AIO APEX

<p>Atores ligados ao Irã rastrearam funcionários dos EUA através de uma falha de telecomunicações SS7 com décadas de existência, aponta investigação do FT</p>

Financial Times (via Roya News)
Compartilhar:
<p>Atores ligados ao Irã rastrearam funcionários dos EUA através de uma falha de telecomunicações SS7 com décadas de existência, aponta investigação do FT</p>

Uma investigação do Financial Times descobriu que atores ligados ao Irã rastrearam as localizações de pessoal e contratados dos EUA no Oriente Médio durante hostilidades recentes, explorando duas vulnerabilidades conhecidas há muito tempo, mas ainda não resolvidas, na infraestrutura global de telecomunicações: o protocolo de sinalização SS7 e dados de publicidade móvel disponíveis comercialmente. A reportagem se baseia em dados do projeto de pesquisa Mobile Surveillance Monitor e ocorre enquanto legisladores dos EUA levantaram separadamente preocupações sobre vulnerabilidades no sistema de roaming e em adtech.

Como o rastreamento supostamente funcionou

SS7, ou Sistema de Sinalização nº 7, é o protocolo de décadas que as operadoras de telecomunicações usam para rotear chamadas e mensagens entre redes, inclusive determinando a localização aproximada de um telefone quando ele está em roaming fora de sua rede de origem. Pesquisadores de segurança alertam há mais de uma década que o SS7 carece de autenticação robusta, permitindo que uma operadora com acesso à rede envie "pings" de consulta de localização para a operadora de um alvo e receba de volta uma posição aproximada – sem o conhecimento da pessoa ou qualquer exploit rodando no próprio telefone. De acordo com a reportagem do FT, redes de telecomunicações do Oriente Médio registraram e bloquearam repetidas solicitações de ping SS7 durante o período relevante, evidência de que alguém estava ativamente sondando dados de localização de números específicos.

Separadamente, atores ligados ao Irã teriam usado bancos de dados de publicidade disponíveis comercialmente – as mesmas trocas de dados de real-time bidding que alimentam anúncios móveis segmentados – para rastrear telefones na região semi-autônoma do Curdistão, no norte do Iraque. Essa é uma técnica distinta da exploração de SS7: dados de localização de adtech são gerados quando aplicativos compartilham a localização do dispositivo com redes de anúncios para fins de lances, e esses dados já foram repetidamente mostrados como compráveis ou acessíveis por partes muito além do uso publicitário pretendido.

Por que essa combinação é importante

Gary Miller, pesquisador sênior do Citizen Lab citado na investigação, disse que o Irã "absolutamente tem capacidades para obter informações de localização em tempo real, imediatas e contínuas", acrescentando que seria surpreendente se o Irã não estivesse usando SS7 ou outro acesso a redes móveis na região para rastrear usuários ligados aos EUA. As autoridades do Golfo citadas na reportagem suspeitaram especificamente da exploração de acordos de roaming, apontando como a infraestrutura comercial de telecomunicações está integrada à capacidade de vigilância estatal uma vez que um ator obtém qualquer nível de acesso à rede.

Um problema conhecido e não resolvido

As vulnerabilidades do SS7 não são novas – pesquisadores de segurança demonstraram publicamente o rastreamento de localização e a interceptação de chamadas baseados em SS7 desde pelo menos 2014, e o Citizen Lab publicou pesquisas extensas catalogando a exploração de telecomunicações por parte de estados e fornecedores comerciais de vigilância, incluindo um relatório mais amplo intitulado "Bad Connection: Uncovering Global Telecom Exploitation by Covert Surveillance Actors". O protocolo permanece em uso global porque substituí-lo em todas as operadoras interconectadas do mundo é um enorme problema de coordenação que a indústria nunca resolveu completamente, mesmo enquanto agências de inteligência, fornecedores comerciais de spyware e agora aparentemente atores ligados a estados em conflitos ativos continuam a explorá-lo.

Até o momento da publicação, nem o governo dos EUA nem os reguladores de telecomunicações do Golfo emitiram uma confirmação pública ou resposta às descobertas do FT. O episódio se soma a um conjunto crescente de evidências de que protocolos legados de sinalização de telecomunicações e mercados de dados publicitários não regulamentados representam riscos de vigilância paralelos e amplamente não abordados – um enraizado na arquitetura de rede da década de 1970, o outro na economia moderna de publicidade móvel, conforme reportado pelo Financial Times.

Originally reported by Financial Times (via Roya News). Read the original article for additional details.

View original source
Compartilhar: