scieee AI-readable full text Open interactive document viewer

Seguridad en dispositivos móviles

Rojo Becerril, Adrián

Abstract

Departamento de Teoría de la Señal y Comunicaciones e Ingeniería Telemática

Full text

UNIVERSIDAD DE VALLADOLID ESCUELA TÉCNICA SUPERIOR DE INGENIEROS DE TELECOMUNICACIÓN TRABAJO FIN DE Máster Máster EN INGENIERÍA DE TELECOMUNICACIÓN Seguridad en dispositivos móviles Autor: D. Adrián Rojo Becerril Tutor: D. Rubén Mateo Lorenzo Valladolid, 21 de septiembre de 2021 Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 2 TÍTULO: Seguridad en aplicaciones móviles AUTOR: D. Adrián Rojo Becerril TUTOR: D. Álvaro Castellanos Andrés D. Rubén Mateo Lorenzo DEPARTAMENTO: Departamento de Teoría de la Señal y Comunicaciones e Ingeniería Telemática TRIBUNAL PRESIDENTE: Dra. Dª. Patricia Fernández Reguero VOCAL: Dr. D. Ramón Durán Barroso SECRETARIO: Dr. D. Ramón de la Rosa Steinz SUPLENTE: Dr. D. Javier Aguiar Pérez SUPLENTE: Dr. D. Ignacio de Miguel Jiménez FECHA: 16 de septiembre de 2021 CALIFICACIÓN: Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 3 En colaboración con Orange España. Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 4 “Per Aspera Ad Astra” Séneca Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 5 Agradecimientos Quiero agradecer a mis tutores, Álvaro y Rubén por su supervisión y valiosos consejos. Y al resto de gente de Orange por la oportunidad de realizar este proyecto. A mi familia, por estar siempre ahí apoyando y más concretamente a mis padres, por su dedicación y ayuda. A mis compañeras del Máster por su imprescindible aliento a largo de este año. A Daniel, por su indispensable ayuda para afrontar mis estudios. Y por último agradecer los buenos momentos y el apoyo a mis amigos, tanto los que ya traía como a los que he conocido durante estos cinco maravillosos años. Gracias a todos, por todo Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 6 Palabras Clave Ciberseguridad, Redes móviles, GSM, UMTS, LTE, 2G, 3G, 4G, 5G, IoT, IMSI, IMSI-Catcher, FPGA, YateBTS, Osmocom, SDR, Yate Resumen En este proyecto se aborda cubrir la necesidad detectada en la mitigación de riesgos de seguridad en los usuarios debido a la existencia de los IMSI-Catchers. Este tipo de ataque se basa en obtener el International Mobile Subscriber Identity (IMSI) del usuario con lo que se pueden realizar ataques de tipo Man in the Middle (MitM) a nivel de radio o escucha remota atacando al núcleo de la red vía el protocolo SS7. Además, permite ubicar al usuario y realizar un seguimiento del mismo. Para ello se ha recopilado información sobre las distintas generaciones de redes de telefonía, detallando su proceso de autenticación, momento en el que son vulnerables a este tipo de ataques. Después se ha profundizado en el funcionamiento del IMSI-Catcher así como investigado que métodos existen para la detección de estos dispositivos. Una vez conocidos los métodos de detección se han recopilado las herramientas disponibles en el mercado para la detección de IMSI-Catchers analizando su funcionamiento. Posteriormente se ha realizado la implementación de un IMSI-Catcher funcional mediante software definido por radio (SDR) concretamente las FPGA USRP N210 y BladeRFx40 y software de emulación de redes móviles como Osmocom y YateBTS descartando el primero por su complejidad. La celda creada es totalmente funcional, pudiendo realizarse llamadas, así como el envío y recepción de SMS. Una vez vistas las herramientas y creado un IMSI-Catcher, se ha procedido a evaluar la eficiencia de estas herramientas al poder probarlas con un caso real. Comparando su rendimiento, debemos destacar Cell Spy Catcher por sus buenos resultados, aunque arroja gran cantidad de falsos positivos, no arrojó falsos negativos. Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 7 Índice Agradecimientos ....................................................................................................................... 5 Palabras Clave ........................................................................................................................... 6 Resumen .................................................................................................................................... 6 Índice de Figuras ....................................................................................................................... 8 Índice de Tablas ....................................................................................................................... 10 Glosario y acrónimos ............................................................................................................... 10 Capítulo 1: Introducción .......................................................................................................... 13 1.1 Estructura del documento ............................................................................................. 15 Capítulo 2: Fases del proyecto ................................................................................................ 17 Capítulo 3: Metodología .......................................................................................................... 18 Capítulo 5: Redes Móviles ....................................................................................................... 24 5.2 Redes de segunda generación, 2G, GSM....................................................................... 24 5.2 Redes de tercera generación,3G, UMTS ....................................................................... 27 5.3 Redes de cuarta generación, 4G, LTE ............................................................................ 28 Capítulo 6: IMSI Catcher .......................................................................................................... 33 6.1 Detección IMSI Catcher ................................................................................................. 35 6.2 Herramientas de detección de IMSI-Catchers .............................................................. 38 Capítulo 7: Desarrollo de una BTS ........................................................................................... 45 Capítulo 8: Pruebas de detección del IMSI-Catcher ................................................................ 53 8.1 First Point ...................................................................................................................... 53 8.2 Cell Spy Catcher ............................................................................................................. 55 Capítulo 9: Conclusiones ......................................................................................................... 57 9.1 Objetivos conseguidos .................................................................................................. 58 Capítulo 10: Futuras líneas de trabajo .................................................................................... 59 10.1 Perfeccionar las herramientas de detección ............................................................... 59 10.2 Desarrollo de rastreadores en LTE o 5G ...................................................................... 59 10.3 Desarrollo de Jammer ................................................................................................. 