DEF CON 33 - Recording PCAPs from Stingrays With a $20 Hotspot - Cooper Quintin, oopsbagel
三句話摘要
EFF推出開源檢測工具Ray Hunter,讓一般人能在日常生活中識別執法機關使用的Stingray非法基地台。 Ray Hunter將檢測Stingray的權力還給一般人,用開源、低成本、易部署的方式對抗全球執法機關與惡意行為者的隱密監控。 Stingray通過偽造基地台欺騙手機連線,竊取設備識別碼並可下調至2G進行簡訊攔截,已被全球執法機關、間諜和網路傭兵(NSO集團)廣泛部署使用。
重點整理
重點- 1
Stingray通過偽造基地台欺騙手機連線,竊取設備識別碼並可下調至2G進行簡訊攔截,已被全球執法機關、間諜和網路傭兵(NSO集團)廣泛部署使用。
- 2
4G網路雖比2G更安全,但在認證前仍有數十個未加密訊息窗口,攻擊者可利用這些漏洞發動身份請求攻擊,且5G無法真正解決問題因為它可被干擾或關閉。
- 3
前期檢測工具Crocodile Hunter因成本高($300+SDR)、安裝複雜、誤報率高而難以推廣給記者和行動人士。
- 4
Ray Hunter改用$20熱點、零編譯依賴(純Rust)、簡潔UI,讓普通使用者輕鬆部署監測,已在美國和加勒比海發現真實可疑訊號。
實用技巧與重點
乾貨- 設備與用途
- Stingray/MC catcher/cell site simulator——偽造基地台設備
- 可竊取IMEI(手機硬體ID)、IMSI(SIM卡ID)
- 支持2G下調、null cipher無加密、簡訊攔截、通話攔截
- 使用方
- 美國聯邦執法:ICE、DHS擁有數十台,年用數百次
- 本地警察:
- 奧克蘭PD:3次(2016-2017)
- 聖伯納迪諾PD:231次(2017)
- 豐塔納市PD:300+次(2022-2023)
- 外國情報機構、NSO集團(Pegasus木馬)、犯罪集團(2023巴黎詐騙案)
- Ray Hunter
- 硬體:$20行動熱點、Orbit、TP-Link等Qualcomm調變解調器設備
- 軟體:Rust編寫、無C編譯依賴、純USB庫(nusb)、LVM連結器
- 部署:任何Linux Qualcomm熱點皆可
- 檢測啟發式演算法(Heuristics)
- 2G下調攻擊——美國已shutdown 2G,故此為紅旗
- Null cipher使用——無加密通道(正常僅用於911無服務狀況)
- 不完整SIB鏈——假基地台通常只編碼SIB 1/2/3,真實基地台5-7個
- 未認證的IMSI/IMEI請求→立即斷線——「錢包檢查員攻擊」(Wallet Inspector Attack)
- 商用Stingray測試數據
- 發送追蹤區域更新誘發身份請求
- 收到IMSI後立即斷線(標記為「illegal UEE」)
- Ray Hunter成功偵測完整SIB鏈缺失+未認證disconnection組合
- 野外測試結果
- 加勒比海土克斯及凱科斯群島:每3秒null cipher請求、身份請求→斷線無認證(95%信心度可疑)
- 芝加哥市中心(2024年5月早期):1小時內數十次身份請求→斷線,已知Chicago PD及ICE營運該區
- 賓州車站(2024年5月):1小時內約12次身份請求→斷線模式,2日後消失
- 抗議活動測試:無發現可疑訊號(可能執法轉向臉部辨識、車牌辨識、位置追蹤)
- 設備移植步驟
- Root設備→建Telnet連線
- 編譯Ray Hunter headless版本→驗證dev_diag輸出
- 可能需調整IOCTL或AT指令切換LTE mode(若收GSM RRC訊息)
- 新增顯示層(螢幕/LED發光模式)
- 編寫installer(開啟Telnet/ADB工具、驗證運行)
- 提交PR
- 支援區域
- ITU區域1/2/3裝置帶寬差異
- 尋求ITU區域3推薦設備
- 全球協作移植
結論
結論“Ray Hunter將檢測Stingray的權力還給一般人,用開源、低成本、易部署的方式對抗全球執法機關與惡意行為者的隱密監控。”
完整解析
詳細Stingray(也稱MC catcher或cell site simulator)是一款危險的監控設備,通過冒充行動基地台欺騙手機連線,進而竊取設備身份碼(IMEI)或SIM卡身份碼(IMSI),甚至下調手機至2G網路進行簡訊攔截或通話竊聽。EFF的故事始於2016年北達科他州Dakota Access Pipeline抗爭——當地活動人士使用MC catcher檢測應用發現可疑訊號,促使EFF研究員Cooper Quinton親赴實地調查。雖然初步調查結論不明,但團隊決心深入研究這一威脅,確定了三個核心目標:量化MC catcher的使用頻率、解析其4G攻擊手法、開發更可靠的檢測方法。
根據公開記錄,MC catcher廣泛被美國執法機關使用。ICE和DHS控制著數十台設備,每年使用數百次;地方警察部門更是五花八門,從舊金山的三次到聖伯納迪諾的231次不等。此外,外國情報機構、網路傭兵集團(如NSO集團的Pegasus)和犯罪分子也頻繁使用。儘管5G理論上更安全,但因全球5G覆蓋率不足、許多舊型手機不支援、5G可被干擾或關閉等問題,4G網路依然面臨威脅。關鍵漏洞在於4G在認證前允許數十條未加密訊息交換,攻擊者得以在此窗口發動身份請求攻擊。
EFF首次的檢測工具Crocodile Hunter結合$300以上的軟體定義無線電、Linux筆電和GPS天線,試圖透過搜尋異常基地台來識別MC catcher。但此工具面臨三重困境:成本高阻礙推廣、需要編譯能力限制使用者、誤報率高導致結果難以解讀。為解決這些問題,團隊開發了Ray Hunter——運行於$20行動熱點、用Rust編寫、無任何C編譯依賴的輕量級檢測方案。Ray Hunter自動分析手機與基地台間的通訊訊息,套用四種檢測啟發式演算法:2G下調攻擊(在美國為明顯紅旗因2G已關閉)、null cipher無加密通道、不完整SIB資訊塊鏈(假基地台通常偷懶只編碼必要的三個),以及最關鍵的未認證身份請求後立即斷線模式——EFF幽默地稱之為「錢包檢查員攻擊」(取自辛普森一家的詐騙情節)。
團隊用真實商用MC catcher測試了Ray Hunter的偵測能力,結果令人滿意。隨後的野外測試更發現多起可疑信號:加勒比海土克斯群島每3秒重複的身份請求模式、芝加哥市中心一小時內數十次的未認證斷線,以及賓州車站同樣模式卻在次日消失的詭異現象。值得注意的是,在美國抗議活動現場未發現MC catcher使用跡象,反映執法機關可能轉向臉部辨識、車牌辨識等其他監控手段。為使Ray Hunter全球通用,EFF邀請社群參與設備移植——開發者只需Root目標設備、建立Telnet連線、編譯並驗證Ray Hunter運行、新增適合該設備的顯示層(螢幕或LED發光模式),最後編寫安裝程式即可。透過去除GCC依賴、改用純Rust USB庫和LVM連結器,任何具Qualcomm調變解調器的Linux熱點皆可成為Ray Hunter平台。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

