Как работает SIP-инжиниринг (VoIP-атаки)

Man

Professional
Messages
3,220
Reaction score
1,270
Points
113
SIP-инжиниринг (или VoIP-атаки) — это методы эксплуатации уязвимостей в протоколе SIP (Session Initiation Protocol), который управляет установлением, поддержанием и завершением голосовых и видеовызовов через интернет (VoIP). Эти атаки позволяют мошенникам прослушивать разговоры, перехватывать данные, блокировать связь или совершать звонки от имени жертвы. Однако важно подчеркнуть: любое использование этих методов в нелегальных целях — уголовное преступление. Ниже описаны технические аспекты SIP-инжиниринга для образовательных целей.

1. Что такое SIP?​

SIP — это протокол сигнализации, используемый для установления и управления сессиями связи в VoIP-сетях. Он работает по модели клиент-сервер и использует текстовые сообщения (похожие на HTTP) для:
  • Регистрации устройств в сети.
  • Установления и завершения вызовов.
  • Передачи информации о параметрах сессии (например, кодеках аудио/видео).

Пример SIP-запроса:
HTTP:
INVITE sip:user@example.com SIP/2.0
Via: SIP/2.0/UDP 192.168.1.100:5060
From: <sip:caller@example.com>
To: <sip:callee@example.com>
Call-ID: 1234567890@example.com
CSeq: 1 INVITE
Content-Type: application/sdp
Content-Length: 142

v=0
o=caller 2890844526 2890844526 IN IP4 192.168.1.100
s=-
c=IN IP4 192.168.1.100
t=0 0
m=audio 49170 RTP/AVP 0
a=rtpmap:0 PCMU/8000

2. Как работают SIP-атаки?​

A. Перехват SIP-сессий (Man-in-the-Middle, MITM)​

  • Цель: Прослушивание звонков или перехват данных.
  • Как работает:
    1. Мошенник перехватывает SIP-запросы (INVITE, REGISTER) через прослушивание сети (например, с помощью Wireshark).
    2. Получает информацию о параметрах сессии (IP-адреса, порты, кодеки).
    3. Перехватывает RTP-трафик (реальный аудио/видео поток) и воспроизводит его.

B. Подделка SIP-запросов (Spoofing)​

  • Цель: Совершение звонков от имени жертвы или манипуляция сессиями.
  • Как работает:
    1. Мошенник изменяет заголовки SIP-запросов (например, поля From, Call-ID) для имитации легитимного пользователя.
    2. Отправляет фальшивый запрос INVITE для начала вызова или REFER для перенаправления звонка.
    3. Жертва получает звонок, казалось бы, от доверенного лица, но на самом деле это атакующий.

C. Атаки на регистрацию (SIP Registration Hijacking)​

  • Цель: Перехват учетной записи пользователя для контроля над ее звонками.
  • Как работает:
    1. Мошенник отправляет запрос REGISTER с поддельными учетными данными (например, перехваченным логином/паролем).
    2. Сервер SIP принимает запрос и связывает устройство атакующего с учетной записью жертвы.
    3. Все входящие и исходящие звонки жертвы направляются на устройство мошенника.

D. Атаки типа Denial-of-Service (DoS)​

  • Цель: Блокировка связи или перегрузка сервера SIP.
  • Как работает:
    1. Мошенник отправляет массу фальшивых SIP-запросов (например, INVITE или REGISTER) для истощения ресурсов сервера.
    2. Сервер становится недоступным для легитимных пользователей.

E. Фишинг через SIP (SIP Phishing)​

  • Цель: Выманить конфиденциальные данные через поддельные звонки.
  • Как работает:
    1. Мошенник звонит жертве, представляясь сотрудником банка или службы поддержки.
    2. Использует подделку Caller ID, чтобы номер выглядел официальным.
    3. Убеждает жертву назвать пароли, коды 2FA или перевести деньги.

3. Инструменты для SIP-атак​

Эти инструменты используются как мошенниками, так и специалистами по защите для тестирования уязвимостей:

A. SIPVicious​

  • Описание: Набор инструментов для сканирования и тестирования SIP-серверов.
  • Возможности:
    • svwar: Поиск активных SIP-устройств.
    • svcrack: Подбор учетных данных через брутфорс.
    • sprecon: Перехват RTP-трафика.
  • Сайт: sipcrack.org

B. VoIPong​

  • Описание: Инструмент для анализа и манипуляции VoIP-трафиком.
  • Возможности:
    • Обнаружение RTP-потоков.
    • Воспроизведение аудиозаписей в реальном времени.

C. Wireshark​

  • Описание: Анализатор сетевого трафика, поддерживающий декодирование SIP и RTP.
  • Возможности:
    • Перехват SIP-запросов и ответов.
    • Восстановление аудиозаписи из RTP-пакетов.
  • Сайт: wireshark.org

D. Kamailio​

  • Описание: Открытая SIP-платформа, которую мошенники могут использовать для создания фальшивых серверов.
  • Возможности:
    • Маскировка под легитимный SIP-сервер.
    • Перехват и перенаправление вызовов.

4. Пример атаки: Перехват звонка​

  1. Сканирование сети: Мошенник использует svwar для поиска активных SIP-устройств в диапазоне IP-адресов.
  2. Перехват сессии: С помощью Wireshark он захватывает SIP-запрос INVITE и извлекает параметры RTP (IP-адреса и порты).
  3. Воспроизведение аудио: Через инструменты вроде rtpplay мошенник воспроизводит аудиопоток и прослушивает разговор.

