KeyFrame內部研究專用

SecTor 2025 | Ghost SIM Attack: Hacking Mobile Network Authentication Policies

Black Hat·4月25日週六·48 min英文

三句話摘要

GoSIM 攻擊:無需取得 SIM 卡秘鑰,透過複製 SIM 卡基本資訊並利用電信商弱認證政策,在 2G~5G 網路上實現詐騙的新型手機網路攻擊。 --- GoSIM 攻擊揭示了一個根本性矛盾:行動網路的認證強度不是由加密算法決定,而是由電信商多久才願意「問一次你是誰」決定——只要這個間隔夠長,克隆你的 SIM 身份根本不需要破解任何密碼。 SIM 卡資訊可在不觸碰 KI 秘鑰的情況下被提取。 KI 並未存放在任何可讀取的 Elementary File 中,但 IMSI、ICCID 等身份識別檔案可透過 SIM 卡讀卡機、AT 指令或 ADB 三種方式讀取,足以讓攻擊者複製出功能性 SIM 卡副本。

重點整理

重點
  • 1

    SIM 卡資訊可在不觸碰 KI 秘鑰的情況下被提取。 KI 並未存放在任何可讀取的 Elementary File 中,但 IMSI、ICCID 等身份識別檔案可透過 SIM 卡讀卡機、AT 指令或 ADB 三種方式讀取,足以讓攻擊者複製出功能性 SIM 卡副本。

  • 2

    攻擊能否成功完全取決於電信商的認證觸發頻率。 部分電信商採「每 N 次事件才觸發一次認證」的政策(實測常見 N=15),若攻擊者在兩次認證之間操作,網路根本不會察覺 KI 不符,因此能正常掛網、上網、收發簡訊。

  • 3

    攻擊橫跨所有世代行動網路,4G 是主要脆弱點。 研究團隊在 2G、3G、4G 及真正的 5G Standalone 網路上均成功驗證攻擊,其中 4G(純封包域,無電路交換)認證政策普遍較弱,是現階段最易被利用的目標。

  • 4

    GoSIM 可繞過雙因素認證(2FA)。 攻擊者一旦以 GoSIM 掛網,即可接收 WhatsApp 等應用程式發送的 OTP 簡訊與語音電話驗證,完整劫持帳號;IP 位址也歸屬於受害者,使法律追責直接指向無辜方。

  • 5

    --

實用技巧與重點

乾貨
  • 具體數字與比例:
  • 1997–1998 年:COMP128 演算法被破解,早期 SIM 克隆需 8 小時提取 KI
  • 側通道攻擊後期版本:1–2 小時可取得 KI(針對 3G/4G SIM)
  • FBI 2024 報告:SIM Swap 詐騙約 1,000 起案件,損失達 2,600 萬美元
  • 實測事件型認證政策:每 16 則簡訊觸發一次認證(1/16);電話測試平均每 15 次觸發一次(1/15)
  • 1 − 14/15 ≈ 93%:攻擊者單次事件成功掛網的機率
  • Shadow Server 監測:全球約 7,000 台設備預設開放 ADB(TCP 5555)
  • 測試設備:Samsung S22、Samsung A25、Samsung A52、LG Nexus 5X
  • 工具與技術名稱:
  • pySIM-shell:讀取 SIM 卡 Elementary File 的命令列介面
  • Sysmocom 可程式化 SIM 卡:搭配 ADM PIN 可完整讀寫 SIM 檔案
  • AT 指令(3GPP AT Commands):透過 TTY ACM 序列裝置與數據機互動
  • ADB(Android Debug Bridge):透過 RIL → SMD 介面存取數據機
  • Quectel 數據機:用於自動化測試電信商認證政策
  • Wireshark:捕獲信令流量分析認證觸發時機
  • Raspberry Pi + 電源銀行:攻擊硬體原型(可縮小至 Arduino 等級)
  • SimCom 未公開 AT 指令(2025):可取得數據機 root 權限
  • 漏洞與 CVE:
  • 2018 研究:LG G4 韌體中發現 `AT+KLOCKSCREEN=0` 可繞過 Android 鎖定畫面
  • 2025 年 9 月:多個 Android 鎖定畫面繞過漏洞(NVD 關鍵字:lock screen bypass)
  • ADB 相關 CVE(2023):ADB 認證機制繞過漏洞
  • 測試國家與結果:
  • 西班牙:2 家電信商,成功驗證 2G/3G/4G/5G SA
  • 荷蘭、德國:3 家電信商,已關閉 3G,成功驗證 2G 與 4G
  • 新加坡:2 家電信商,已關閉 2G/3G,成功驗證 4G
  • 加拿大(現場):4 家電信商中 3 家有強認證政策,1 家屬中等強度,現場 demo 未成功
  • 防禦措施:
  • 啟用 SIM 卡 PIN 碼
  • 停用 3GPP AT 指令選項
  • 停用 USB 偵錯(ADB)
  • 螢幕永遠上鎖,勿讓手機無人看管
  • 電信商應將初始附加(Initial Attach)設為必觸發認證事件
  • --

