KeyFrame內部研究專用

DEF CON 33 - Recording PCAPs from Stingrays With a $20 Hotspot - Cooper Quintin, oopsbagel

DEFCONConference·10月10日週五·39 min英文

三句話摘要

EFF推出開源檢測工具Ray Hunter,讓一般人能在日常生活中識別執法機關使用的Stingray非法基地台。 Ray Hunter將檢測Stingray的權力還給一般人,用開源、低成本、易部署的方式對抗全球執法機關與惡意行為者的隱密監控。 Stingray通過偽造基地台欺騙手機連線,竊取設備識別碼並可下調至2G進行簡訊攔截,已被全球執法機關、間諜和網路傭兵(NSO集團)廣泛部署使用。

重點整理

重點
  • 1

    Stingray通過偽造基地台欺騙手機連線,竊取設備識別碼並可下調至2G進行簡訊攔截,已被全球執法機關、間諜和網路傭兵(NSO集團)廣泛部署使用。

  • 2

    4G網路雖比2G更安全,但在認證前仍有數十個未加密訊息窗口,攻擊者可利用這些漏洞發動身份請求攻擊,且5G無法真正解決問題因為它可被干擾或關閉。

  • 3

    前期檢測工具Crocodile Hunter因成本高($300+SDR)、安裝複雜、誤報率高而難以推廣給記者和行動人士。

  • 4

    Ray Hunter改用$20熱點、零編譯依賴(純Rust)、簡潔UI,讓普通使用者輕鬆部署監測,已在美國和加勒比海發現真實可疑訊號。

實用技巧與重點

乾貨
  • 設備與用途
  • Stingray/MC catcher/cell site simulator——偽造基地台設備
  • 可竊取IMEI(手機硬體ID)、IMSI(SIM卡ID)
  • 支持2G下調、null cipher無加密、簡訊攔截、通話攔截
  • 使用方
  • 美國聯邦執法:ICE、DHS擁有數十台,年用數百次
  • 本地警察:
  • 奧克蘭PD:3次(2016-2017)
  • 聖伯納迪諾PD:231次(2017)
  • 豐塔納市PD:300+次(2022-2023)
  • 外國情報機構、NSO集團(Pegasus木馬)、犯罪集團(2023巴黎詐騙案)
  • Ray Hunter
  • 硬體:$20行動熱點、Orbit、TP-Link等Qualcomm調變解調器設備
  • 軟體:Rust編寫、無C編譯依賴、純USB庫(nusb)、LVM連結器
  • 部署:任何Linux Qualcomm熱點皆可
  • 檢測啟發式演算法(Heuristics)
  • 2G下調攻擊——美國已shutdown 2G,故此為紅旗
  • Null cipher使用——無加密通道(正常僅用於911無服務狀況)
  • 不完整SIB鏈——假基地台通常只編碼SIB 1/2/3,真實基地台5-7個
  • 未認證的IMSI/IMEI請求→立即斷線——「錢包檢查員攻擊」(Wallet Inspector Attack)
  • 商用Stingray測試數據
  • 發送追蹤區域更新誘發身份請求
  • 收到IMSI後立即斷線(標記為「illegal UEE」)
  • Ray Hunter成功偵測完整SIB鏈缺失+未認證disconnection組合
  • 野外測試結果
  • 加勒比海土克斯及凱科斯群島:每3秒null cipher請求、身份請求→斷線無認證(95%信心度可疑)
  • 芝加哥市中心(2024年5月早期):1小時內數十次身份請求→斷線,已知Chicago PD及ICE營運該區
  • 賓州車站(2024年5月):1小時內約12次身份請求→斷線模式,2日後消失
  • 抗議活動測試:無發現可疑訊號(可能執法轉向臉部辨識、車牌辨識、位置追蹤)
  • 設備移植步驟
  • Root設備→建Telnet連線
  • 編譯Ray Hunter headless版本→驗證dev_diag輸出
  • 可能需調整IOCTL或AT指令切換LTE mode(若收GSM RRC訊息)
  • 新增顯示層(螢幕/LED發光模式)
  • 編寫installer(開啟Telnet/ADB工具、驗證運行)
  • 提交PR
  • 支援區域
  • ITU區域1/2/3裝置帶寬差異
  • 尋求ITU區域3推薦設備
  • 全球協作移植

結論

結論

Ray Hunter將檢測Stingray的權力還給一般人,用開源、低成本、易部署的方式對抗全球執法機關與惡意行為者的隱密監控。

完整解析

詳細

Stingray(也稱MC catcher或cell site simulator)是一款危險的監控設備,通過冒充行動基地台欺騙手機連線,進而竊取設備身份碼(IMEI)或SIM卡身份碼(IMSI),甚至下調手機至2G網路進行簡訊攔截或通話竊聽。EFF的故事始於2016年北達科他州Dakota Access Pipeline抗爭——當地活動人士使用MC catcher檢測應用發現可疑訊號,促使EFF研究員Cooper Quinton親赴實地調查。雖然初步調查結論不明,但團隊決心深入研究這一威脅,確定了三個核心目標:量化MC catcher的使用頻率、解析其4G攻擊手法、開發更可靠的檢測方法。

根據公開記錄,MC catcher廣泛被美國執法機關使用。ICE和DHS控制著數十台設備,每年使用數百次;地方警察部門更是五花八門,從舊金山的三次到聖伯納迪諾的231次不等。此外,外國情報機構、網路傭兵集團(如NSO集團的Pegasus)和犯罪分子也頻繁使用。儘管5G理論上更安全,但因全球5G覆蓋率不足、許多舊型手機不支援、5G可被干擾或關閉等問題,4G網路依然面臨威脅。關鍵漏洞在於4G在認證前允許數十條未加密訊息交換,攻擊者得以在此窗口發動身份請求攻擊。

EFF首次的檢測工具Crocodile Hunter結合$300以上的軟體定義無線電、Linux筆電和GPS天線,試圖透過搜尋異常基地台來識別MC catcher。但此工具面臨三重困境:成本高阻礙推廣、需要編譯能力限制使用者、誤報率高導致結果難以解讀。為解決這些問題,團隊開發了Ray Hunter——運行於$20行動熱點、用Rust編寫、無任何C編譯依賴的輕量級檢測方案。Ray Hunter自動分析手機與基地台間的通訊訊息,套用四種檢測啟發式演算法:2G下調攻擊(在美國為明顯紅旗因2G已關閉)、null cipher無加密通道、不完整SIB資訊塊鏈(假基地台通常偷懶只編碼必要的三個),以及最關鍵的未認證身份請求後立即斷線模式——EFF幽默地稱之為「錢包檢查員攻擊」(取自辛普森一家的詐騙情節)。

團隊用真實商用MC catcher測試了Ray Hunter的偵測能力,結果令人滿意。隨後的野外測試更發現多起可疑信號:加勒比海土克斯群島每3秒重複的身份請求模式、芝加哥市中心一小時內數十次的未認證斷線,以及賓州車站同樣模式卻在次日消失的詭異現象。值得注意的是,在美國抗議活動現場未發現MC catcher使用跡象,反映執法機關可能轉向臉部辨識、車牌辨識等其他監控手段。為使Ray Hunter全球通用,EFF邀請社群參與設備移植——開發者只需Root目標設備、建立Telnet連線、編譯並驗證Ray Hunter運行、新增適合該設備的顯示層(螢幕或LED發光模式),最後編寫安裝程式即可。透過去除GCC依賴、改用純Rust USB庫和LVM連結器,任何具Qualcomm調變解調器的Linux熱點皆可成為Ray Hunter平台。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。