Já se passou mais de uma década desde que foi demonstrado pela primeira vez que o SS7, o protocolo de sinalização que alimenta as redes móveis, sofre de grandes vulnerabilidades que possibilitam rastrear indivíduos e interceptar chamadas e mensagens de qualquer lugar do mundo.

É possível pensar que essas vulnerabilidades já teriam sido corrigidas, mas, infelizmente, esse não é o caso. As redes móveis ainda estão sob ataque por meio de protocolos de sinalização, principalmente por grupos patrocinados por Estados e agentes de ameaças que prosperam com a crescente tensão no cenário geopolítico.

GettyImages-2112964555.width-358
– Getty Images

As redes móveis se tornam um alvo de alto valor no atual cenário geopolítico

A última década viu um aumento acentuado nos riscos geopolíticos, impulsionado pela competição estratégica entre as superpotências mundiais e pelo aumento da fragmentação das estruturas globais de comércio e segurança. Passamos de um mundo de cooperação internacional e integração econômica para um mundo caracterizado por conflitos crescentes, alianças inconstantes, protecionismo econômico e competição tecnológica.

Hoje, a guerra Rússia-Ucrânia persiste, as consequências do ataque do Hamas a Israel estão aumentando e a situação no Mar da China Meridional está se intensificando. Essas rivalidades estão impulsionando o aumento militar, a dissociação econômica e o aumento do risco de escalada.

Nesse novo clima geopolítico de alta tensão, muitos estados-nação com agendas geopolíticas agressivas, como Rússia e China, olham além dos meios militares convencionais para fortalecer suas posições.

As redes móveis fornecem alvos desejáveis para as nações adversárias devido à sua combinação única de valor estratégico, vulnerabilidades técnicas e impacto social. Seu papel em permitir a comunicação entre pessoas e serviços críticos os coloca entre os mais críticos da infraestrutura nacional. Os ataques em ou através de redes móveis podem ser usados para espionagem, campanhas de desinformação ou para interromper serviços críticos que dependem da infraestrutura de telecomunicações.

Ataques de sinalização apoiam espionagem

Ultimamente, temos visto a grande mídia publicar reportagens sobre ataques em larga escala a redes móveis atribuídos a grupos patrocinados pelo Estado. Por exemplo, os ataques do Salt Typhoon a fornecedores de serviços dos EUA em 2024 ganharam atenção significativa.

Mas, muitas vezes escondidos da vista do público, os ataques cirúrgicos são constantemente realizados por meio dos sistemas de sinalização dos quais as redes móveis dependem para conectar e gerenciar chamadas, textos e conexões de dados. Por meio dos protocolos de sinalização, os agentes de ameaças podem interceptar chamadas e mensagens, rastrear onde os indivíduos estão, coletar informações sobre o design da rede e vulnerabilidades para ataques futuros ou interromper serviços por meio de ataques DoS.

As informações que podem ser coletadas usando ataques de sinalização são altamente relevantes para os adversários. A interceptação de comunicações é inestimável na coleta de informações sobre funcionários do governo, militares, jornalistas e dissidentes políticos. Mesmo sem conhecer o conteúdo da comunicação, os detalhes da sinalização por si só - como quem está entrando em contato com quem - podem revelar padrões de relacionamentos e indicar se uma atividade notável está ocorrendo. Da mesma forma, rastrear onde esses indivíduos estão e para onde vão pode dizer muito às agências de inteligência sobre suas atividades.

Além da espionagem, também vimos como as redes móveis desempenharam um papel crucial no estabelecimento de vantagens de informação e no apoio a operações militares na guerra na Ucrânia. A Enea já abordou vários aspectos disso em profundidade, por exemplo, aqui.

Por que os ataques SS7 ainda são possíveis mais de 10 anos depois?

Considerando a importância de proteger as redes móveis do ponto de vista da segurança nacional e que as vulnerabilidades do SS7 são conhecidas há mais de 10 anos, como os estados adversários ainda podem explorá-las para espionagem? Por que razão não conseguimos protegê-los adequadamente?

