SecTor 2025 | Ghost SIM Attack: Hacking Mobile Network Authentication Policies
三句話摘要
GoSIM 攻擊:無需取得 SIM 卡秘鑰,透過複製 SIM 卡基本資訊並利用電信商弱認證政策,在 2G~5G 網路上實現詐騙的新型手機網路攻擊。 --- GoSIM 攻擊揭示了一個根本性矛盾:行動網路的認證強度不是由加密算法決定,而是由電信商多久才願意「問一次你是誰」決定——只要這個間隔夠長,克隆你的 SIM 身份根本不需要破解任何密碼。 SIM 卡資訊可在不觸碰 KI 秘鑰的情況下被提取。 KI 並未存放在任何可讀取的 Elementary File 中,但 IMSI、ICCID 等身份識別檔案可透過 SIM 卡讀卡機、AT 指令或 ADB 三種方式讀取,足以讓攻擊者複製出功能性 SIM 卡副本。
重點整理
重點- 1
SIM 卡資訊可在不觸碰 KI 秘鑰的情況下被提取。 KI 並未存放在任何可讀取的 Elementary File 中,但 IMSI、ICCID 等身份識別檔案可透過 SIM 卡讀卡機、AT 指令或 ADB 三種方式讀取,足以讓攻擊者複製出功能性 SIM 卡副本。
- 2
攻擊能否成功完全取決於電信商的認證觸發頻率。 部分電信商採「每 N 次事件才觸發一次認證」的政策(實測常見 N=15),若攻擊者在兩次認證之間操作,網路根本不會察覺 KI 不符,因此能正常掛網、上網、收發簡訊。
- 3
攻擊橫跨所有世代行動網路,4G 是主要脆弱點。 研究團隊在 2G、3G、4G 及真正的 5G Standalone 網路上均成功驗證攻擊,其中 4G(純封包域,無電路交換)認證政策普遍較弱,是現階段最易被利用的目標。
- 4
GoSIM 可繞過雙因素認證(2FA)。 攻擊者一旦以 GoSIM 掛網,即可接收 WhatsApp 等應用程式發送的 OTP 簡訊與語音電話驗證,完整劫持帳號;IP 位址也歸屬於受害者,使法律追責直接指向無辜方。
- 5
--
實用技巧與重點
乾貨- 具體數字與比例:
- 1997–1998 年:COMP128 演算法被破解,早期 SIM 克隆需 8 小時提取 KI
- 側通道攻擊後期版本:1–2 小時可取得 KI(針對 3G/4G SIM)
- FBI 2024 報告:SIM Swap 詐騙約 1,000 起案件,損失達 2,600 萬美元
- 實測事件型認證政策:每 16 則簡訊觸發一次認證(1/16);電話測試平均每 15 次觸發一次(1/15)
- 1 − 14/15 ≈ 93%:攻擊者單次事件成功掛網的機率
- Shadow Server 監測:全球約 7,000 台設備預設開放 ADB(TCP 5555)
- 測試設備:Samsung S22、Samsung A25、Samsung A52、LG Nexus 5X
- 工具與技術名稱:
- pySIM-shell:讀取 SIM 卡 Elementary File 的命令列介面
- Sysmocom 可程式化 SIM 卡:搭配 ADM PIN 可完整讀寫 SIM 檔案
- AT 指令(3GPP AT Commands):透過 TTY ACM 序列裝置與數據機互動
- ADB(Android Debug Bridge):透過 RIL → SMD 介面存取數據機
- Quectel 數據機:用於自動化測試電信商認證政策
- Wireshark:捕獲信令流量分析認證觸發時機
- Raspberry Pi + 電源銀行:攻擊硬體原型(可縮小至 Arduino 等級)
- SimCom 未公開 AT 指令(2025):可取得數據機 root 權限
- 漏洞與 CVE:
- 2018 研究:LG G4 韌體中發現 `AT+KLOCKSCREEN=0` 可繞過 Android 鎖定畫面