59 Anexo 1. Instalación de YateBTS en la FPGA BladeRFx40 ....................................................... 60 Referencias .............................................................................................................................. 63 Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 8 Índice de Figuras Figura 1: Usuarios de dispositivos y conexiones GSMA vs Ericsson ............................................ 13 Figura 2: Conexiones de dispositivos a lo largo del planeta por categoría. ................................ 14 Figura 3: Evolución temporal y de servicios de las redes de telefonía. ...................................... 14 Figura 4: FPGA BladeRFx40 ......................................................................................................... 19 Figura 5: Alimentación modificada de la FPGA BladeRF x40....................................................... 20 Figura 6: Antenas para la banda GSM 900 .................................................................................. 20 Figura 7: USRP N210 .................................................................................................................... 21 Figura 8: HackRF One .................................................................................................................. 21 Figura 9: Equipo usado para el despliegue de la plataforma del proyecto ................................. 22 Figura 10: Ejemplo dispositivo móvil usado durante el proyecto ............................................... 22 Figura 11: USIM modificada para la detección de IMSI-Catchers ............................................... 23 Figura 12: Arquitectura de GSM [5] ............................................................................................ 24 Figura 13: Proceso de autenticación en GSM [5] ........................................................................ 26 Figura 14: Arquitectura de UMTS [5] .......................................................................................... 27 Figura 15: Proceso de autenticación en UMTS [11] .................................................................... 27 Figura 16: Arquitectura de LTE [5] .............................................................................................. 28 Figura 17: Identificador GUTI en LTE [12] ................................................................................... 28 Figura 18: Proceso de autenticación en LTE [5] .......................................................................... 29 Figura 19: Evolución de la seguridad en las 4 primeras generaciones ........................................ 29 Figura 20: Estado de las redes GSM y UMTS en el planeta [12] ................................................. 30 Figura 21: Arquitectura en 5G [14] ............................................................................................. 31 Figura 22: Autenticación en 5G [15]............................................................................................ 32 Figura 23: SUPI y SUCI en 5G ....................................................................................................... 32 Figura 24: Esquema lógico de un IMSI-Catcher ........................................................................... 33 Figura 25: Hardware dedicado de SecurCube [17] ..................................................................... 38 Figura 26: Resultados de la aplicación BTS-Tracker .................................................................... 38 Figura 27: Capturas de pantalla de SnoopSnitch ........................................................................ 39 Figura 28: Capturas de Android IMSI-Catcher Detector ............................................................. 40 Figura 29: Capturas de Cell Spy Catcher ..................................................................................... 41 Figura 30: Esquema de la arquitectura ....................................................................................... 42 Figura 31: Esquema de los servicios implementados con Osmocom ......................................... 45 Figura 32: Esquema general de la implementación del IMSI-Catcher ........................................ 46 Figura 33: Captura de tráfico generado por una celda obtenido con Wireshark y HackRF One 47 Figura 34: Canales lógicos en GSM [5] ........................................................................................ 47 Figura 35: Esquema lógico del IMSI-Catcher empleando YateBTS ............................................. 48 Figura 36: Configuración de la identificación de la celda ............................................................ 48 Figura 37: Configuración de la celda y niveles de potencia ........................................................ 49 Figura 38: Configuración de GPRS ............................................................................................... 49 Figura 39: Configuración de los niveles de potencia aceptado de los dispositivos que se conecten al IMSI-Catcher y la ganancia de recepción ................................................................. 49 Figura 40: Búsqueda de redes con el IMSI-Catcher activo .......................................................... 50 Figura 41: SMS de bienvenida de YateBTS indicando el número que recibe el dispositivo........ 50 Figura 42: SMS y llamadas realizadas a través del IMSI-Catcher ................................................ 51 Figura 43: Fallo ocasionado al realizar el reenvío del tráfico. ..................................................... 53 Figura 44: Pop-up anunciando la presencia de un IMSI-Catcher ................................................ 53 Figura 45: Pop-up apareciendo con el IMSI-Catcher apagado. ................................................... 54 Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 9 Figura 46: Panel de mandos con la información de seguridad detectada por la USIM .............. 54 Figura 47: Alerta de IMSI-Catcher generada por Cell Spy Catcher .............................................. 55 Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 16 Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 17 Capítulo 2: Fases del proyecto De la experiencia obtenida de la realización del Trabajo de Grado, en la que me fue muy útil opté por elaborar una propuesta de tiempos y objetivos que seguir durante la realización del proyecto. Esta práctica es muy habitual, ya que es de vital importancia dejar bien definidos al inicio del proyecto cuales son los objetivos de este, determinar los recursos que van a ser empleados y marcar objetivos de seguimiento. La realización por mi parte de esta planificación con la supervisión de mis tutores previa a la realización del proyecto ha sido muy útil y me ha permitido ver como se aborda este tipo de proyectos desde el mundo laboral. Asimismo, durante la realización del proyecto cumplir con los objetivos fijados previamente o adaptarlos según las situaciones del momento ha sido una valiosa lección. Esto es lo que vamos a ver en este capítulo desgranando las fases del proyecto, declarando su inicio y su final, así como el número de horas destinadas a cada una de estas fases. • Inicio del proyecto: En esta fase se planteó la necesidad de conocer más sobre técnicas de ataque empleando el acceso radio a la red móvil, más concretamente el IMSI- Catcher. • Recopilación de conocimientos: En esta etapa se comenzó a estudiar más detenidamente las redes móviles en gran detalle, así como consultando documentación técnica para poder operar la estación de forma adecuada. (100 horas). Cabe destacar que esta fase se puede alargar de forma indefinida, por lo que se estipuló que llegase a ser entorno a un 30% de la extensión del proyecto. • Estudio de las herramientas y contacto con las empresas: Se buscó herramientas en el mercado las cuales se pudieran emplearse para la detección de IMSI-Catchers y se solicitaron demos técnicas para comprender su funcionamiento. (60 horas). • Desarrollo de una estación base de telefonía empleando SDR: Obtención de los componentes, instalación, ajuste de parámetros para obtener el funcionamiento deseado. (120 horas). • Prueba de las herramientas para la detección de IMSI-Catchers en conjunto con el IMSI- Catcher desarrollado. (30 horas) • Redacción • Final del proyecto. Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 18 Capítulo 3: Metodología En este proyecto se aborda investigar sobre la seguridad en dispositivos móviles, enfocándonos a las comunicaciones por el acceso radio y ver las posibles amenazas que pueden provocar los denominados IMSI-Catchers. Cubre la necesidad detectada en la mitigación de riesgos de seguridad en los usuarios como es el análisis desde el punto de vista de seguridad de las comunicaciones radio en los teléfonos inteligentes los usuarios. El proyecto se plantea en fases de manera que se vayan cubriendo hitos: • Identificación de necesidades o Herramientas: Evaluar una serie de herramientas con las que realizar los análisis anteriormente descritos. o Documentación: Tener documentación relativa al estudio realizado y los resultados arrojados por las herramientas. o Hardware: Realizar un IMSI-Catcher con el que probar la eficiencia de las herramientas basándonos en un dispositivo real. • Alcance o Herramientas usadas: Se recopilaron una serie de herramientas con las que evaluar la presencia de IMSI-Catcher, tanto de proyectos de código abierto como de empresas. • Objetivos del proyecto o Conocer las herramientas de detección de IMSI-Catcher disponibles. o Realizar un IMSI-Catcher. o Evaluar las mencionadas herramientas. • Plazos o El tiempo dedicado para cada fase lo hemos podido ver en el capítulo 2. • Hitos o Recopilar información para el proyecto. o Tener una estación base de telefonía funcional. o Probar las herramientas mencionadas con el IMSI-Catcher desarrollado. • Desarrollo o Una vez estudiada la problemática de los IMSI-Catcher se procedió a conocer las herramientas disponibles. Tras obtener información de dichas herramientas a través de internet o en reuniones con sus proveedores se desarrolló un IMSI- Catcher funcional con el que probar la eficiencia de estas. • Conclusión y futuras líneas de trabajo o Comentar los resultados obtenidos tras la realización del proyecto, lo aprendido durante su realización y los próximos pasos a seguir en su mejora. Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 19 Capítulo 4: Equipamiento usado en el proyecto En este capítulo vamos a comentar el equipamiento usado para la realización del proyecto, sus principales características y requisitos necesarios. El equipamiento usado ha sido el siguiente: Se ha empleado un SDR, la FPGA BladeRFx40 que se puede ver en la Figura 4. Figura 4: FPGA BladeRFx40 Este modelo de Nuand nos permite sintonizar cualquier frecuencia desde 300MHz a 3.8GHz por lo que ha sido ideal para la realización del proyecto ya que dentro de esas frecuencias se encuentran las frecuencias empleadas en telefonía. El código fuente de esta FPGA es proporcionado por el fabricante empleando Github, por lo que es de libre acceso y se encuentra en constante actualización para la mejora de su rendimiento. [7] Aunque esta FPGA se puede alimentar únicamente con la energía proporcionada por el USB que la acompaña, debido al uso como transmisor que va a tener fue necesario cambiar su alimentación añadiendo una fuente de 5V, modificando su conexión y cambiando la configuración de la FPGA mediante los jumpers que esta posee. Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 20 Figura 5: Alimentación modificada de la FPGA BladeRFx40 Además, han sido necesarias dos antenas las cuales son adecuadas para radiar en la banda GSM 900 que es la frecuencia de telefonía GSM. Estas antenas se conectan mediante conectores SMA a la FPGA, y las podemos ver en la Figura 6. Figura 6: Antenas para la banda GSM 900 El otro SDR empleado fue el USRP N210 de la empresa Ettus el cual podemos ver en la Figura 7. Al igual que la BladeRFx40 incluye una FPGA, aunque de mayores prestaciones, además de incorporar una interfaz de Gigabit Ethernet. [8] Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 21 Figura 7: USRP N210 Otro SDR, en este caso un HackRF One que se empleará como sonda pasiva y que podemos ver en la Figura 8. Este SDR puede trabajar en el rango de frecuencias de 1 MHz a 6 GHz. [9] Figura 8: HackRF One Un ordenador del siguiente modelo, HP EliteBook 850 G5 con las siguientes características: • Intel Quad Core i7-10570 • 16 GB RAM • 1TB SDD con Windows 10 Pro • 256GB SDD con la distribución Kali Linux. Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 22 Podemos verlo en la Figura 9. Figura 9: Equipo usado para el despliegue de la plataforma del proyecto La elección de este ordenador no es trivial, ya que se realizaron múltiples pruebas empleando como controlador de la FPGA una Raspberry Pi Model 3, sin embargo, los resultados no fueron los esperados, por lo que se descartó. Esto nos lleva a concluir que de cara a la realización de un proyecto como este se debe tener un compromiso con el equipo utilizado. No es necesario que tenga unas prestaciones tan altas como las mostradas, pero si ser más potente que una Raspberry Pi Model 3. Hay que hacer notar también que un equipo potente nos va a permitir trabajar de forma más optima. Por otro lado, se ha usado varios dispositivos móviles del modelo Samsung Galaxy S7 el cual cuenta con el sistema Android en su versión 6.0.1. Lo podemos ver en la Figura 6 Figura 10: Ejemplo dispositivo móvil usado durante el proyecto Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 23 En estos terminales fueron introducidos además tarjetas USIM tradicionales, así como dos tarjetas USIM modificadas para la detección de IMSI-Catchers. Figura 11: USIM modificada para la detección de IMSI-Catchers Esto nos vale para probar el funcionamiento tanto con las tarjetas USIM tradicionales como con tarjetas eSIM que son empleadas cada vez más para IoT. [10] Confidencial Confidencial Confidencial Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 24 Capítulo 5: Redes Móviles En este capítulo abordaremos la evolución de las redes móviles, viendo sus arquitecturas y funciones principales, centrándonos en su proceso de autenticación ya que es en el momento más delicado y en el que los IMSI-Catchers actúan. La primera generación de redes de telefonía era analógica, y no se encontraba tan estandarizada, conviviendo multitud de estándares como Nordic Mobile Telephone (NMT), Advanced Mobile Phone System (AMPS), Radiocom 2000, … Es por esto por lo que no nos vamos a detener en ella y vamos a pasar directamente a la segunda generación. [5] También hay que destacar que existieron generaciones intermedias, como 2.5 G, 3.75G, LTE – que aportaron mejoras a la generación anterior, aunque no las vamos a comentar. 