
際際滷Share a Scribd company logo
Mobile Network Security:
quanto sono sicure le reti cellulari?

Confidentiality Class:

Luca Bongiorni
Mobile Network Security:

L. Bongiorni
L. Bongiorni

quanto sono sicure le reti cellulari?
Chi sono
Luca Bongiorni
Work at . . .
 Security Consultant
 Telco Enthusiast
 Interests: break stuff , lockpicking
& collect PayPhones



Mobile Network Security:
quanto sono sicure le reti cellulari?

La Rete GSM
A tutt'oggi, sebbene progettualmente datato (1987), lo standard di radiocomunicazione cellulare pi湛 diffuso al mondo 竪 il GSM (Global System for Mobile
Communications), esso conta, infatti, oltre 4.4 miliardi di utenti in pi湛 di 200
Esso ha garantito negli anni, la possibilit di comunicare mantenendo
un'efficiente mobilit, grazie la quale 竪 massivamente utilizzato non solo dalla
gente comune, ma anche da criminali ed organizzazioni terroristiche.


Mobile Network Security:
quanto sono sicure le reti cellulari?
Breaking News:
The (un)Lawfull Interception
Taksim Square, Turkey, June 2013


Mobile Network Security:
quanto sono sicure le reti cellulari?
Breaking News:
The Italian Job


Mobile Network Security:
quanto sono sicure le reti cellulari?
Breaking News:
The Bad Guys aka Money Loss!

 police had been detecting unauthorized IMSI catchers being used
across the country, though had not been able to catch any of the
perpetrators.  Former Czech intelligence agency chief A. Sandor said
that businesses could be using them to spy on one another.  its
possible that criminal gangs could be using them for extortion
 What happens if competitors use it to take advantage of your company?

 What happens if someone intercept you and then extorts you money?
 And many other Scenarios are still possible

Think about it

Mobile Network Security:
quanto sono sicure le reti cellulari?
Negli ultimi 5 anni un gran numero di Progetti OpenSource ed Attacchi
Pratici sono stati resi pubblici

A5/1 Cracking

Um Passive Sniffing

Um Active MITM

GPRS Sniffing

GSM + OpenSource == FUN

Mobile Network Security:
quanto sono sicure le reti cellulari?
Minaccia Reale o Finzione?
Some of the Threats that You should be aware:

 IMSI-Catchers (e.g. Location Disclosure, Calls, SMS, Banking mTAN
Interception, Highjacking Emergency Calls, User Impersonation, etc.)

 Passive Sniffing / Cracking (If the operator uses a weak encryption algorithm
your data, calls, SMS can be easily intercepted by everyone!)


Mobile Network Security:
quanto sono sicure le reti cellulari?
Alcuni Casi di Studio
 Known Victim Mode (Italia)
 GPRS & Data Connections
 GPRS Passive Sniffing:
 XXXXX (EU Nation 1)
 XXXXX (Italia)
 XXXXX (EU Nation 2)

 Whats Next?!
 GSM-R (Catching & DoSsing)


Mobile Network Security:
quanto sono sicure le reti cellulari?
Vulnerabilit Architetturali Sfruttate
 No Mutua Autenticazione
o La rete autentica la MS e non viceversa

 Mobilit degli utenti
o Il segnale pi湛 forte vince

(Cell Selection e Reselection)
o Location Update forzato

(if LACPLMN != LACIMSI-Catcher then
swtich to IMSI-Catcher)

 La Cifratura 竪 Opzionale

A5/0 No Encryption


Mobile Network Security:
quanto sono sicure le reti cellulari?
IMSI-Catcher: Il Prototipo


Mobile Network Security:
quanto sono sicure le reti cellulari?
Known Victim Mode (Italia)
Location Disclosure


Lista Citt



Mobile Network Security:
quanto sono sicure le reti cellulari?

