смартфоне. Местная базовая станция замечает нового гостя и моментально отправляет по сети SS7 цифровой запрос вашему домашнему оператору. Узел в Рио-де-Жанейро связывается с московским, проверяет баланс счета и запрашивает разрешение на обслуживание. Весь процесс занимает доли секунды.
Телеком-компании долгое время праздновали победу над уязвимостями. Выделенная сеть управления воспринималась проектировщиками как полностью изолированная зона. Доступ к ней в восьмидесятых годах имели только крупные национальные операторы и государственные министерства связи. Протокол SS7 создавался как закрытый клуб для узкого круга уважаемых участников.
Разработчики стандарта сочли лишней тратой вычислительных ресурсов внедрение сложной криптографии или строгой проверки отправителя. Оборудование безоговорочно верило друг другу на слово. Государственные связисты просто не предполагали, что в их защищенный клуб однажды проникнут посторонние.
В конце двадцатого века мировая телекоммуникационная отрасль пережила масштабную дерегуляцию. Эпоха неповоротливых государственных монополий подошла к концу. Рынок заполнился тысячами частных игроков. Появились виртуальные сотовые операторы, агрегаторы текстовых сообщений и контент-провайдеры. Множество таких фирм регистрировалось в офшорных зонах ради оптимизации налогов.
Всем этим новым участникам требовался доступ к международной инфраструктуре связи. Право отправлять служебные команды в сеть SS7 стало возможным просто арендовать за деньги. Доступ к скрытому интернету сотовых вышек превратился в обычную коммерческую услугу, и закрытый клуб уважаемых связистов стал проходным двором. Протокол восьмидесятых годов при этом остался прежним. Система продолжала слепо верить любому узлу, имеющему официальный идентификатор.
Злоумышленники быстро оценили коммерческие перспективы этого архитектурного пробела. Хакер покупает легальный доступ к SS7 через фирму-однодневку в развивающейся стране. Затем он отправляет в сеть стандартную служебную команду UpdateLocation, адресованную вашему домашнему оператору. Текст этого машинного сообщения выглядит примерно так: «Абонент только что прилетел в мою прекрасную страну Бангладеш и зарегистрировался на моей базовой станции, пересылайте все его данные сюда».
Домашний коммутатор, запрограммированный на полное доверие, послушно меняет маршрутизацию. Ваш смартфон в этот момент может спокойно лежать на столе в Москве или Рио-де-Жанейро, но сеть начинает отправлять входящие на ваш номер звонки и текстовые сообщения прямо на сервер хакера в Бангладеш. Ну и, соответственно, исходящие от хакера звонки и смс тоже обрабатывает. Владелец номера ничего не подозревает вплоть до момента списания средств.
Специалисты по информационной безопасности давно предупреждали отрасль о надвигающейся проблеме. Немецкий исследователь Карстен Ноль публично продемонстрировал перехват СМС через уязвимость SS7 еще в 2014 году. Телеком-компании предпочли проигнорировать предупреждение эксперта, посчитав взлом слишком сложным для обычных мошенников. Теоретическая угроза стала суровой реальностью спустя три года.
Клиенты крупного сотового оператора O2 Telefonica в Германии внезапно обнаружили пустые банковские счета. Это был первый публично зафиксированный случай массового криминального использования SS7. Преступники заранее заразили компьютеры жертв вирусом, выкрав логины и пароли от личных кабинетов. Двухфакторная аутентификация через смс должна была остановить кражу. Злоумышленники арендовали доступ к SS7, обманули немецкие коммутаторы и перехватили входящие сообщения с секретными кодами. Банковская защита оказалась бесполезной перед уязвимостью базового протокола связи.
Логично предположить, что после публичных краж телеком-корпорации немедленно закрыли архитектурную брешь. Индустрия действительно попыталась внедрить системы фильтрации. Проблема оказалась гораздо глубже технического несовершенства. Уязвимость протокола восьмидесятых годов превратилась в высокодоходную бизнес-модель.
Например, базовый стандарт SS7 содержит специфическую машинную команду ProvideSubscriberLocation. Операторы связи используют её для проверки доступности абонента перед маршрутизацией вызова. Запрос заставляет домашнюю сеть выдать координаты базовой станции, к которой подключен телефон. А это означает, что злоумышленнику достаточно знать номер мобильного, чтобы определить физическое местоположение человека с точностью до нескольких сотен метров.