Pelo lado positivo, muita coisa aconteceu com a sinalização de segurança desde 2014. A GSMA emitiu recomendações para a segurança da sinalização, e muitas operadoras de rede móvel (mas muito longe de ser todas elas!) implantaram firewalls de sinalização para implementá-las. Existem iniciativas para melhorar o compartilhamento de inteligência (por exemplo, o MoTIF da GSMA), e a indústria, bem como as operadoras individuais, começaram a resolver os problemas com o arrendamento de títulos globais (uma prática que os agentes de ameaças usam para obter acesso à rede de sinalização).

A má notícia é que isso não foi suficiente. Uma razão pela qual não foi possível mitigar as vulnerabilidades no SS7 é que ele foi projetado com uma suposição de confiança: nenhum acesso não autorizado seria possível e todas as partes que se comunicavam eram bem-intencionadas. Hoje, o acesso à rede de sinalização está disponível para qualquer pessoa disposta a pagar por ela, incluindo agentes de ameaças patrocinados por Estados.

Como esse é um problema de design fundamental, não é possível corrigi-lo com atualizações de software. E como é implantado globalmente e profundamente incorporado à infraestrutura de roaming internacional, também não é facilmente adaptado. O custo e o problema de substituir o SS7 para todo o tráfego móvel são muito altos, por isso ele continuará em serviço no futuro próximo. E mesmo que pudesse ser substituído inteiramente por

O Diameter e o GTP-C, que são usados para sinalização em redes 4G, também são baseados em suposições de confiança semelhantes. O roaming 5G está muito atrasado e irá levar muitos anos para ser estabelecido, se acontecer, o que significa que o roaming ainda será feito com sinalização 3G ou 4G no futuro próximo (além disso, o 5G tem outros desafios de segurança).

Os protocolos de sinalização continuarão a ser uma fonte de coleta de informações e espionagem para os agentes de ameaças e os estados-nação por trás deles. A demanda por espionagem por meio de redes móveis é forte, alimentada por conflitos e guerras. Isso deve ser reconhecido como uma ameaça contra a infraestrutura nacional crítica.

GettyImages-1363385264_iTxHos4.width-358
– Getty Images

O que está faltando para tornar a sinalização segura?

Então, como podemos nos proteger contra ataques geopoliticamente motivados em ou por meio de nossas redes móveis?

A linha de base para as operadoras de rede móvel é implementar as recomendações de segurança de sinalização da GSMA para SS7, Diameter e GTP-C. No entanto, o SS7 e outros protocolos de sinalização priorizam a interoperabilidade e a flexibilidade em vez de aplicação e segurança estritas.

Embora isso fizesse sentido sob a abordagem de "jardim murado" para a qual foi projetado, a abertura levou a vulnerabilidades significativas. As ameaças se tornam ainda mais substanciais devido à engenhosidade dos agentes de ameaças que exploram rapidamente novas vulnerabilidades, incluindo aquelas que surgem com o 5G. Isso torna a segurança muito mais desafiadora, pois sempre haverá novos métodos de ataque e manipulações que os agentes de ameaças testam.

Para combater esse cenário de ameaças em evolução, as operadoras de rede móvel devem adotar uma abordagem de segurança proativa e orientada por inteligência. Os firewalls de sinalização devem proteger o SS7, Diameter e GTP-C, além de estarem prontos para o 5G para garantir proteção em todas as superfícies de ataque de sinalização. No entanto, os firewalls de sinalização por si só não são suficientes para combater os agentes de ameaças patrocinados pelo Estado que aproveitam a relativa abertura dos protocolos de sinalização para encontrar novas maneiras de contornar a filtragem.

É por isso que a inteligência de ameaças é necessária para aprimorar os recursos de detecção. Ao coletar e analisar dados de sinalização, os operadores podem entender quem são os agentes de ameaças e como eles tentam contornar os firewalls. Com acesso a dados de sinalização global, as operadoras de rede móvel podem obter alertas antecipados sobre ameaças emergentes. Essa inteligência deve ser contextualizada para torná-la acionável. Não basta entender que existe uma ameaça; também deve ser entendido como isso pode afetar uma rede específica e como ela pode ser bloqueada. Só então os firewalls de sinalização podem ser aprimorados para fornecer proteção robusta.

Além disso, proteger a infraestrutura nacional crítica é um interesse nacional. Compartilhar inteligência de ameaças com parceiros e agências de segurança nacional é essencial para construir uma defesa de sinalização abrangente e resiliência nacional.