Known Victim Mode (Italia):
Location Disclosure


Mobile Network Security:
quanto sono sicure le reti cellulari?
Known Victim Mode (Italia):
Catch & Relay

+ CRO = 63 (max)
+ T3212 = 0

Mobile Network Security:
quanto sono sicure le reti cellulari?
Qualche Risultato

 Spoofing CallerID
 Intercettazione Chiamate
ed SMS in uscita

 Dirottamento Chiamate


Mobile Network Security:
quanto sono sicure le reti cellulari?
Interoperabilit con UMTS & LTE

What happens if we JAM the UMTS & LTE frequencies?!
Le UE: Nice to meet you again sir GSM
Le GSM: Welcome back my dear


Mobile Network Security:
quanto sono sicure le reti cellulari?

Mobile Network Security:
quanto sono sicure le reti cellulari?
Welcome home IMSI-Catcher 2.0

E una Picocella commerciale sviluppata da ip.Access
100% compatibile con OpenBSC (software OpenSource)
[the newest one, also EDGE]

IP connection

Mobile Network Security:
quanto sono sicure le reti cellulari?

PCS band (1900 MHz)
PoE powered
Encryption A5/1  A5/2
IMSI-Catcher 2.0 for Fun & Profit
Cosa potremmo mai farci?! Uhm Attacchi Man-In-The-Middle verso interessanti

 Smart Meters

 Mobile HotSpots

 Video Poker
 SCADA Remote Stations
 Alarm Systems

A quale scopo?! Principalmente tutti gli attacchi
disponibili tramite TCP/IP!

Sniffing communications (e.g. Wireshark + SSLstrip)
Hijacking trusted connections (e.g. Stealing Credentials)
Deploying malicious software (e.g. Squid + Metasploit)
Malware Analysis
Protocol Analysis

What about UMTS and LTE?!

Mobile Network Security:
quanto sono sicure le reti cellulari?
Es.: Point-Of-Sale 2G (test preliminare)


Mobile Network Security:
quanto sono sicure le reti cellulari?
IMSI-Catcher 2.0 for Fun & Profit
Cosa potremmo mai farci?! Uhm Man-In-The-Middle Attacks verso interessanti
2G Antenna


Video Poker

 Smart Meters
 Mobile HotSpots

 SCADA Remote Stations
 Alarm Systems

A quale scopo? Principalmente tutti gli attacchi
disponibili tramite TCP/IP!

Sniffing communications (e.g. Wireshark + SSLstrip)
Hijacking trusted connections (e.g. Stealing Credentials)
Deploying malicious software (e.g. Squid + Metasploit)
Malware Analysis
Protocol Analysis

What about UMTS and LTE?!

Mobile Network Security:
quanto sono sicure le reti cellulari?
IMSI-Catcher 2.0 for Fun & Profit
Cosa potremmo mai farci?! Uhm Man-In-The-Middle Attacks verso interessanti

 Video Poker

Smart Meters
 Mobile HotSpots

 SCADA Remote Stations
 Alarm Systems

A quale scopo? Principalmente tutti gli attacchi
disponibili tramite TCP/IP!

Sniffing communications (e.g. Wireshark + SSLstrip)
Hijacking trusted connections (e.g. Stealing Credentials)
Deploying malicious software (e.g. Squid + Metasploit)
Malware Analysis
Protocol Analysis

What about UMTS and LTE?!

Mobile Network Security:
quanto sono sicure le reti cellulari?
IMSI-Catcher 2.0 for Fun & Profit
Cosa potremmo mai farci?! Uhm Man-In-The-Middle Attacks verso interessanti

 Video Poker
 Smart Meters

SCADA Remote Stations
 Mobile HotSpots

 Alarm Systems

A quale scopo? Principalmente tutti gli attacchi
disponibili tramite TCP/IP!

Sniffing communications (e.g. Wireshark + SSLstrip)
Hijacking trusted connections (e.g. Stealing Credentials)
Deploying malicious software (e.g. Squid + Metasploit)
Malware Analysis
Protocol Analysis

What about UMTS and LTE?!

