Black Hat USA 2025 | The 5G Titanic
三句話摘要
5G 核心網路中 GTP-U 協議隧道攻擊讓控制平面與數據平面隔離形同虛設,超過 80% 受測核心網路遭突破。 任何持有 5G 手機與 SIM 卡的人都能向核心網注入封裝惡意封包,而超過 80% 的現代 UPF 會照單全收,這意味著 5G 控制平面與數據平面的隔離在實作層面已形同虛設,必須從協議設計而非防火墙層次根治。 控制平面與數據平面的隔離是 5G 的核心安全假設,但如同泰坦尼克號艙間只有水平密封。 只要 UPF(用戶平面功能)會處理封裝的 GTP-U 封包,攻擊者就能將流量從數據平面「隧道」到控制平面(AMF/SMF),打穿原本的信任邊界。
重點整理
重點- 1
控制平面與數據平面的隔離是 5G 的核心安全假設,但如同泰坦尼克號艙間只有水平密封。 只要 UPF(用戶平面功能)會處理封裝的 GTP-U 封包,攻擊者就能將流量從數據平面「隧道」到控制平面(AMF/SMF),打穿原本的信任邊界。
- 2
GTP-U 協議的設計先天不安全。 它僅做轉發,不驗證有效載荷內容,也無來源認證。即使外層使用 IPSec,封包到達 UPF 後 IPSec 即被拆除,內層惡意構造的 GTP-U 標頭照常被處理,攻擊窗口於此開啟。
- 3
攻擊者只需一支 5G 手機即可進行三種高危攻擊: 反射式注入(讓網路把流量打向受害者)、直接主機對主機路由(繞過計費)、以及流氓基地台合法註冊(竊取加密金鑰,對受害者提供看似合法的連線),所有現有 5G 安全機制如加密、降級防護、Stingray 偵測器均無法察覺。
- 4
身份識別符管理不當大幅降低攻擊門檻。 多數核心網路的 TEID(隧道端點識別符)只使用 2 個位元組、採順序或遞增分配,且完全缺乏速率限制,攻擊者枚舉有效 TEID 最快只需數秒。
實用技巧與重點
乾貨- 受影響比例:6 個受測 5G 核心(含商業產品)中,超過 80% 受封裝 GTP-U 攻擊影響
- GTP-U 協議年齡:26 年,設計用於 2G/3G,沿用至 5G,預計 6G 仍繼續使用
- 攻擊所需設備:普通 5G 智慧型手機 + SIM 卡 + SDR(軟體定義無線電)
- 工具:Wireshark(驗證隧道封包結構)、自製封裝有效載荷工具
- 攻擊類型 1 — 協議隧道(Protocol Tunneling):在 GTP-U 內嵌套第二個 GTP-U 標頭,UPF 剝除外層後繼續處理內層惡意標頭
- 攻擊類型 2 — 邊界橋接(Network Boundary Bridging):數據平面封包到達控制平面(AMF 使用 NGAP 協議 / SMF 使用 PFCP 協議)
- 攻擊類型 3 — 流氓節點合法註冊:無 IPSec 的內部網路讓惡意 gNodeB 只需少數 Association 訊息即可向核心網合法註冊,並取得加密金鑰材料
- TEID 枚舉時間:依實作而異,從 數秒到數小時
- DoS 向量:發送空封包可導致部分 UPF 崩潰(規範未定義行為導致)
- 已揭露對象:GSMA(FSAG 會議)、所有開源與商業開發者
- 論文發表時程:2025 年 10 月 ACM CCS
- 相關歷史攻擊:GTPDoor(利用 GTP 在核心網執行 shellcode 並隧道竊密,直到近年前防火牆均無法偵測)
- GSMA 的現有指引缺陷:僅有一句「必須消除封裝封包」聲明,無深度說明原因與影響
結論
結論“任何持有 5G 手機與 SIM 卡的人都能向核心網注入封裝惡意封包,而超過 80% 的現代 UPF 會照單全收,這意味著 5G 控制平面與數據平面的隔離在實作層面已形同虛設,必須從協議設計而非防火墙層次根治。”
完整解析
詳細這場安全會議演講以「泰坦尼克號」作為貫穿全場的隱喻:泰坦尼克號的艙間只在水平方向密封,當冰山造成船體垂直裂開時,水瞬間流過所有隔間導致船沉。5G 網路同樣如此——控制平面(AMF、SMF 負責認證)與數據平面(gNodeB 基地台、UPF 路由器)的嚴格隔離,是整個架構的安全根基。然而研究者發現,這道隔離存在一個先天性裂縫。
核心問題出在 GTP-U(GPRS 隧道協議用戶平面),這個已有 26 年歷史的協議被沿用至 5G。它的設計邏輯極為簡單:gNodeB 收到手機的 IP 封包後,加上 GTP-U 標頭轉發給 UPF,UPF 拆除標頭後路由到網際網路,反向亦然。這個協議從未內建完整性驗證或來源認證,原因是它被設計成純粹的高效轉發引擎。攻擊者因此可以在合法 GTP-U 封包內再嵌套一個精心構造的「內層 GTP-U 標頭」,gNodeB 添加外層標頭後,UPF 剝除外層、繼續處理惡意的內層標頭,攻擊正式啟動。即便傳輸層已套用 IPSec,封包到達 UPF 後 IPSec 即被拆卸,內層惡意構造完全暴露在外。
研究者在隔離實驗室環境中對 4 個開源與 2 個商業 5G 核心進行測試,刻意不加裝外部防火牆以評估核心本身的設計安全性。結果顯示超過 80% 的 UPF 會正常處理封裝的惡意封包,並允許流量橋接到控制平面。基於此,研究者設計出三類攻擊:第一類「反射式注入」,攻擊者構造封包讓網路自動把響應打向受害者 UE,可用於流量投毒;第二類「直接主機對主機路由」,讓攻擊者繞過計費系統直接向目標設備發送流量;第三類也是最危險的「流氓節點合法註冊」,攻擊者運行偽基地台,同時持有一支合法連網手機,將受害者手機的 NAS 封包透過 GTP-U 隧道注入核心網,使 AMF 視偽基地台為合法節點,並如常下發加密金鑰,讓攻擊者得以對受害者提供看似完全合法的 5G 服務——加密驗證正常、降級防護正常,Stingray 偵測器也無反應。
研究者同時發現多數核心網路在身份識別符管理上存在基本缺失:TEID 常僅用 2 位元組且採順序分配、幾乎全面缺乏速率限制,使枚舉攻擊門檻極低。整個研究已向 GSMA FSAG 會議揭露,部分 CVE 處理中,完整技術論文將於 2025 年 10 月 ACM CCS 正式發表。研究者強調,這不是防火牆能根治的問題,而必須從 UPF 的設計層次解決——正如泰坦尼克號需要在水平與垂直兩個方向都密封艙間一樣。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