5.2 Redes de segunda generación, 2G, GSM La tecnología de segunda generación comenzó a ser desarrollada en los años 80 en los países nórdicos, y fue transferida al “Groupe Special Mobile”. Esta tecnología nació siendo ya digital y con el objetivo de aportar una calidad igual a la que se tenía con los sistemas digitales y un uso del espectro más eficiente. Conocida como Global System Mobile (GSM) aportó una serie de servicios a mayores de la voz como serían roaming global, SMS, autenticación, cifrado de los datos del usuario y de la señalización y mejoró la privacidad del usuario al cifrar su identificador. [5] También se introdujo GPRS, el servicio de paquetes radio de GSM que fue desarrollado sobre GSM, esto permitió introducir el protocolo IP en los dispositivos, para ello debieron introducirse dos nuevos nodos a la arquitectura, el nodo de servicio GPRS (SGSN) y la puerta de enlace al nodo de soporte GPRS (GGSN). Esto permitió un aumento de los servicios ofrecidos, así como una mejora del rendimiento. [5] Su arquitectura básica es la de la Figura 12, en la que se observan 3 subredes principales la red de acceso radio (RAN), la red del núcleo de la red, así como la red de gestión. En el estándar de GSM, se denominan también subsistemas definidos como subsistema de la estación base (BSS), subsistema de conmutación de red (NSS) y subsistema de la operación de apoyo (OSS) respectivamente. Figura 12: Arquitectura de GSM [5] Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 25 Nos centraremos en el subsistema BSS. En ella podemos distinguir el dispositivo del usuario (MS), la estación base (BS) y el controlador de la estación base (BSC). El dispositivo del usuario se comunica con la estación base mediante un radioenlace, esta estación base puede encontrarse en exteriores o interiores y está compuesta de infraestructura adicional como serían antenas, equipos de alimentación y su pertinente conexión con el controlador de las estaciones base (BSC). Cada estación base genera una celda de radio, la cual presenta canales de control y de tráfico. Cada celda está definida por la presencia del canal lógico de control de difusión (BCCH). La BSC se encarga de gestionar los recursos radio de las estaciones base, a las cuales se encuentran conectadas por cable o con un radioenlace, el cual se denomina Mobile Backhaul. En la Tabla 1 podemos ver que funciones realiza cada uno de los componentes anteriormente descritos. Función principal Estación base (BS) Controlador de la estación base (BSC) Gestión de los canales de radio X Adaptación de la tasa y codificación del canal X Autenticación X Encriptado X X Saltos de frecuencia X Medida de la potencia del canal de subida X Medida del tráfico X Alta X X Gestión de cambio de celda X Actualización de localización X Tabla 1: Funciones de los elementos del BSS en GSM El BSS se encuentra conectado al núcleo de la red mediante centro de conmutación móvil (MSC). Dentro de la red, el conjunto formado por una MSC y su BSS se denomina área de localización (LA). En el núcleo de la red se encuentran bases de datos de los usuarios, tanto de su localización como de sus perfiles en el Home Location Register (HLR) y Visited Location register (VLR). La VLR normalmente se encuentra implementada dentro de la MSC, siendo el HLR la base de datos raíz del operador la cual suele estar distribuida. Cada área de localización (LA) tiene un identificador, que se encuentra estandarizado y está formado por el Country code CC (3 dígitos), el Mobile network code (MNC)C (2 dígitos) y el código de localización de área (LAC) de máximo 5 dígitos. Estos valores son primordiales para identificar la celda y son transmitidos por el BCCH. Tal y como indicamos antes, GSM incorporaba la autenticación de los usuarios, por lo que vamos a ver cómo se realiza. En este caso el número de teléfono asignado es lo que se conoce como Mobile Subscriber ISDN Number (MSISDN), pero además son necesarios el International Mobile Station Equipment Identity (IMEI), un número de serie asociado a dispositivo que los operadores almacenen el Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 32 Figura 22: Autenticación en 5G [15] Tal y como se puede ver en la Figura 22 en el caso de 5G ya no tendremos el IMSI cómo identificador, sino que nos encontramos el Subscription Permanent Identifier (SUPI) y su versión encriptada, el Subscription Concealed Identifier (SUCI). Estos identificadores presentan la estructura de la Figura 23. Figura 23: SUPI y SUCI en 5G Para la transmisión por la red se empleará el SUCI, nunca el SUPI salvo que nos encontremos en células con tecnologías anteriores. También en las redes de 5G nos encontramos con una mayor seguridad ya que el TMSI va a ser refrescado tras su uso en el sistema de alta. Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 33 Capítulo 6: IMSI Catcher Los IMSI-Catchers, también conocidos como Stingrays son simuladores de una celda de telefonía. Actúan como una estación base celular maliciosa que puede ser usada para determinar la localización de móviles o en ocasiones obtener información durante una comunicación que emplea la mencionada celda. Este tipo de dispositivos han sido usados de forma amplia por los gobiernos de diversos países como podrían ser EE. UU., Ucrania... [6] Como su nombre indica este tipo de dispositivos buscan obtener el IMSI (International Mobile Subscriber Identity) del dispositivo. Sin embargo, hay que tener en cuenta si el uso de este tipo de dispositivos se puede extender a un mayor público y ser usado con fines criminales. Con la proliferación de los dispositivos SDR, el acceso a poseer o desarrollar un IMSI-Catcher se ha convertido en una tarea sencilla. Los ataques que emplean un IMSI-Catcher son ataques del tipo MitM (Man in the Middle), por lo que se puede obtener información del usuario a través de sus llamadas, sus SMS, los datos móviles, etc… Los IMSI-Catcher se dividen en dos categorías fundamentalmente: Pasivos: Este tipo de IMSI-Catcher es menos eficaz puesto que no interactúa con los dispositivos móviles o con la red. Sin embargo, tienen como contrapunto que son mucho más difíciles de detectar ya que al no interferir con la red o los dispositivos su detección es mucho más complicada. Activos: Este tipo de IMSI-Catcher es más eficaz, ya que tiene el control de los dispositivos móviles durante su uso. Esta categoría de IMSI-Catcher es detectable, ya que interfiere con la red. En la Figura 24 podemos ver su arquitectura Figura 24: Esquema lógico de un IMSI-Catcher Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 34 Como podemos ver el dispositivo de Alice se encuentra en las inmediaciones de un IMSI-Catcher. Dependiendo del tipo del IMSI-Catcher, si es pasivo podría únicamente dedicarse a recopilar información emitida por Alice, tratando de desencriptarla. Si es activo en cambio, habrá obtenido y replicado las características de una celda legítima, también incorporará un dispositivo que bloquee las frecuencias de tecnologías