Mobile Network Security:
quanto sono sicure le reti cellulari?
IMSI-Catcher 2.0 for Fun & Profit
Cosa potremmo mai farci?! Uhm Man-In-The-Middle Attacks verso interessanti

 Video Poker

 Smart Meters

Mobile HotSpots

 SCADA Remote Stations
 Alarm Systems

A quale scopo? Principalmente tutti gli attacchi
disponibili tramite TCP/IP!

Sniffing communications (e.g. Wireshark + SSLstrip)
Hijacking trusted connections (e.g. Stealing Credentials)
Deploying malicious software (e.g. Squid + Metasploit)
Malware Analysis
Protocol Analysis

What about UMTS and LTE?!

Mobile Network Security:
quanto sono sicure le reti cellulari?
IMSI-Catcher 2.0 for Fun & Profit
Cosa potremmo mai farci?! Uhm Man-In-The-Middle Attacks verso interessanti
 Smart Meters
 Mobile HotSpots

 Video Poker
 SCADA Remote Stations

Alarm Systems

A quale scopo? Principalmente tutti gli attacchi
disponibili tramite TCP/IP!

Sniffing communications (e.g. Wireshark + SSLstrip)
Hijacking trusted connections (e.g. Stealing Credentials)
Deploying malicious software (e.g. Squid + Metasploit)
Malware Analysis
Protocol Analysis

What about UMTS and LTE?!

Mobile Network Security:
quanto sono sicure le reti cellulari?
IMSI-Catcher 2.0 for Fun & Profit
Cosa potremmo mai farci?! Uhm Man-In-The-Middle Attacks verso interessanti
 Smart Meters
 Mobile HotSpots

 Video Poker
 SCADA Remote Stations
 Alarm Systems

A quale scopo? Principalmente tutti gli attacchi
disponibili tramite TCP/IP!

Sniffing communications (e.g. Wireshark + SSLstrip)
Hijacking trusted connections (e.g. Stealing Credentials)
Deploying malicious software (e.g. Squid + Metasploit)
Malware Analysis
Protocol Analysis

What about UMTS and LTE?!

Mobile Network Security:
quanto sono sicure le reti cellulari?
Catturare ed Intercettare un modem LTE


Mobile Network Security:
quanto sono sicure le reti cellulari?
GPRS Passive Sniffing
GPRS Intercept Wardriving phone networks
by Nohl & Melette, 2011

They patched OsmocomBB and developed GPRSDecode to analyze GPRS packets.


Alcuni Casi di Studio...

Mobile Network Security:
quanto sono sicure le reti cellulari?
GPRS Passive Sniffing (EU Nation 1)
Col fine di stimolare traffico dati, 辿 stato utilizzato un vecchio modem GPRS Telit MG10.
Come sniffer invece, un Pirelli DP-L10 con un firmware ad-hoc basato su Osmocom-BB.


Mobile Network Security:
quanto sono sicure le reti cellulari?
GPRS Passive Sniffing (Italia)


Mobile Network Security:
quanto sono sicure le reti cellulari?
GPRS Passive Sniffing (Italia)


Mobile Network Security:
quanto sono sicure le reti cellulari?
GPRS Passive Sniffing (Italia)
Analisi del 14/09/2013 del canale ARFCN 983
(222-88  Wind Italia)


Mobile Network Security:
quanto sono sicure le reti cellulari?
GPRS Passive Sniffing (EU Nation 2)

Quale tipologia di sevizio potrebbe utilizzare le reti cellulari come
mezzo di comunicazione?

Mobile Network Security:
quanto sono sicure le reti cellulari?
GPRS Passive Sniffing (EU Nation 2)

Securing your World. G4S is the worlds leading international
security solutions group
From http://www.g4s.com/


Mobile Network Security:
quanto sono sicure le reti cellulari?
Whats Next?: GSM-R Catching


Mobile Network Security:
quanto sono sicure le reti cellulari?
Whats Next?: GSM-R DoSsing


Mobile Network Security:
quanto sono sicure le reti cellulari?


