Mis on SS7
SS7 (Signalling System No. 7) ei ole see võrk, mille kaudu su telefon mastiga räägib — see on võrk, mille kaudu operaatorid räägivad omavahel. Kui helistad välismaale, saadad SMS-i teise operaatori numbrile või liigud rändlusel üle piiri, vahetavad operaatorite keskused taustal sõnumeid just SS7 kaudu: „kus see number asub?”, „suuna see kõne sinna”, „toimeta see SMS kohale”. See on nagu operaatorite oma sisetelefon — kliendile nähtamatu, aga kogu maailma mobiilsidet koos hoidev.
Häda on selles, et see „sisetelefon” ehitati ajal, mil selle taga oli vaid käputäis usaldusväärseid riiklikke monopole. Seetõttu ei küsi SS7 kunagi: „kes sa oled ja kas sul on õigus seda küsida?” Ta eeldab, et igaüks, kes võrgus on, on seal õigusega. Tänapäeval on sinna pääsu palju rohkematel osapooltel üle maailma — ja mõni neist ei ole heatahtlik.
Miks see üldse võimalik on
Nagu IMSI-catcheri puhul, on põhjus ajaloos. SS7 loodi 1980ndatel, kümme aastat enne, kui mobiiltelefon tavainimeseni jõudis. Toona oli usaldus võrkude vahel sisse ehitatud: kui sõnum tuli teisest operaatorikeskusest, siis järelikult oligi see teine operaator. Autentimist — nõuet, et küsija end tõestaks — lihtsalt ei peetud vajalikuks.
See eeldus ei kehti enam. Rändlus, virtuaaloperaatorid ja globaalne omavaheline ühendus tähendavad, et SS7-võrku pääseb täna sadu osapooli üle maailma. Uuemad põlvkonnad (4G Diameter, 5G) on turvalisemad, aga vana SS7 ei kao: operaatorid hoiavad seda elus, et vana ja uus võrk omavahel töötaks. Ja seni, kuni kas või üksainus lüli maailmas veel SS7 keelt räägib, on su telefon selle kaudu kättesaadav. Su number ei tea, et vahepeal on aastakümned möödunud.
Mida SS7 päriselt suudab — ja mida mitte
Suudab (kellelgi, kellel on võrgule ligipääs ja su telefoninumber):
- Leida su ligikaudse asukoha — millise masti või piirkonna külge su telefon parasjagu registreeritud on. Linnas kvartali täpsusega, maal jämedamalt.
- Kinni püüda su SMS-id — sealhulgas pangakoodid ja kinnituskoodid (OTP / 2FA). See on kõige praktilisem ja kõige enam kuritarvitatud võimalus.
- Suunata ümber või pealt kuulata su kõnesid — võrgu tasemel, ilma et su telefonis midagi paistaks.
- Muuta telefon näiliselt kättesaamatuks — nii et kõned ja SMS-id kohale ei jõua.
Kõik see toimub kaugelt, kusagilt mujalt maailmast, ja su telefoni ei jää sellest jälge. Erinevalt IMSI-catcherist ei pea ründaja olema su lähedal — piisab su numbrist.
Ei suuda: murda korralikult krüpteeritud rakendusi. Signali, WhatsAppi ja muude ots-ots-krüpteeringuga rakenduste sisu jääb suletuks ka siis, kui SMS ja kõne on haavatavad. Samuti ei anna SS7 täpset, meetrilist asukohta — see on masti ja piirkonna tasand, mitte GPS.
Ausalt riskist: nagu IMSI-catcher, on ka SS7-rünne sihitud tööriist. Ligipääs SS7-võrku maksab raha ja eeldab kellegi konkreetset huvi just sinu vastu — seda ei tehta juhusliku tavainimese pihta laiali. Realistlik sihtmärk on inimene, kelle number on kellelegi väärtuslik: juhtkonna võtmeisik, tundlike läbirääkimiste osaline, ajakirjanik allikaga, või keegi, kelle konto on piisavalt suur, et vaeva tasuks. Sellepärast on riskitase „keskmine”: tõenäosus on väike, aga tabatud sihtmärgile võib mõju olla suur. Saksamaal ja Suurbritannias on SS7 kaudu SMS-koodide kinnipüüdmine viinud päris pangaröövideni.