superiores con el fin de hacer que el dispositivo de Alice se conecte al IMSI-Catcher. Este tipo de ataques son más sencillos de realizar en redes de generaciones antiguas como 2G, ya que no precisa autenticación mutua entre el dispositivo y la red, tal y como hemos visto en el apartado anterior en el que las redes 3G y 4G emplean este mecanismo de seguridad. Una de las formas de realizar estos ataques en este tipo de redes avanzadas es empleando como superficie de ataque el periodo del protocolo en el que se produce la autenticación mutua, como hemos podido ver en capítulos anteriores. También se ha visto que versiones sofisticadas de este tipo de ataques que son capaces de reducir la generación de los servicios empleados a generaciones en las que no se emplea la autenticación mutua. Esto se hace empleando dispositivos conocidos como Jammers cuyo cometido es provocar que el dispositivo abandone las tecnologías superiores (3G,4G…) y vuelva Aunque hasta ahora hemos hablado de redes de telefonía como 2G, 3G, 4G debemos tener en cuenta que las redes 5G ya están siendo desplegadas y ofrecidas por los operadores. Pero hay que tener en cuenta que actualmente no va a haber únicamente redes con la tecnología 5G, sino que va a convivir con la red 4G en lo que se conoce como 5G Non-Standalone. En las redes LTE como se vio está el identificadore Globally Unique Temporary Identifier (GUTI) tras un primer uso del IMSI. por lo que es posible realizar un seguimiento del dispositivo si el GUTI no cambiado de forma aleatoria cada poco tiempo. En el caso del 5G-GUTI este es obligatorio que sea refrescado de forma inmediata tras el registro de un dispositivo, por lo que se reduce la posibilidad de explotar esa vulnerabilidad. En 5G los ataques basados en forzar al usuario a emplear tecnologías anteriores serán más complicados, sobre todo para emplear 2G o 3G. [16] Para las redes de 5G hay que tener en cuenta que, aunque son más seguras, hay aspectos como los protocolos como los Authentication and Key Agreement (AKA) que son usados por esta tecnología y permiten también el seguimiento de los usuarios. Los fabricantes de dispositivos no tienen un estándar por el que seleccionar a la red a la que se conectan, ni tienen forma de indicar si la comunicación que está teniendo lugar se está cifrando de una forma adecuada. Y aunque se ha mencionado, el código SUCI, aunque esté encriptado va a permitir distinguir a los usuarios que estén en roaming. Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 35 6.1 Detección IMSI Catcher No hay una forma clara de detección de estos dispositivos, aunque hay algunos síntomas significativos ya que un IMSI-Catcher introducirá irregularidades en la red que pueden ser estudiadas para determinar si hay un IMSI-Catcher en las inmediaciones. 6.1.1 Uso de frecuencias distintas Para reducir la interferencia de la seña, y aumentar su calidad, el atacante podría usar frecuencias no utilizadas en la zona (canales de guarda). Sin embargo, esto conlleva que los dispositivos tiendan menos a conectarse al IMSI-Catcher ya que las celdas anuncian las frecuencias a las que operan sus vecinos y por tanto suelen probar a realizar la conexión en primer lugar con ellas. Otra forma de explotar esto es emplear una frecuencia que se anuncia por las estaciones vecinas debido a un error de configuración. Detectabilidad: Se puede controlar el uso de frecuencias no planeadas estando en contacto con las autoridades ya que los planes de frecuencia son públicos y se encuentran regulados por los países. [6] 6.1.2 Elección de una identificación de celda Normalmente el IMSI-Catcher tendrá una ID de celda nueva empleando un nuevo LAC no usado en la zona, esto se realiza debido a que el dispositivo no debería recibir los mismos del IMSI- Catcher que de la celda legítima para no provocar desajustes en el protocolo. Este cambio en los valores de identificación de la celda provocará que el dispositivo móvil mande un Location Update Request y con ello sea atraído al IMSI-Catcher. Detectabilidad: Los valores de identificación de la celda son unos valores muy estáticos, que en algunos dispositivos son usado accediendo a bases de datos estaciones de telefonía para estimar de manera aproximada la ubicación del teléfono cuando el GPS no está disponible, la señal del GPS es muy débil o aportar unos datos de sincronismo cuando el GPS se está inicializando. Mediante el uso de estas bases de datos se podría descubrir una celda en la que sus valores de identificación sean discordantes, tanto por su ID como por la frecuencia que esta emplea. 6.1.3 Capacidades de la estación base anunciada Las señales baliza de las estaciones base de telefonía envían además de la información de identificación de la celda una lista de las funciones que soporta dicha celda. Esto podría ser los servicios de radio por paquetes, como GPRS o EDGE los cuales podrían no estar implementados dentro de las capacidades del IMSI-Catcher ya que precisan una emulación mucho más compleja. Estos protocolos comparten slots de tiempo con GSM, pero emplean una modulación distinta. Detectabilidad: El dispositivo móvil debería consultar una base de datos de celda sen las que esta información se encuentre anotada. Empleando la información de las bases de datos se podrían encontrar celdas ilegítimas ya que son parámetros que no se suelen cambiar, y en el caso de cambiarse se produce por actualización a tecnologías superiores, nunca se producirá hacia atrás en la tecnología como podrían ser de GPRS a EDGE. También se podría detectar una celda ilegítima si esta no transmite ciertos mensajes de broadcast con la información el sistema (SIB), ignorar solicitudes estándar de servicios o que el IMSI-Catcher no emita tráfico de búsqueda en el entorno. Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 36 6.1.4 Huella digital de parámetros de red Otra información transmitida por las señales baliza a los dispositivos son parámetros básicos de la red sobre la organización de la red móvil, valores umbrales y valores de temporizadore. Estos valores pueden diferir de una estación base a otra, pero se ha visto que la mayoría de ellos tienden a ser uniformes en un determinado operador de red, pero varían entre diferentes operadores. Es posible que IMSI-Catcher no siempre copie todos estos parámetros, ya que no son operativamente importantes para un ataque y su recopilación no es fácil. 6.1.5 Obligar a un dispositivo a registrarse Otra forma del IMSI-Catcher de captar el dispositivo en vez de proporcionar la mejor señal y esperar que llegue una víctima para cambiar de celda, sería forzar a ese dispositivo a realizar el cambio. Una forma sencilla de obligar a la víctima a desconectarse de la red original y registrarse en una nueva estación base, que sería el IMSI-Catcher es un bloqueador de RF, los mencionados Jammers. Genera interferencias en la banda que bloquean las señales de las estaciones base legítimas y obligan a que el dispositivo tras un escaneo infructuoso de las frecuencias vecinas anunciadas, el dispositivo eventualmente realiza un escaneo completo, lo que le da al IMSI- Catcher la oportunidad para atraer el dispositivo. Detectabilidad: Una forma de detectar estos es que esa interferencia puede ser detectada por otra estación móvil mediante ver los niveles de ruido del canal (por ejemplo, de la lista de vecinos). 