Mobile Network Security:
quanto sono sicure le reti cellulari?


Mobile Network Security:
quanto sono sicure le reti cellulari?



Mooslackengasse 17
A-1190 Vienna

Saultekio al. 15,
LT-10224, Vilnius

Tel: +43 (0)1 890 30 43-0
Fax: +43 (0)1 890 30 43-15

Tel. (Office): +370 671 84203

Email: office@sec-consult.com


Mobile Network Security:
quanto sono sicure le reti cellulari?

Email: l.bongiorni@sec-consult.com
Email: office-vilnius@sec-consult.com

More Related Content

Mobile Network Security: Quanto sono sicure le reti cellulari? - Smau Milano 2013

  • 1. Mobile Network Security: quanto sono sicure le reti cellulari? Version: Author: Responsible: Date: Confidentiality Class: Luca Bongiorni Mobile Network Security: 1.0 L. Bongiorni L. Bongiorni 23.10.2013 Public quanto sono sicure le reti cellulari?
  • 2. Chi sono Luca Bongiorni Work at . . . Security Consultant Telco Enthusiast Interests: break stuff , lockpicking & collect PayPhones a 2 Mobile Network Security: quanto sono sicure le reti cellulari? company
  • 3. La Rete GSM A tutt'oggi, sebbene progettualmente datato (1987), lo standard di radiocomunicazione cellulare pi湛 diffuso al mondo 竪 il GSM (Global System for Mobile Communications), esso conta, infatti, oltre 4.4 miliardi di utenti in pi湛 di 200 stati. Esso ha garantito negli anni, la possibilit di comunicare mantenendo un'efficiente mobilit, grazie la quale 竪 massivamente utilizzato non solo dalla gente comune, ma anche da criminali ed organizzazioni terroristiche. 3 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 4. Breaking News: The (un)Lawfull Interception Taksim Square, Turkey, June 2013 4 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 5. Breaking News: The Italian Job 5 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 6. Breaking News: The Bad Guys aka Money Loss! police had been detecting unauthorized IMSI catchers being used across the country, though had not been able to catch any of the perpetrators. Former Czech intelligence agency chief A. Sandor said that businesses could be using them to spy on one another. its possible that criminal gangs could be using them for extortion What happens if competitors use it to take advantage of your company? What happens if someone intercept you and then extorts you money? And many other Scenarios are still possible Think about it 6 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 7. Negli ultimi 5 anni un gran numero di Progetti OpenSource ed Attacchi Pratici sono stati resi pubblici A5/1 Cracking Um Passive Sniffing IMSI-Detach Um Active MITM GPRS Sniffing RachDoS GSM + OpenSource == FUN 7 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 8. Minaccia Reale o Finzione? Some of the Threats that You should be aware: IMSI-Catchers (e.g. Location Disclosure, Calls, SMS, Banking mTAN Interception, Highjacking Emergency Calls, User Impersonation, etc.) Passive Sniffing / Cracking (If the operator uses a weak encryption algorithm your data, calls, SMS can be easily intercepted by everyone!) 8 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 9. Alcuni Casi di Studio IMSI-Catcher: Known Victim Mode (Italia) GPRS & Data Connections GPRS Passive Sniffing: XXXXX (EU Nation 1) XXXXX (Italia) XXXXX (EU Nation 2) Whats Next?! GSM-R (Catching & DoSsing) 9 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 10. Vulnerabilit Architetturali Sfruttate No Mutua Autenticazione o La rete autentica la MS e non viceversa Mobilit degli utenti o Il segnale pi湛 forte vince (Cell Selection e Reselection) o Location Update forzato (if LACPLMN != LACIMSI-Catcher then swtich to IMSI-Catcher) La Cifratura 竪 Opzionale o A5/0 No Encryption 10 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 11. IMSI-Catcher: Il Prototipo Prototipo Labs Configuration 11 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 12. Known Victim Mode (Italia) Location Disclosure CallerID vittima Lista Citt ed IMSI Catch-and-Relay 12 Mobile Network Security: quanto sono sicure le reti cellulari? Local Area
