""
在黎巴嫩复杂的电信环境中,LTE/4G 与 GSM 网络长期共存,形成了一张“双模”移动通信网。 这种异构架构在扩大覆盖的同时,也引入了致命的中间人攻击面 —— 攻击者可利用 GSM 的明文信令和 4G 的互操作漏洞,在用户毫不知情的情况下劫持会话、窃听通信甚至篡改数据。本文结合真实攻防案例,深度剖析攻击向量,并提供可落地的检测与缓解方案。
黎巴嫩的移动运营商(如 Touch、Alfa)同时维护 GSM 900/1800 与 LTE Band 3/7/20。由于经济与地形原因,2G 伪基站仍承担大量物联网和语音回退业务。攻击者利用 GSM 单向鉴权 和 4G 的“无鉴权重定向” 漏洞,可构造混合中间人攻击。2025 年底,贝鲁特某区域曾出现大规模“伪伪基站短信钓鱼”,攻击者伪造银行号码,利用 GSM 寻呼信道下发恶意链接。
攻击者使用 USRP B210 或 BladeRF 配合 OpenBTS 或 srsRAN,在黎巴嫩人口密集区模拟合法伪基站。由于 GSM 不强制加密(A5/0 或弱 A5/1),攻击者可强制终端驻留,并获取 IMSI、IMEI 及临时识别码 TMSI。
通过伪造 SIB 或 RRC 重定向消息,攻击者诱使支持 VoLTE 的 4G 手机回退至 GSM 进行语音或短信。此时,LTE 的加密保护(EPS-AES)被剥离,通信暴露在明文或弱加密下,中间人可实时注入、修改或拦截。
攻击者同时维护与核心网的连接(通过虚假 SGSN/MME)以及终端的连接,形成透明的代理。所有流量经过攻击者,实现双向窃听与篡改。更高级的攻击甚至可篡改 OTA 固件更新或推送恶意配置。
| 攻击阶段 | 利用技术 | 影响范围 |
|---|---|---|
| 信号诱导 | 伪伪基站发射强功率 PSS/SSS,MIB/SIB 伪造 | 方圆 2~5 km |
| 鉴权绕过 | GSM 仅 SIM 单向鉴权,4G 无二次认证 | 所有未启用 5G-AKA 的终端 |
| 数据劫持 | RRC 重配置、PDCP 解密(若密钥泄露) | 短信、语音、HTTP 明文流量 |
| 持久后门 | 篡改 APN、植入代理 CA 证书 | 企业用户、政要人员 |
2026 年 5 月,黎巴嫩贝鲁特港物流区出现持续性中间人攻击,导致数十台货物追踪 IoT 设备数据被篡改。调查发现,攻击者利用改造的 华为 BTS3900 硬件,搭配 YateBTS 软件,同时模拟 4G 与 2G 小区。终端在 LTE 弱信号区自动重选至伪伪基站,随后被重定向至 GSM。攻击者获取了设备上报的 GPS 坐标和温湿度数据,并注入虚假的“冷链中断”告警,扰乱供应链。
事后,黎巴嫩电信部紧急要求运营商部署 RIM(Radio Intelligence Module) 和 SON 自检系统,用于识别异常小区参数。该案例表明,单一网络制式的安全机制在混合组网下极易被穿透。
# 扫描异常小区 (使用 srsRAN 或 QXDM)cell_scan -b 7 -p 4G -t 10 --detect-spoof# 抓取 LTE RRC 信令并分析重定向消息tshark -i wlan0 -Y "nas-msg.lte.redirect" -T fields -e nas-msg.lte.redirect.target
随着黎巴嫩逐步引入 5G 非独立组网(NSA),中间人攻击面将进一步扩大。但 5G 核心网引入了 SUCI 加密 和 SEPP 安全边缘保护,可有效阻断跨网信令欺诈。然而,对于仍依赖 4G/GSM 的存量终端,零信任架构 和 持续认证 将成为必要的补充措施。建议企业客户部署专用的 UE 行为基线分析,以识别异常的小区重选或鉴权失败风暴。
黎巴嫩的 LTE/4G + GSM 中间人攻击是移动通信中“遗留系统”与“现代安全”碰撞的典型缩影。攻击者利用网络能力不对称性,将 2G 的弱点反向投射到 4G 业务中。应对这一威胁,需要运营商、终端厂商与监管机构协同:
最终,唯有通过多层次、跨制式的纵深防御,才能在中东复杂电磁环境中保障通信的机密性与完整性。