6.1.6 Manejo de clientes UMTS Otra forma posible es degradar un usuario UMTS a la red GSM, al usar UMTS canales que serán inutilizados con un bloqueador de RF (como arriba). Esta capa está presente en la mayoría de UMTS implementados ya que utilizan GSM para compatibilidad con versiones anteriores y aumentar la cobertura. Detectabilidad: La interferencia se puede detectar como se describe encima. Se puede utilizar una base de datos celular para detectar GSM donde UMTS debería estar normalmente disponible. 6.1.7 Cifrado Los IMSI-Catchers más primitivos pueden deshabilitar el cifrado (A5/0) para facilitar el seguimiento. Sin embargo, debido a los avances técnicos es posible realizar un descifrado de A5 / 1 y A5 / 2 desencriptado en tiempo real. Sin embargo, el más potente, la variante A5 / 1 también es propensa a ataques ya que este cifrado se encuentra actualmente “roto”. Ordenadores no demasiado sofisticados con un disco duro de 2 TB y 2 GB de RAM para recuperar la clave en unos dos minutos. Mientras esto hace es posible la escucha completamente pasiva de las llamadas telefónicas. Detectabilidad: La ausencia de un cifrado por sí solo no es un indicador suficiente, ya que el cifrado puede no estar disponible en redes roaming. Sin embargo, una vez que un teléfono tenía una sesión con una red particular y una tarjeta SIM particular, debe asumir que una ausencia repentina de cualquier cifrado es una señal alarmante. Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 37 6.1.8 Encarcelamiento celular Una vez que el IMSI Catcher atrapa un dispositivo, intentará bloquear para que no cambie a otra celda activa. Por lo tanto, transmitirá una lista de vecinos vacía al teléfono o una lista con vecinos únicamente no disponibles. La estación base también puede manipular el valor de ganancia de recepción, haciendo que el dispositivo sea incapaz de detectar otras estaciones que serían legítimas. Este valor se añade a los niveles de señal realmente medidos por la MS para prefiere una celda específica sobre otra (histéresis). Detectabilidad: Una estación de telefonía que monitoriza a sus vecinos (por ejemplo, junto con una base de datos geográfica) es capaz de encontrar modificaciones tan sospechosas. 6.1.9 Reenvío de tráfico El atacante para pasar inadvertido necesita reenviar las llamadas, los datos y los SMS al sistema telefónico público. Una forma de lograr esto es utilizar otra SIM y una estación de telefonía legítima para retransmitir llamadas a la red móvil. Sin embargo, desde el punto de vista de las redes, estas llamadas serán hecho bajo otra identidad lo cual podría ser detectado con un identificador de llamadas Otra forma sería haciendo uso del protocolo Session Initiation Protocol (SIP) y un proveedor de VoIP podría enrutar estas llamadas directamente a una red SS7. Los operadores de telecomunicaciones suelen confiar sus socios mayoristas y de intercambio conexiones para establecer identificaciones de llamadas legítimas. Se podrían lograr llamadas telefónicas y mensajes de texto salientes, no así para las entrantes. Detectabilidad: La primera configuración es detectable al realizar una prueba llamadas y comprobar de forma independiente el identificador de llamadas (por ejemplo, utilizando un sistema automático). 6.1.10 Patrón de uso Los IMSI-Catcher se suelen utilizar durante períodos de tiempo bastante cortos para localizar y verificar un teléfono. La celda está activa sólo durante la duración de la vigilancia. Los tiempos durante los que esta funciona son mucho más cortos que los de una celda legítima. Detectabilidad: Celdas que aparecen repentinamente (con buena calidad de la señal) durante un corto período de tiempo y dejan de existir después con un tiempo de vida mucho más corto. Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 38 6.2 Herramientas de detección de IMSI-Catchers Una vez vistos los métodos que pueden ser usados para la identificación de un IMSI-Catcher vamos a ver las soluciones en el mercado para realizar la detección. 6.2.1 BTS-Tracker Esta herramienta de la empresa italiana SecurCube consta de un hardware dedicado que se puede ver en la Figura 25y una aplicación móvil que lo controla. La aplicación también se puede usar de forma autónoma respecto al hardware ya que es gratuita y te permite obtener los parámetros [17]. Figura 25: Hardware dedicado de SecurCube [17] Tanto el hardware como la aplicación recolectan datos de las celdas de telefonía cercanas, debiendo analizar posteriormente si los datos obtenidos son sospechosos. En la Figura 26, podemos ver los obtenido desde la aplicación. Figura 26: Resultados de la aplicación BTS-Tracker No hay detrás ningún análisis de los datos que nos indique si estamos ante un IMSI-Catcher. Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 39 6.2.2 Snoopsnitch Esta aplicación de código abierto permite a los usuarios probar la seguridad de sus dispositivos mediante la evaluación de las redes móviles a las que se conecta. Sólo es válida para dispositivos Android y precisa tener permisos de root para su operación. [18] Esta aplicación busca detectar ataques generados en la red, como serían los IMSI-Catchers. Está pensada para redes de 2G y 3G, y para LTE solo recopila datos. Para estimar los métodos de detección de IMSI Catcher, emplea algunos de los mecanismos descritos anteriormente, como serian la comprobación de los datos de la celda, uso de frecuencias distintos, celdas sin celdas vecinas anunciadas, uso de protocolos de protocolos de cifrado obsoletos. [19] En la Figura 27 podemos ver algunas capturas de pantalla. 6.2.3 Android IMSI Catcher Detector (AIMSICD) Esta aplicación está pensada para la detección de IMSI-Catcher precisa el tener permisos root para la detección de celdas. Para la detección de los IMSI-Catcher, realiza una comparación de los datos de posición y de la celda comparándolos que bases de datos de internet. También monitoriza la señal enviada por la celda en busca de comportamientos inusuales como subidas bruscas de potencia. [20] [21] En la Figura 28 podemos ver la información que recopila esta aplicación, como serían los datos de la celda, los datos de la lista de celdas vecinas, así como una representación sobre un mapa de las estaciones colindantes. Figura 27: Capturas de pantalla de SnoopSnitch Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 40 Figura 28: Capturas de Android IMSI-Catcher Detector Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 41 6.2.5 Cell Spy Catcher Esta aplicación no necesita permisos de root Una vez instalado necesita un tiempo de aprendizaje en el que recopila datos de la zona, con el finde conocer y recopilar información de las celdas que se encuentran alrededor. Ese tiempo es configurable y con extensión mínima de un día. Una vez finalizado ese proceso comienza a recopilar y analizar las redes móviles a las que se conecta el dispositivo. Recopila y compara los valores de Local Area Code (LAC) el ID de la celda, así como el MNC y MCC que la celda entrega, con varias bases de datos disponibles en Internet. También recopila el tiempo durante el que se ha detectado la red. Figura 29: Capturas de Cell Spy Catcher En la Figura 29 podemos ver la interfaz de la aplicación, así como el menú en el que se ven las opciones disponibles en la herramienta. 