  • 13. Known Victim Mode (Italia): Location Disclosure 13 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 14. Known Victim Mode (Italia): Catch & Relay + CRO = 63 (max) + T3212 = 0 14 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 15. Qualche Risultato Spoofing CallerID Intercettazione Chiamate ed SMS in uscita Dirottamento Chiamate dEmergenza 15 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 16. Interoperabilit con UMTS & LTE What happens if we JAM the UMTS & LTE frequencies?! Le UE: Nice to meet you again sir GSM Le GSM: Welcome back my dear 16 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 17. 17 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 18. Welcome home IMSI-Catcher 2.0 E una Picocella commerciale sviluppata da ip.Access 100% compatibile con OpenBSC (software OpenSource) GPRS [the newest one, also EDGE] IP connection 18 Mobile Network Security: quanto sono sicure le reti cellulari? PCS band (1900 MHz) PoE powered Encryption A5/1 A5/2
  • 19. IMSI-Catcher 2.0 for Fun & Profit Cosa potremmo mai farci?! Uhm Attacchi Man-In-The-Middle verso interessanti ME! Point-Of-Sale Smart Meters Mobile HotSpots Video Poker SCADA Remote Stations Alarm Systems A quale scopo?! Principalmente tutti gli attacchi disponibili tramite TCP/IP! Sniffing communications (e.g. Wireshark + SSLstrip) Hijacking trusted connections (e.g. Stealing Credentials) Deploying malicious software (e.g. Squid + Metasploit) Malware Analysis Protocol Analysis Etc. What about UMTS and LTE?! 19 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 20. Es.: Point-Of-Sale 2G (test preliminare) 20 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 21. IMSI-Catcher 2.0 for Fun & Profit Cosa potremmo mai farci?! Uhm Man-In-The-Middle Attacks verso interessanti ME! 2G Antenna Point-Of-Sale Video Poker Smart Meters Mobile HotSpots SCADA Remote Stations Alarm Systems A quale scopo? Principalmente tutti gli attacchi disponibili tramite TCP/IP! Sniffing communications (e.g. Wireshark + SSLstrip) Hijacking trusted connections (e.g. Stealing Credentials) Deploying malicious software (e.g. Squid + Metasploit) Malware Analysis Protocol Analysis Etc. What about UMTS and LTE?! 21 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 22. IMSI-Catcher 2.0 for Fun & Profit Cosa potremmo mai farci?! Uhm Man-In-The-Middle Attacks verso interessanti ME! Point-Of-Sale Video Poker Smart Meters Mobile HotSpots SCADA Remote Stations Alarm Systems A quale scopo? Principalmente tutti gli attacchi disponibili tramite TCP/IP! Sniffing communications (e.g. Wireshark + SSLstrip) Hijacking trusted connections (e.g. Stealing Credentials) Deploying malicious software (e.g. Squid + Metasploit) Malware Analysis Protocol Analysis Etc. What about UMTS and LTE?! 22 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 23. IMSI-Catcher 2.0 for Fun & Profit Cosa potremmo mai farci?! Uhm Man-In-The-Middle Attacks verso interessanti ME! Point-Of-Sale Video Poker Smart Meters SCADA Remote Stations Mobile HotSpots Alarm Systems A quale scopo? Principalmente tutti gli attacchi disponibili tramite TCP/IP! Sniffing communications (e.g. Wireshark + SSLstrip) Hijacking trusted connections (e.g. Stealing Credentials) Deploying malicious software (e.g. Squid + Metasploit) Malware Analysis Protocol Analysis Etc. What about UMTS and LTE?! 23 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 24. IMSI-Catcher 2.0 for Fun & Profit