Diameter
Diameter ist ein Authentifizierungs-, Autorisierungs- und Accountingprotokoll und soll als Nachfolger von RADIUS bzw. SS7 dienen.
Keine MITRE Quellen vorhanden.
Details:
Das Protokoll wird zum Beispiel bei IP-Multimedia Systemen wie auch bei 4G Verbindungen genutzt.
Location Tracking, Denial-of-Service, Abfangen von SMS und das Ändern von Kundenprofile ist für unbefugte möglich.
Quellen: Mobile Data Interception from the Interconnection Link – Dr. Silke Holtmanns (34C3)
Technischer Standard: ETSI TS 129 272 – EPS; MME and SGSN related interfaces based on Diameter protocol
Technischer Standard: ETSI TS 129 229 – IMS Cx and Dx interfaces; Diameter signalling flows and message contents
Quellen/Links:
CCC-2017 Dr. Silke Holtmanns
https://media.ccc.de/v/34c3-8879-mobile_data_interception_from_the_interconnection_link
Erkennung:
Für Endnutzer ist ein Diameter-Missbrauch kaum direkt erkennbar. Mögliche Hinweise sind unerwartete Roaming-Probleme, nicht zugestellte SMS, ungewöhnliche Dienstunterbrechungen oder nicht erklärbare Änderungen am Teilnehmerprofil. Zuverlässig erkennen lässt sich der Angriff vor allem netzseitig durch Signalisierungsmonitoring, Diameter-Firewall-Logs, Anomalien bei Location-Update-, Routing-, SMS- oder Profiländerungsnachrichten sowie auffällige Anfragen aus Roaming- oder IPX-Partnernetzen.Gegenmaßnahmen:
Wirksame Gegenmaßnahmen liegen überwiegend beim Mobilfunkanbieter: Einsatz von Diameter-Firewalls bzw. Diameter Edge Agents, strikte Validierung von AVPs und Befehlen, Whitelisting vertrauenswürdiger Roaming-Partner, Topology Hiding, Rate-Limiting und kontinuierliches Signalisierungsmonitoring. Zusätzlich sollten unnötige Diameter-Schnittstellen nicht erreichbar sein, Partnerzugriffe regelmäßig geprüft und verdächtige Roaming- oder IPX-Verbindungen blockiert werden.