6.2.6 First Point Esta herramienta realiza la detección del IMSI-Catcher mediante el uso de una tarjeta USIM con un applet insertado. La detección de una celda falsa se realiza en unos 400 ms según el fabricante. El método empleado es mandando peticiones a la celda, entre las que se incluyen mensajes falsos (para estudiar la respuesta de la BTS a ellos). También evalúan cambios en la frecuencia. El IMSI-Catcher debe ser de activo para poder realizar la detección. Cuando un IMSI-Catcher es detectado en el dispositivo aparece una alerta pop up indicando la presencia de un IMISI-Catcher. El producto está asociado al número de teléfono, salvo la detección del IMSI-Catcher, que es usando una SIM proporcionada por ellos. Usa una pila de Elasticsearch, Logstash y Kibana para mostrar el número de incidencias, así como ataques de SS7, Diameter… que recibe el número. En la Figura 30 podemos ver el esquema de cómo funciona esta herramienta. Se basa en enviar el tráfico a través de un nodo especial de SS7 el Signal Transfer Point (STP) hacia la red del fabricante. Allí el tráfico es analizado, dando lugar a las alertas en el caso de que hubiera un ataque. Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 48 Figura 35: Esquema lógico del IMSI-Catcher empleando YateBTS Podemos ver como los módulos mBTS y YBTS que controlan respectivamente la parte radio y los parámetros de configuración de GSM. También podemos ver el módulo Network in a PC que se encarga de gestionar la capa de red lo que nos permite por ejemplo ver los dispositivos registrados. Para ello se cargó en la FPGA el software proporcionado por el fabricante, y se editaron los ficheros de configuración de YateBTS. En las siguientes Figuras comentaremos algunos de sus aspectos más destacados. Figura 36: Configuración de la identificación de la celda En la Figura 36 podemos ver los valores empleados para configurar la identificación de la celda, estos valores han sido recogidos con el tráfico capturado y con información interna. Confidencial Confidencial Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 49 Figura 37: Configuración de la celda y niveles de potencia Podemos ver en la Figura 37 más información de la configuración de la celda, así como los niveles de potencia radiada. Figura 38: Configuración de GPRS En la Figura 38 podemos ver la configuración de GPRS, de acuerdo con la información interna. Figura 39: Configuración de los niveles de potencia aceptado de los dispositivos que se conecten al IMSI-Catcher y la ganancia de recepción Confidencial Confidencial Confidencial Confidencial Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 50 La Figura 39 es muy relevante puesto que una mala configuración no permitirá que el dispositivo se registre en la red. Estos ficheros se cargan al ejecutar el programa, por lo que no se aceptan cambios mientras el IMSI-Catcher se encuentra activo. Una vez arrancada la estación, comenzamos a operar en ella, conectando los dispositivos. Si escaneamos el entorno en busca de redes GSM, nos encontramos la Figura 40 en la que se ve nuestra red, la cual puede estar identificada por el PLMN ID o por la combinación del MNC+MCC. Hemos probado con varios móviles y algunos en vez de mostrar los números muestran el operador al que corresponden. Esta relación la podemos ver en [26]. También parece que hay una caché ya que cambiando el nombre posteriormente el cambio no se ve reflejado. Figura 40: Búsqueda de redes con el IMSI-Catcher activo Una vez registrado el dispositivo, el módulo Network in a PC nos envía un SMS en el que se nos indica nuestro número asociado dentro de la red. Esto lo podemos ver en la Figura 41. Figura 41: SMS de bienvenida de YateBTS indicando el número que recibe el dispositivo Una vez el dispositivo se ha registrado, podemos ver dentro del IMSI-Catcher el IMSI de los dispositivos. 2021-08-11_11:11:00.861522 <nipc:INFO> Got user.register for imsi='260036610136876', tmsi='' 2021-08-11_11:11:00.862291 <nipc:INFO> Allocated random number 2021-08-11_11:11:00.875838 <nipc:INFO> Registered imsi 260036610136876 with number 340136876 Confidencial Confidencial Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 51 Posteriormente, podemos ver en la Figura 42 SMS y llamadas realizadas entre dispositivos que se encuentran en la misma red. Figura 42: SMS y llamadas realizadas a través del IMSI-Catcher Dentro del IMSI-Catcher podemos ver también estas comunicaciones sin que el usuario sea consciente de la intercepción. 2021-09-09_20:57:53.568522 <ybts:INFO> MT SMS 'Soy Adrian Rojo y estoy mandando SMS a través de mi propia red GSM' to (0x7fe72c002960) TMSI=007b0001 IMSI=260036610019831 finished 2021-09-09_20:57:53.568796 <nipc:INFO> Delivered sms from imsi 214012503002443 to number 340019831 Dentro de las funcionalidades de Network in a PC tenemos la opción de listar a los usuarios registrados: nipc list registered IMSI MSISDN --------------- ------------- 260036610019831 | 340019831 214015522032057 | 342032057 214012503002443 | 343002443 Confidencial Confidencial Confidencial Confidencial Confidencial Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 52 Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 53 Capítulo 8: Pruebas de detección del IMSI-Catcher Una vez vistas las herramientas disponibles en el mercado y desarrollado el IMSI-Catcher vamos a evaluar la eficiencia de detección de estas herramientas. Para ello de las presentadas hemos elegido aquellas que no precisan acceso root, puesto que no serían muy eficaces para el público general. 8.1 First Point Para la prueba, tal y como se indicó es necesario emplear su tarjeta USIM, así como conectarse a un punto de acceso de red específico. Eso les permite realizar el reenvío del tráfico a través de SS7 a su red de análisis y tener un seguimiento del dispositivo que se puede ver mediante un panel de mandos en un servidor que contiene una pila de Elasticsearch-Logstash-Kibana. Como se ha mencionado este registro es individual por cada número. Esta prueba se realizó de forma síncrona, para poder controlar de forma adecuada el estado de los dispositivos. Para la conexión se encontraron múltiples problemas, pues en múltiples ocasiones la red a la que se conectaba quedaba sin servicio durante un rato. Se reportó y se lo comunicaron a su proveedor en España. Esto fue un problema recurrente durante las pruebas Figura 43: Fallo ocasionado al realizar el reenvío del tráfico. Una vez estabilizados los servicios se procedió a conectar IMSI-Catcher en las inmediaciones del dispositivo con la USIM modificada. Tras realizar la conexión y encontrarse registrado en la red, las primeras veces no pasó nada y el servicio continuo de la forma habitual, aunque aparecía que el servicio de red se bloqueaba, al igual que pasaba al estar conectado a una celda legítima. Tras varios intentos el pop-up anunciado apareció en el dispositivo indicando la presencia de IMSI-Catcher. Figura 44: Pop-up anunciando la presencia de un IMSI-Catcher Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 54 Me comentaron que el pop-up aparecía tras el vencimiento de un temporizador, por lo que probando a desconectar el IMSI-Catcher este pop-up seguía apareciendo. Lo podemos ver en Cómo, aunque no haya servicio el pop-up sigue