Телеканал CBS решил продемонстрировать масштаб проблемы в прямом эфире программы «60 минут». Журналисты подарили новый смартфон конгрессмену США Теду Лью и передали его номер все тому же Карстену Нолю, немецкому исследователю безопасности. Хакер находился в Берлине, политик передвигался по Калифорнии. Зная только набор цифр, исследователь смог отследить перемещения конгрессмена по Лос-Анджелесу, прочитать его сообщения и записать телефонные разговоры. Система послушно отдала данные по запросу из Европы, свято веря в авторитет зарубежного коммутатора.
Это свойство телефонной архитектуры породило индустрию коммерческой слежки. Частные разведывательные компании начали массово скупать доступы к узлам SS7 через региональных операторов в развивающихся странах. Израильская фирма Circles построила на этом многомиллионный бизнес, продавая правительственным агентствам готовый интерфейс для мониторинга. Оперативнику требовалось просто ввести номер в поисковую строку, чтобы увидеть цель на карте. Установка сложных шпионских вирусов на устройство жертвы при таком подходе теряет смысл. Оборудование сотовой связи сдает абонента совершенно добровольно.
Телекоммуникационные гиганты осознали угрозу и начали внедрять контрмеры. Операторы стали устанавливать специализированные файрволы на границах своих сетей. Защитное оборудование анализирует входящие команды SS7 и блокирует откровенно аномальные запросы из-за рубежа. Внедрение фильтров лишь заставило шпионов эволюционировать. Злоумышленники научились маскировать команды слежки под легитимный трафик роуминга или проводить атаки через цепочку доверенных транзитных узлов. Индустрия связи оказалась втянута в затяжную гонку вооружений между безопасниками и коммерческими хакерами.
Обычные пользователи оказались заложниками этой невидимой аппаратной войны. Владелец смартфона физически лишен возможности отключить поддержку протокола SS7 на своей сим-карте. Эксперты предлагают частичное решение проблемы через перенос конфиденциальной жизни в зашифрованные интернет-каналы. Двухфакторная аутентификация через СМС заменяется приложениями-генераторами кодов. Традиционные звонки уступают место мессенджерам. Содержание ваших бесед превращается для старых коммутаторов в бессмысленный цифровой шум.
Шифрование трафика спасает банковские счета, оставляя физическое местоположение человека совершенно прозрачным. Смартфону требуется постоянное соединение с сотовой вышкой для доступа к интернету. Радиомодуль продолжает регулярно обмениваться служебными данными с сетью оператора. Инфраструктура исправно фиксирует координаты абонента по запросу извне, пока устройство остается включенным. Спрятаться от глобального трекинга позволяет исключительно извлечение сим-карты или полный отказ от сотовой связи.
Рекламные кампании сотовых операторов регулярно обещают надежную защиту в сетях новых поколений. Стандарты пятого поколения действительно используют современные протоколы обмена данными с криптографией. Загвоздка кроется в обратной совместимости оборудования. Инженеры вынуждены поддерживать связь между новейшим смартфоном в мегаполисе и кнопочным аппаратом в отдаленной деревне, для чего устанавливают специальные шлюзы, которые транслируют защищенные цифровые пакеты в старый формат SS7.
Надежность современной связи по-прежнему ограничивается слабостью её фундамента. Пытаясь оградить коммутаторы от хулиганов с пластиковыми свистками, проектировщики прошлого века выстроили систему на слепой вере в статус участников. Мировая телефония избавилась от скучающих подростков с кукурузными хлопьями, чтобы заботливо передать ключи от наших данных неприметным людям в дорогих костюмах.
Индустрия связи потратила десятилетия, чтобы научиться безошибочно передавать информацию сквозь континенты. Телеком-корпорации гордятся тем, что любой сигнал гарантированно доходит до нас, и система действительно работает безотказно. Ваши координаты и банковские пароли обязательно дойдут.
Грустная ирония заключается в том, что благодаря старым уязвимостям они теперь исправно доходят еще и до хакеров, мошенников и коммерческих шпионов.
Это был подкаст “До нас дошло”, и этот выпуск для вас подготовили Иннокентий Солнцев и звукорежиссер Алексей Попов.
0 коментариев