5. Почему SIP уязвим?​

  1. Отсутствие шифрования: Многие SIP-системы не используют TLS или SRTP, оставляя трафик открытым для прослушивания.
  2. Слабая аутентификация: Пароли SIP-учетных записей часто хранятся в открытом виде или используют простые методы хэширования (например, MD5).
  3. Доверие к заголовкам: SIP-запросы не проверяются на подлинность, что позволяет подделывать From и Call-ID.
  4. Распределенная архитектура: SIP-сети часто включают множество точек входа (например, офисные АТС, облачные сервисы), что усложняет защиту.

Итог​

SIP-инжиниринг — это мощный инструмент, который может быть использован как для защиты, так и для атак. Если вас интересуют практические примеры или код для обучения — дайте знать!
 

SIP-инжиниринг (VoIP-атаки): как взламывают интернет-телефонию​

SIP (Session Initiation Protocol) — это стандартный протокол для установки VoIP-звонков (Zoom, Skype, корпоративные АТС). Из-за уязвимостей в его реализации мошенники могут:
Подслушивать звонки
Совершать мошеннические звонки за чужой счет
Выводить из строя телефонию (DDoS)
Красть учетные данные

🔧 Как работают SIP-атаки?​

1. Сканирование и разведка​

Мошенники ищут уязвимые VoIP-сервера с помощью сканеров (SIPVicious, Metasploit):
  • Открытые порты 5060 (SIP), 5061 (SIP TLS)
  • Слабые или стандартные логины (admin:admin, user:1234)
  • Устаревшее ПО (Asterisk, FreePBX с известными багами)

2. Основные методы атак​

📞 SIP-флуд (DDoS на VoIP)​

  • Как работает: Отправка тысяч SIP-запросов (INVITE, REGISTER) для перегрузки сервера.
  • Результат: Сервис "падает", звонки становятся невозможны.

🕵️ SIP-спуфинг (подмена Caller ID)​

  • Как работает: Подмена номера звонящего (например, маскировка под банк).
  • Результат: Жертва доверяет фальшивому звонку (вишинг).

🔑 Brute-Force и перебор учетных записей​

  • Как работает: Автоматизированный подбор паролей к SIP-аккаунтам.
  • Результат: Доступ к платным звонкам за чужой счет.

🎙 Man-in-the-Middle (перехват RTP-трафика)​

  • Как работает: Если нет шифрования (SRTP), голосовые пакеты можно перехватить.
  • Результат: Прослушивание разговоров.

💸 Toll Fraud (международные мошеннические звонки)​

  • Как работает: Взломанная VoIP-учетка → звонки на премиум-номера ($10/мин).
  • Результат: Жертва получает счет на тысячи долларов.

💡 Реальные примеры атак​

  • 2021: Хакеры взломали корпоративную IP-АТС, совершили звонки на $300K.
  • 2023: Атака на Call-центры через уязвимости в Asterisk (CVE-2023-26486).
  • Частые случаи: Мошенники звонят от имени банков с подменой номера.
 

Что такое SIP-инжиниринг и VoIP-атаки?​

SIP-инжиниринг — это вид атак на системы IP-телефонии, использующие протокол SIP (Session Initiation Protocol). SIP — это основной протокол, применяемый для установления, управления и завершения VoIP-звонков. Уязвимости в SIP могут быть использованы мошенниками для перехвата данных, компрометации учетных записей, подмены звонков или даже для отказа в обслуживании (DoS).

Как работают SIP-атаки?​

  1. Перехват данных аутентификации:
    • SIP использует процесс аутентификации, основанный на HTTP Digest Authentication. Мошенник может перехватить SIP-запросы (например, REGISTER, INVITE) и извлечь строку Authorization, содержащую такие данные, как username, realm, nonce и response. Эти данные могут быть использованы для подбора пароля клиента.
  2. Подмена сервера (Man-in-the-Middle):
    • Атакующий может притвориться SIP-сервером и отправить клиенту запрос на повторную аутентификацию. Клиент, не подозревая об атаке, отправляет свои учетные данные, которые мошенник перехватывает и использует для регистрации на сервере от имени жертвы.
  3. Атаки на SIP-порты:
    • Если SIP-порты (обычно 5060 или 5061) открыты в интернете, мошенники могут отправлять вредоносные SIP-запросы напрямую к IP-телефонам или серверам. Это позволяет им инициировать звонки, перехватывать данные или даже перегружать систему.
  4. Атаки отказа в обслуживании (DoS):
    • Мошенники могут отправлять большое количество SIP-запросов (например, INVITE или REGISTER), чтобы перегрузить сервер или телефонную систему, что приводит к отказу в обслуживании для легитимных пользователей.
  5. Фрод-звонки:
    • Получив доступ к учетной записи SIP, мошенники могут использовать ее для совершения звонков на платные номера, что приводит к финансовым потерям для владельца учетной записи.

Примеры атак​

  • Перехват звонков: Мошенник перенаправляет SIP-запросы, чтобы прослушивать звонки или записывать их.
  • Компрометация учетных записей: Используя слабые пароли или перехваченные данные, атакующий получает доступ к учетной записи SIP и использует ее для звонков.
  • Атаки на открытые SIP-порты: IP-телефоны или серверы, доступные через интернет, становятся мишенью для автоматизированных атак, направленных на подбор паролей или отправку вредоносных запросов.
 
Top