結論

結論

GoSIM 攻擊揭示了一個根本性矛盾:行動網路的認證強度不是由加密算法決定,而是由電信商多久才願意「問一次你是誰」決定——只要這個間隔夠長,克隆你的 SIM 身份根本不需要破解任何密碼。

完整解析

詳細

GoSIM 攻擊由西班牙 Ethon Shield 公司的 Miguel 與 Pedro 提出,是一種不需破解 SIM 卡加密金鑰(KI)、卻能在行動網路上冒用合法用戶身份的新型詐騙技術。要理解這個攻擊,必須先回溯 SIM 卡的安全架構:SIM 卡儲存了用戶的 IMSI(國際行動用戶識別碼)、ICCID(晶片序號)等身份資訊,以及一把從不離開晶片的秘密金鑰 KI。行動網路正是透過讓 SIM 卡與核心網路共同持有 KI 並進行挑戰-回應運算,來驗證用戶身份——這個機制從 2G 時代的單向認證,演進到 3G 以後的雙向相互認證。

攻擊的核心思路是:既然 KI 無法被讀取,那是否可以只複製「可讀取的部分」,然後賭電信商不觸發認證?研究團隊發現答案是肯定的。只要對受害者手機具有短暫的物理接觸,便可透過三種方式提取 SIM 卡的 Elementary File:直接插入讀卡機、透過 USB 連接手機並發送 AT 指令,或透過 ADB 橋接數據機介面。提取到的身份資訊隨後被寫入 Sysmocom 可程式化 SIM 卡,製成「GoSIM」,插入攻擊者的設備。當攻擊者設備嘗試接入網路,若電信商的認證政策未在此刻觸發認證請求,網路便會接受這張沒有 KI 的「半克隆」SIM 卡,讓攻擊者成功掛網。整個設備可以微型化至 Raspberry Pi 加上讀卡機的組合,攜帶隱蔽。

關鍵變數在於「認證政策」的強弱。研究團隊開發了自動化測試框架,以 Quectel 數據機模擬真實用戶行為(持續發送簡訊、撥打電話),同時用 Wireshark 捕獲信令,精確記錄網路何時才觸發認證。結果顯示,部分電信商在每 15 次電話事件中僅認證一次,意味著攻擊者的單次嘗試成功率接近 93%。在跨越西班牙、荷蘭、德國、新加坡四個國家的實地測試中,研究團隊均找到了可被利用的電信商,並在 4G 與 5G Standalone 網路上成功驗證攻擊。一旦 GoSIM 掛網,攻擊者不僅可以瀏覽網路、撥打電話,更可接收 WhatsApp 的 OTP 驗證碼,完整劫持帳號——而且受害者的 IP 位址也一併被使用,讓網路犯罪追溯直接指向無辜的合法用戶。

防禦層面,用戶端最關鍵的動作是啟用 SIM 卡 PIN 碼(少了這一層,讀卡機可繞過 Android 的所有安全機制),以及關閉 USB 偵錯功能。電信商端則應將初始附加設為必觸發認證事件,並審查所有基於計數器的認證政策,避免 N 值過大。研究團隊強調,此攻擊已進行兩年研究並完整撰寫成論文發表於 ResearchGate,目的是推動電信產業重新審視沿用已久卻日漸薄弱的認證政策。

---

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。