apareciendo. Figura 45: Pop-up apareciendo con el IMSI-Catcher apagado. Lo que aparecía en el panel de mandos en el servidor que contiene una pila de Elasticsearch- Logstash-Kibana lo podemos ver en la Figura 46 en que podemos ver a la hora que el IMSI- Catcher se ha conectado. Figura 46: Panel de mandos con la información de seguridad detectada por la USIM Según el fabricante tras el registro de la información en la plataforma debería llegar un SMS con la información del IMSI-Catcher, pero no llegó nada. Confidencial Confidencial Confidencial Confidencial Confidencial Confidencial Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 55 8.2 Cell Spy Catcher Cuando conectamos nuestro dispositivo a un IMSI-Catcher, nos aparece la siguiente pantalla que podemos ver en la Figura 47 como pop-up. Figura 47: Alerta de IMSI-Catcher generada por Cell Spy Catcher En ella podemos ver como se nos avisa de que la celda a la que nos hemos conectado es sospechosa. Se nos adjunta la información de la celda, como sería el PLMN id, MCC+MNC, los servicios que esta oferta y sus identificadores (Cell ID y LAC). Además, se nos indica el motivo por el que esta red es sospechosa para la herramienta. Una vez realizado esto la herramienta nos da la opción de seleccionar si esta red va a estar en la lista blanca (Permitidas) o negra (No permitidas) de redes. Sin embargo, aunque seleccionemos que deseamos añadirla a la lista negra el dispositivo seguirá conectado a ella. Lo que se ha observado con esta herramienta es la ingente cantidad de falsos positivos que arroja, aunque seleccionemos una red como legítima tras el proceso de aprendizaje. Si accedemos al reporte de las redes detectadas por las herramientas podemos ver como multitud de ellas son catalogadas como ilegítimas. Date AndTi me Eve nt Network Operator Name MC C+M NC Phone VoiceT ype Networ kDataT ype CellTe chnol ogy CID/ BID/ CI LAC/ NID/ TAC PSC/ SID/ PCI Com men t Warn ingLe vel Dur ati on 11/08 /2021 11:12 UNK NO WN Net wor k Fou nd Movistar 2140 7 GSM UNKNO WN Unkno wn 0 0 -1 (LAC was Chan ged!) MEDI UM 36 sec Confide ncial Confidencial Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 56 11/08 /2021 11:11 UNK NO WN Net wor k Fou nd 000000 0 GSM UNKNO WN Unkno wn 0 0 -1 (LAC was Chan ged!) MEDI UM 26 sec 11/08 /2021 11:10 UNK NO WN Net wor k Fou nd vodafone MT | 2780 1 GSM GPRS GSM 3223 10120 -1 (War ning Supp ress ed) LOW 53 sec 11/08 /2021 11:07 New Net wor k Fou nd vodafone ES | 2140 1 GSM EDGE GSM 5479 8 65200 -1 Tabla 3: Resultados obtenidos por Cell Spy Catcher de redes legítimas e ilegitimas Podemos ver como la red del IMSI-Catcher con MCC+MNC 27801 es detectada, con riesgo bajo mientras que redes legítimas son marcadas como riesgo medio. Cómo conclusión de la evaluación de estas dos herramientas, podemos considerar que la más eficaz es Cell Spy Catcher ya que, aunque arroja bastantes falsos positivos no tuvo en ningún caso como sí tuvo la otra herramienta de falsos negativos. Confidencial Confidencial Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 57 Capítulo 9: Conclusiones La realización de este proyecto ha sido muy gratificante ya que me ha permitido aunar conocimientos de las ramas principales de la ingeniería de telecomunicaciones, como serían las comunicaciones radio, la electrónica encarnada en las FPGA, así como el software y conocimiento de protocolos que cubre el área de telemática. Una vez más la organización a la hora de realizar el proyecto ha sido un aspecto fundamental, y gradezco a mis tutores el haber insistido en ello. Para el desarrollo del proyecto ha sido necesario un aprendizaje a mayores respecto a las comunicaciones móviles mediante radio, ya que, aunque las había visto durante mis estudios no a la profundidad requerida ni enfocándose en los aspectos de seguridad de las diferentes generaciones de comunicaciones móviles. Encontrar una necesidad y tratar de solucionarla haciendo uso de las herramientas disponibles ha sido muy enriquecedor. Probar múltiples herramientas alternativas con la intención de ver si estas cumplían las necesidades del proyecto o sin embargo eran más adecuadas para otro tipo de escenario, me ha permitido explorar una gran cantidad de soluciones. Una vez realizada la selección de las herramientas a evaluar en nuestro proyecto, se ha pasado a realizar el desarrollo de un IMSI-Catcher funcional, siendo la tecnología elegida GSM. Tal y como se ha visto, se realizaron dos implementaciones con 2 SDR distintos que arrojaron resultados similares pero la complejidad de Osmocom respecto a los resultados obtenidos fue diferencial para decantarme por el uso de YateBTS. La implementación del IMSI-Catcher fue un proceso arduo, tanto por la cantidad de parámetros a configurar como por la dificultad de encontrar las casusas de fallo, el contar con el analizador de espectro facilitó el trabajo. El haber podido usar varios SDR ha sido una suerte, ya que ha permitido hacer más pruebas, pero el software de código abierto que hay disponibles para ellos es muy complejo y propenso a fallar. Una vez desarrollado el IMSI-Catcher, siendo la celda creada funcional, para la realización de llamadas, así como el envío y recepción de SMS procedimos a obtener el IMSI de los usuarios. Este fue obtenido como se vio en el capítulo 6, revelando que es una vulnerabilidad fácilmente explotable. Tras probar el IMSI-Catcher comenzaron las pruebas con las herramientas de detección. Ambas herramientas realizaron una detección de la presencia del IMSI-Catcher, pero la que más eficaz fue sin ninguna duda fue Cell Spy Catcher ya que, aunque arroja bastantes falsos positivos no tuvo en ningún caso como la herramienta de la empresa israelí falsos negativos. Como conclusión, en los dispositivos móviles de los usuarios la introducción de las nuevas generaciones de redes de telefonía ha ido reduciendo el alcance de este tipo de ataques. Pero son relativamente fáciles de ejecutar sin un gran dispendio. Para redes IoT o M2M que siguen empleando la red GSM este tipo de ataques sigue motivando una amenaza real. Además, la existencia de Jammers que provocan que se pueda forzar a los usuarios a emplear tecnologías anteriores hace que esta vulnerabilidad esté al orden del día. Aunque con la introducción de las nuevas redes de 5G este tipo de ataques van a disminuir en eficacia, tal y como se ha comentado no debemos caer en el error de considerar que estamos Trabajo Final de Máster| Adrián Rojo Becerril| Seguridad en dispositivos móviles 64 visita: septiembre 2021 [20] https://github.com/CellularPrivacy/Android-IMSI-Catcher-Detector, última visita: septiembre 2021 [21] https://github.com/CellularPrivacy/Android-IMSI-Catcher-Detector/wiki/Technical- Overview, última visita: septiembre 2021 [22] https://www.fp-mg.com/imsi-catcher-protection/, última visita: septiembre 2021 [23] https://osmocom.org/projects/cellular-infrastructure, última visita: septiembre 2021 [24] https://yatebts.com/, última visita: septiembre 2021 [25] https://www.sqimway.com/gsm_arfcn.php, última visita: septiembre 2021 [26] https://www.mcc-mnc.com/, última visita: septiembre 2021 [27] https://radiocells.org/, última visita: septiembre 2021 [28] https://www.cellmapper.net/map?lang=es, última visita: septiembre 2021 [29] https://www.srslte.com/, última visita: septiembre 2021