Cosa potremmo mai farci?! Uhm Man-In-The-Middle Attacks verso interessanti ME! Point-Of-Sale Video Poker Smart Meters Mobile HotSpots SCADA Remote Stations Alarm Systems A quale scopo? Principalmente tutti gli attacchi disponibili tramite TCP/IP! Sniffing communications (e.g. Wireshark + SSLstrip) Hijacking trusted connections (e.g. Stealing Credentials) Deploying malicious software (e.g. Squid + Metasploit) Malware Analysis Protocol Analysis Etc. What about UMTS and LTE?! 24 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 25. IMSI-Catcher 2.0 for Fun & Profit Cosa potremmo mai farci?! Uhm Man-In-The-Middle Attacks verso interessanti ME! Point-Of-Sale Smart Meters Mobile HotSpots Video Poker SCADA Remote Stations Alarm Systems A quale scopo? Principalmente tutti gli attacchi disponibili tramite TCP/IP! Sniffing communications (e.g. Wireshark + SSLstrip) Hijacking trusted connections (e.g. Stealing Credentials) Deploying malicious software (e.g. Squid + Metasploit) Malware Analysis Protocol Analysis Etc. What about UMTS and LTE?! 25 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 26. IMSI-Catcher 2.0 for Fun & Profit Cosa potremmo mai farci?! Uhm Man-In-The-Middle Attacks verso interessanti ME! Point-Of-Sale Smart Meters Mobile HotSpots Video Poker SCADA Remote Stations Alarm Systems A quale scopo? Principalmente tutti gli attacchi disponibili tramite TCP/IP! Sniffing communications (e.g. Wireshark + SSLstrip) Hijacking trusted connections (e.g. Stealing Credentials) Deploying malicious software (e.g. Squid + Metasploit) Malware Analysis Protocol Analysis Etc. What about UMTS and LTE?! 26 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 27. Catturare ed Intercettare un modem LTE 27 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 28. GPRS Passive Sniffing GPRS Intercept Wardriving phone networks by Nohl & Melette, 2011 They patched OsmocomBB and developed GPRSDecode to analyze GPRS packets. http://tinyurl.com/gprs-nohl-slides Alcuni Casi di Studio... 28 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 29. GPRS Passive Sniffing (EU Nation 1) Col fine di stimolare traffico dati, 辿 stato utilizzato un vecchio modem GPRS Telit MG10. Come sniffer invece, un Pirelli DP-L10 con un firmware ad-hoc basato su Osmocom-BB. 29 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 30. GPRS Passive Sniffing (Italia) 30 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 31. GPRS Passive Sniffing (Italia) 31 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 32. GPRS Passive Sniffing (Italia) Analisi del 14/09/2013 del canale ARFCN 983 (222-88 Wind Italia) 32 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 33. GPRS Passive Sniffing (EU Nation 2) Quale tipologia di sevizio potrebbe utilizzare le reti cellulari come mezzo di comunicazione? 33 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 34. GPRS Passive Sniffing (EU Nation 2) Securing your World. G4S is the worlds leading international security solutions group From http://www.g4s.com/ 34 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 35. Whats Next?: GSM-R Catching 35 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 36. Whats Next?: GSM-R DoSsing 36 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 37. Fine 37 Mobile Network Security: quanto sono sicure le reti cellulari?
  • 39. Contatti Austria Lituania Mooslackengasse 17 A-1190 Vienna Austria Saultekio al. 15, LT-10224, Vilnius Lituania Tel: +43 (0)1 890 30 43-0 Fax: +43 (0)1 890 30 43-15 Tel. (Office): +370 671 84203 Email: office@sec-consult.com www.sec-consult.com 39 Mobile Network Security: quanto sono sicure le reti cellulari? Email: l.bongiorni@sec-consult.com Email: office-vilnius@sec-consult.com www.sec-consult.com