Introducción a la vigilancia en redes móviles
El panorama de la ciberseguridad se complica con ataques que no requieren comprometer dispositivos finales, sino que se aprovechan de la confianza en la infraestructura de las redes móviles. Esta nueva categoría de amenazas es analizada en profundidad por Citizen Lab en su informe "Bad Connection: Uncovering Global Telecom Exploitation by Covert Surveillance Actors", publicado en abril de 2026.
La dinámica de los ataques a través de la infraestructura
Los ataques se basan en la capacidad de los actores maliciosos para hacerse pasar por entidades confiables dentro de la red, utilizando protocolos como SS7 (Signalling System No. 7) y Diameter. A través de estas herramientas, los atacantes logran obtener información sobre la ubicación y otras características de usuarios específicos sin necesidad de explotar vulnerabilidades convencionales.
La investigación de Citizen Lab destaca cómo las debilidades en la infraestructura de señalización permiten a los atacantes manipular identidades y protocolos para localizar objetivos concretos. Este tipo de abuso se presenta como un desafío significativo porque se basa en la confianza inherente de las redes móviles.
SS7 y Diameter: vulnerabilidades conocidas
SS7 ha sido objeto de críticas por sus problemas de seguridad, que han sido conocidos desde hace años, mientras que Diameter, introducido con las redes 4G, ofrece mecanismos de seguridad más avanzados. Sin embargo, ambos protocolos dependen de relaciones de confianza entre operadores y proveedores de interconexión, lo que los hace susceptibles a abusos.
Cuando un atacante logra hacerse pasar por un operador legítimo, puede utilizar funciones que normalmente estarían restringidas a entidades autorizadas. Esta técnica se asemeja a lo que se conoce como Living off the Land, donde se aprovechan recursos existentes para llevar a cabo sus objetivos maliciosos.
Caso de estudio: Surveillance Threat Actor 1 (STA1)
La investigación de Citizen Lab revela una campaña específica, STA1, que tuvo lugar el 25 de noviembre de 2024. Durante aproximadamente cuatro horas, el atacante realizó una serie de peticiones de señalización dirigidas a un abonado de un operador en Oriente Medio, identificado como un VVIP. El ataque implicó múltiples cambios de protocolo entre SS7 y Diameter, utilizando 11 identidades de operadores de nueve países diferentes.
Las operaciones observadas incluyen técnicas clásicas de localización, como Provide Subscriber Information (PSI) y AnyTime Interrogation (ATI). Estas operaciones permiten acceder a información sensible sobre el abonado y su ubicación, sin necesidad de ejecutar código malicioso en el dispositivo objetivo.
Manipulación de identidades en Diameter
En la fase final del ataque, STA1 utilizó el protocolo Diameter, enviando mensajes Insert-Subscriber-Data-Request (IDR) que manipulaban campos críticos como Origin-Host y Origin-Realm. Esta manipulación permitió al atacante camuflar el tráfico como si proviniera de otro operador, facilitando su acceso a información restringida.
Conclusiones
La investigación de Citizen Lab pone de manifiesto la creciente sofisticación de los ataques que explotan la infraestructura de las redes móviles. La combinación de protocolos vulnerables y la manipulación de identidades legítimas representan un grave riesgo para la privacidad y la seguridad de los abonados. La necesidad de reforzar la seguridad en las telecomunicaciones es más urgente que nunca, considerando que los actores maliciosos continúan perfeccionando sus técnicas para aprovechar la confianza inherente en estas redes.