Diameter


AV: C07 Status: Aktiv Thread Level: High Auswirkungen: Vertraulichkeit, Integrität, Verfügbarkeit, Tracking, Ortung, SMS-Abfangen, Datenmanipulation, DoS Voraussetzung/Distanz: Remote Internet

Veröffentlicht: 29.12.2017 Aktualisiert: 16.07.2026

Diameter ist ein Authentifizierungs-, Autorisierungs- und Accountingprotokoll und soll als Nachfolger von RADIUS bzw. SS7 dienen. 

Keine MITRE Quellen vorhanden.



Details:

Das Protokoll wird zum Beispiel bei IP-Multimedia Systemen wie auch bei 4G Verbindungen genutzt. 

Location Tracking, Denial-of-Service, Abfangen von SMS und das Ändern von Kundenprofile ist für unbefugte möglich.


Quellen: Mobile Data Interception from the Interconnection Link – Dr. Silke Holtmanns (34C3)
Technischer Standard: ETSI TS 129 272 – EPS; MME and SGSN related interfaces based on Diameter protocol
Technischer Standard: ETSI TS 129 229 – IMS Cx and Dx interfaces; Diameter signalling flows and message contents


Quellen/Links:
CCC-2017 Dr. Silke Holtmanns

https://media.ccc.de/v/34c3-8879-mobile_data_interception_from_the_interconnection_link




Erkennung:

Für Endnutzer ist ein Diameter-Missbrauch kaum direkt erkennbar. Mögliche Hinweise sind unerwartete Roaming-Probleme, nicht zugestellte SMS, ungewöhnliche Dienstunterbrechungen oder nicht erklärbare Änderungen am Teilnehmerprofil. Zuverlässig erkennen lässt sich der Angriff vor allem netzseitig durch Signalisierungsmonitoring, Diameter-Firewall-Logs, Anomalien bei Location-Update-, Routing-, SMS- oder Profiländerungsnachrichten sowie auffällige Anfragen aus Roaming- oder IPX-Partnernetzen.


Gegenmaßnahmen:

Wirksame Gegenmaßnahmen liegen überwiegend beim Mobilfunkanbieter: Einsatz von Diameter-Firewalls bzw. Diameter Edge Agents, strikte Validierung von AVPs und Befehlen, Whitelisting vertrauenswürdiger Roaming-Partner, Topology Hiding, Rate-Limiting und kontinuierliches Signalisierungsmonitoring. Zusätzlich sollten unnötige Diameter-Schnittstellen nicht erreichbar sein, Partnerzugriffe regelmäßig geprüft und verdächtige Roaming- oder IPX-Verbindungen blockiert werden.





Kategorien: LTE





Weitere Vektoren aus dem Bereich

Zugriff auf Kern-Netz

Zugriff durch Drittanbieter auf Komponenten des Kern-Netzes der Provider. Angriffe auf HLR, VLR oder Smartphones denkbar. Darunter zählt auch der Angriff über das SS7 Protokoll das hier näher beschrieben wird: ss7-protokolle

3G Zugangs- und Kern-Netz

Im 3G-Zugangs- und Kernnetz bestehen Risiken durch unvollständig abgesicherte Signalisierungs- und Managementpfade. Angreifer mit Interconnect- oder Kernnetznähe können je nach Konfiguration Verkehrs- und Standortinformationen ableiten oder Signalisierung missbrauchen. In hybriden

2G Zugangs- und Kern-Netz

Im Providernetz von 2G-Umgebungen können Daten auf Richtfunk- und Legacy-Transportstrecken abgefangen werden, wenn diese unzureichend geschützt sind. Dadurch sind Mitlesen und Manipulation im Backbone bzw. Interconnect prinzipiell möglich.