Одно валидное сообщение на роуминговом стыке — и у злоумышленника координаты абонента с точностью до 5 км². Без эксплойтов и вредоносного кода: просто Update-Location-Request с подставленным Origin-Realm. HSS сам отдаёт идентификатор обслуживающего MME и часть подписочных данных.
Diameter создавали как безопасную замену SS7: там есть TLS, IPsec, аутентификация пиров. Но операторы в роуминге полагаются на доверие к партнёрам и IPX-провайдерам, а не на шифрование. Сигнальная сеть из 800+ операторов держится на том, что «свои не нападут».
Чем это монетизируют:
• Surveillance-as-a-Service: прислал IMSI — получил координаты.
• Subscriber fraud: правка биллинговых AVP на Gy/Ro даёт бесплатный трафик, на prepaid-рынках ущерб исчисляется миллионами.
• Targeted DoS: Cancel-Location-Request отключает жертве связь, затем перехват SMS через SS7 для обхода 2FA.
Особый случай — IoT: банкоматы, платёжные терминалы и счётчики с 4G-модулями. Зная IMSI такого модуля, можно вывести банкомат из строя.
Точка входа почти всегда одна: роуминговый IPX/GRX-стык и завершённый CER/CEA handshake с плохо настроенным DEA. Защита — не «включить TLS», а фильтрация AVP на уровне DEA, валидация Origin-Realm и постоянный аудит стыков.
Полная статья: https://clck.su/zxpMP