Experimental Validation and Mitigation of RRC Storm Attacks in 5G Cellular Networks
本文通过使用真实测试床对 5G 网络中的 RRC 风暴攻击进行了实验验证,并提出了一种轻量级的、基于开源 gNB 的缓解技术,以及一个用于检测和对抗此类信令风暴的实时可视化工具。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
每当移动电话连接到 5G 网络时,它必须首先经过一个短暂且毫无防备的入口。在网络验证用户身份或检查其密码之前,手机必须请求获得通话许可。这种初始握手对于系统的运行至关重要,但它也是一个漏洞。由于网络必须在确认请求是否合法之前就分配资源来处理该请求,恶意攻击者可以利用这一间隙。通过发送大量看起来像真实连接尝试但从未完成的虚假请求,攻击者可以阻塞系统。这造成了一种交通拥堵,即网络的处理能力被不完整的任务所消耗,导致真正的用户无法进行通话或发送消息。这种特定的干扰被称为“信令风暴”(signaling storm),长期以来一直是无线安全领域的一个理论威胁,但要在现实世界中证明其有效性并找到阻止方法一直是一个挑战。
来自阿卜杜拉国王科技大学(KAUST)的一个研究小组现在已将这个问题从计算机模拟领域带入了物理世界。他们使用软件定义无线电和商用移动电话构建了一个真实的 5G 网络,以展示攻击者究竟如何使基站过载。更重要的是,他们设计并测试了一种直接在基站本身运行的轻量级防御机制。他们的工作表明,虽然攻击者确实可以通过向基站发送大量未完成的连接请求来关闭基站,但一个智能监控系统可以识别出这种滥用模式,并在不停止合法用户连接的情况下将其拦截。研究人员将其所有代码都作为开源发布,以便他人验证其发现并构建更好的防御措施。
要理解这种攻击,首先必须了解手机是如何加入 5G 网络中的。当设备开启时,它会向最近的塔(即基站)发送信号请求连接。基站会对其做出响应,提供一个临时 ID 和发送更多数据的许可。随后,手机发送一个正式请求以建立连接。在这个阶段,基站创建了一个小的内存空间,或称为“上下文”(context),用于跟踪这台特定的手机。只有在这次交换之后,网络才开始进行用户身份验证的过程。在正常情况下,手机完成握手,连接变为活跃状态。然而,攻击者可以利用基站会在识别用户是否真实之前就创建该内存空间的特性。恶意设备可以反复启动这个过程,发送初始请求和后续消息,但在最后一步之前故意停止。基站因此留下了一个为从未到达的手机保留的内存空间,研究人员称这种状态为“半开放”(half-open)连接。
研究人员搭建了一个测试环境来观察这种情况会多快恶化。他们使用一台运行专门软件的台式计算机充当基站,并通过两个无线电设备进行空中信号传输。其中一个无线电设备充当攻击者,而一部标准的商用手机则作为受害者。当攻击者开始发送这些不完整的请求时,结果立竿见影。基站的内存迅速被这些“幽灵连接”填满。在第一次测试中,系统在不到一秒钟内就达到了十六个用户的上限。当他们将容量增加到九十个用户时,系统仍在不到四秒钟内崩溃。一旦内存填满,基站便无法再接受新的请求。当研究人员尝试连接那部商用手机时,连接反复失败,无法获取信号。攻击成功制造了拒绝服务(denial of service),阻断了真实用户使用网络。
在证明了攻击有效性后,团队转向了解决方案。他们需要一种方法来区分是繁忙的网络中有许多真实用户,还是网络正遭受攻击。在正常的负载较高的情况下,大多数开始连接过程的手机都会完成它。而在攻击中,完成连接与开始连接的比例会大幅下降,因为攻击者从未完成握手。研究人员编写程序让基站监测这一比例。如果完成连接的数量相对于开始连接的数量下降到一定水平以下,系统就会知道正在发生攻击。
一旦检测到攻击,系统需要在不关闭整个小区的情况下采取行动。研究人员开发了一种根据请求来源进行分组的方法。他们使用了一个名为“定时提前量”(timing advance)的数值,基站通过该值来确定手机的距离。虽然该值不足以精确识别特定设备,但足以对处于相似距离的设备进行分组。系统统计每个距离组中产生的半开放连接数量。如果某个组的未完成连接突然激增,系统就会将其标记为可疑。
当一个组被标记后,基站会对来自该特定距离的所有新请求改变行为。系统不再给予这些新请求完整的完成时间,而是给它们一个非常短的窗口来完成握手。对于合法用户来说,这个窗口足以让他们完成连接。而对于试图尽可能快地循环数千个虚假请求的攻击者来说,这个窗口太短,无法累积所需的半开放连接数量。攻击者的请求会超时并被清除,从而释放资源。
研究人员在同样的现实场景中测试了这种防御机制。当攻击开始时,系统检测到完成连接数量的下降并激活了防御。攻击者立即被阻止填满内存。至关重要的是,那部商用手机也能够连接,尽管由于它恰好与攻击者处于同一距离组,它不得不尝试几次。手机最终成功连接并达到了全速。这一结果突显了该防御机制的权衡:处于攻击者同一区域的合法用户可能会经历轻微的延迟或需要重试,但整个网络仍保持开放。如果没有这种防御,整个网络都将被关闭。
研究结论指出,虽然 RRC 信令风暴是一个真实且危险的威胁,但它并非不可战胜。通过监控连接请求的流向并基于距离应用简单的针对性过滤,网络可以保护自己免于过载。研究人员强调,他们的防御机制是轻量级的,并且直接运行在网络设备上,这使其在实际部署中具有可行性。他们还指出,如果攻击者移动位置或使用分布在不同位置的多个设备,当前方法的效果可能会降低,这表明未来的防御手段可以结合距离与其他特征来捕捉更复杂的攻击。通过将他们的工作开源,该团队为社区提供了一个可以测试、改进和适配的运作模型,将一个理论上的漏洞转化为了一个拥有实际防御手段的已解决问题。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。