- 2025 年 9 月:多個 Android 鎖定畫面繞過漏洞(NVD 關鍵字:lock screen bypass)
- ADB 相關 CVE(2023):ADB 認證機制繞過漏洞
- 測試國家與結果:
- 西班牙:2 家電信商,成功驗證 2G/3G/4G/5G SA
- 荷蘭、德國:3 家電信商,已關閉 3G,成功驗證 2G 與 4G
- 新加坡:2 家電信商,已關閉 2G/3G,成功驗證 4G
- 加拿大(現場):4 家電信商中 3 家有強認證政策,1 家屬中等強度,現場 demo 未成功
- 防禦措施:
- 啟用 SIM 卡 PIN 碼
- 停用 3GPP AT 指令選項
- 停用 USB 偵錯(ADB)
- 螢幕永遠上鎖,勿讓手機無人看管
- 電信商應將初始附加(Initial Attach)設為必觸發認證事件
- --
結論
結論“GoSIM 攻擊揭示了一個根本性矛盾:行動網路的認證強度不是由加密算法決定,而是由電信商多久才願意「問一次你是誰」決定——只要這個間隔夠長,克隆你的 SIM 身份根本不需要破解任何密碼。”
完整解析
詳細GoSIM 攻擊由西班牙 Ethon Shield 公司的 Miguel 與 Pedro 提出,是一種不需破解 SIM 卡加密金鑰(KI)、卻能在行動網路上冒用合法用戶身份的新型詐騙技術。要理解這個攻擊,必須先回溯 SIM 卡的安全架構:SIM 卡儲存了用戶的 IMSI(國際行動用戶識別碼)、ICCID(晶片序號)等身份資訊,以及一把從不離開晶片的秘密金鑰 KI。行動網路正是透過讓 SIM 卡與核心網路共同持有 KI 並進行挑戰-回應運算,來驗證用戶身份——這個機制從 2G 時代的單向認證,演進到 3G 以後的雙向相互認證。
攻擊的核心思路是:既然 KI 無法被讀取,那是否可以只複製「可讀取的部分」,然後賭電信商不觸發認證?研究團隊發現答案是肯定的。只要對受害者手機具有短暫的物理接觸,便可透過三種方式提取 SIM 卡的 Elementary File:直接插入讀卡機、透過 USB 連接手機並發送 AT 指令,或透過 ADB 橋接數據機介面。提取到的身份資訊隨後被寫入 Sysmocom 可程式化 SIM 卡,製成「GoSIM」,插入攻擊者的設備。當攻擊者設備嘗試接入網路,若電信商的認證政策未在此刻觸發認證請求,網路便會接受這張沒有 KI 的「半克隆」SIM 卡,讓攻擊者成功掛網。整個設備可以微型化至 Raspberry Pi 加上讀卡機的組合,攜帶隱蔽。
關鍵變數在於「認證政策」的強弱。研究團隊開發了自動化測試框架,以 Quectel 數據機模擬真實用戶行為(持續發送簡訊、撥打電話),同時用 Wireshark 捕獲信令,精確記錄網路何時才觸發認證。結果顯示,部分電信商在每 15 次電話事件中僅認證一次,意味著攻擊者的單次嘗試成功率接近 93%。在跨越西班牙、荷蘭、德國、新加坡四個國家的實地測試中,研究團隊均找到了可被利用的電信商,並在 4G 與 5G Standalone 網路上成功驗證攻擊。一旦 GoSIM 掛網,攻擊者不僅可以瀏覽網路、撥打電話,更可接收 WhatsApp 的 OTP 驗證碼,完整劫持帳號——而且受害者的 IP 位址也一併被使用,讓網路犯罪追溯直接指向無辜的合法用戶。
防禦層面,用戶端最關鍵的動作是啟用 SIM 卡 PIN 碼(少了這一層,讀卡機可繞過 Android 的所有安全機制),以及關閉 USB 偵錯功能。電信商端則應將初始附加設為必觸發認證事件,並審查所有基於計數器的認證政策,避免 N 值過大。研究團隊強調,此攻擊已進行兩年研究並完整撰寫成論文發表於 ResearchGate,目的是推動電信產業重新審視沿用已久卻日漸薄弱的認證政策。
---
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