Millised märgid on päris — ja millised mitte
Kõige ausam vastus on ebamugav: SS7-rünne on su telefonis peaaegu nähtamatu. Erinevalt IMSI-catcherist ei sunni see telefoni 2G-le ega jäta raadiojälge. Sellegipoolest tasub tähele panna:
- Ootamatu SMS-kinnituskood, mida sa ise ei küsinud — eriti pangast või e-teenusest. See võib tähendada, et keegi proovib su kontole sisse logida ja ootab su koodi kinnipüüdmist.
- Sisselogimisteade teenusest, kuhu sa ei loginud.
- Lühiajaline seletamatu „teenus puudub”, millele järgneb kohe mitu koodi või teadet korraga.
- Raha või kontoga juhtub midagi, mille kohta pank ütleb, et kinnituskood saadeti ja sisestati — aga sina ei näinud seda.
Ja jälle aus hoiatus: igal neist on olemas süütu seletus. Eksliku numbriga saadetud kood, operaatori tõrge, unustatud sisselogimiskatse. Üks juhtum ei tähenda midagi. Tähenduslik on muster — korduvad ootamatud koodid, seletamatu kontoliikumine, mitu märki koos. SS7 puhul ei ole „tunnen ära raadiost” varianti; ainus reaalne kaitse on juba eos see, et su SMS-kood ei ole enam ainus võti su kontole.
Kuidas end kaitsta
Hea uudis: kuigi SS7-viga sina ise parandada ei saa (see on operaatori ja rahvusvahelise võrgu tasand), saab kõige olulisema kahjuvõimaluse ise ära lõigata — lõpeta SMS-i kasutamine turvakoodina.
Igaüks:
- Vii pangandus ja tähtsad kontod SMS-koodilt üle. Kasuta selle asemel Smart-ID-d või Mobiil-ID-d (need ei sõltu SMS-ist ja on SS7 vastu kaitstud), autentimisrakendust (nt Microsoft või Google Authenticator) või füüsilist turvavõtit (FIDO2). See üks samm neutraliseerib SS7 kõige valusama tagajärje.
- Käsitle iga ootamatut SMS-kinnituskoodi häiremärgina — ära sisesta seda kuhugi ja kontrolli, kas keegi üritab su kontole ligi pääseda.
- Kasuta tundlikeks vestlusteks ots-ots-krüpteeringuga rakendusi (nt Signal) — nende sisu jääb SS7-le kättesaamatuks.
- Kui pank pakub, lülita sisse sisselogimis- ja tehinguteavitused, et märkaksid võõrast tegevust kohe.
Organisatsioon:
- Vaadake üle, kus juhatuse, raamatupidaja ja vaimuliku kontod veel SMS-koodil püsivad — just võtmeinimeste numbrid on kõige tõenäolisem sihtmärk — ja viige need paroolivabale või rakendusepõhisele kaitsele.
- Ärikliendina võite oma sideoperaatorilt otse küsida, kas nad rakendavad SS7 / Diameter signaalitulemüüri ja SMS-i koduvõrgu marsruutimist (GSMA FS.11 / FS.19). See on mõistlik küsimus, isegi kui tehniline vastus jääb operaatori ärisaladuseks.
Kui kahtlus püsib
Meie ei kinnita kunagi iseseisvalt, et keegi kasutas just sinu vastu SS7-d — seda saab tuvastada ainult sideoperaator oma võrgu logidest ja lõplik hinnang on tema ning ametiasutuste pädevuses. Mida meie teeme: aitame korrastada, mis juhtus — millal tuli ootamatu kood, mis kontoga, mis kellaajal, mis järjekorras —, koostame sellest ajajoone ja vaatame üle, kas su tähtsad kontod on SMS-sõltuvusest väljas. Sageli on kõige väärtuslikum tulemus lihtne: su pangakood ei liigu enam teed, mida saab kaugelt kinni püüda.
Allikad: Engel, „SS7: Locate. Track. Manipulate.”, 31C3, 2014 (asukoha jälgimise ja pealtkuulamise avalik demonstratsioon); Positive Technologies, „SS7 Vulnerabilities” (2016, operaatorivõrkude testimine); BleepingComputer / O2-Telefónica, 2017 (SMS-koodide kinnipüüdmine pangapettuses); 3GPP TR 23.840 (SMS-i koduvõrgu marsruutimine).