安価な偽基地局でも5G加入者を追跡できることが判明

i2CAT財団、ムルシア大学、NECラボラトリーズ・ヨーロッパの研究者らは、対象のスマートフォンを偽基地局に誘導して質問を投げかける低コストのツール「5G-Shark」を開発し、これを使って商用5Gネットワークを監査しました。

Image

研究者らが試験したスタンドアロン5Gネットワークでは、たった一つの例外を除き、事業者はスマートフォンの恒久的な識別情報を適切に秘匿していました。しかし同じネットワークでも、一時的なIDの割り当てパターンは十分に予測可能であり、観測者は登録のたびに特定の加入者を追跡し続けることができる状態でした。

5Gは、古い世代のネットワークが平文で送出していた恒久的な加入者番号をスマートフォンから引き出す手口「IMSIキャッチング」を終わらせるべく標準化されました。今回の研究チームが計測したネットワークでは、この穴はほぼ塞がれています。しかし、その裏で本来解決されるはずだった「追跡」という問題は依然として残っており、原因は標準そのものに内在しています。

このツールがどのようにして観測の足がかりを得るのか、仕組みは次の通りです。スマートフォンが待受状態にあるとき、端末は「セル再選択」と呼ばれる手順に従い、どの基地局に接続するかを自ら判断します。この判断は、スマートフォンが認証しないブロードキャストメッセージに基づいて行われるため、高い優先度とそれなりの信号強度を装った偽基地局は、スマートフォンをおびき寄せることができます。5G-Sharkはまさにこれを実行します。妨害電波も不正な形式のパケットも不要で、オープンソースのネットワークソフトウェアと安価なソフトウェア無線(SDR)ハードウェア上で動作し、利用者からは一切見えません。ユーザーには警告も表示されず、何らかの操作を求められることもありません。

スマートフォンが偽基地局に接続すると、端末は一時的な識別子「GUTI」を渡します。これはネットワーク側が恒久的なIDの露出を避けるために定期的に切り替えるものです。しかし、この切り替え方法にこそ追跡の余地が潜んでいます。研究チームは3社の事業者から合計3,742件のこの識別子を収集しました。ある事業者では両方のネットワーク種別で、また別の事業者では旧世代のネットワークで、連続する一時IDが利用範囲のわずか最大0.11パーセントという、ほぼ連番に近いステップで増加していました。適切にランダムな再割り当てであれば約29パーセントの変化幅が期待されるにもかかわらず、です。結果として、ある加入者の連続する再登録の84パーセントから96パーセントが、値だけを手がかりに紐付け可能でした。これらのつながりを鎖のようにたどれば、恒久的なIDがなくても該当のスマートフォンを追跡できてしまいます。

一方、正しい実装をしていた事業者も1社ありました。この事業者の一時IDは毎回、利用範囲の約29パーセントに相当する幅で変動しており、連続する登録のうち値をもとに紐付け可能だったのはわずか7パーセントにとどまりました。これにより、値に基づく追跡はほぼ成立しません。もし今回の数字から一つだけ持ち帰るべき事実があるとすれば、この差でしょう。同じ標準規格でありながら、事業者の選択次第で「追跡できるネットワーク」にも「追跡できないネットワーク」にもなり得るということです。

この違いこそが、論文の核となる考え方です。著者らは、あらゆる露出リスクを2つのカテゴリーに分類しています。一つは、仕様への完全な準拠のもとでも残ってしまうものです。スマートフォンは要求があれば識別情報を提示しなければならず、セキュリティコンテキストが確立される前の、認証されていない拒否メッセージも処理しなければなりません。これらは設計そのものに起因する特性であり、事業者側の設定変更では解消できません。もう一つは、予測可能な一時IDのように事業者やベンダー側の選択によるものであり、こちらは対処が可能な問題です。

拒否メッセージに起因する不具合は、さらに深刻です。細工を施した「Registration Reject」メッセージを送信することで、5G-SharkはSamsung Galaxy S23をデータ通信不可の制限付き3G状態まで強制的に降格させることに成功しました。また、別の原因コードを用いた場合には、無限リトライループに陥らせたり、手動リセットが必要になるほどモデムをフリーズさせたりすることもできました。これらの挙動は試験対象となった2社のスタンドアロン型事業者の両方で同様に発生しており、事業者側のポリシーではなく、モデムのファームウェアに起因する問題であることを示唆しています。

なお、いくつかの制約についても触れておく必要があります。この研究はIEEEに投稿されたプレプリントであり、査読は経ていません。研究チームは見知らぬ第三者ではなく自分たち自身のスマートフォンを実際の商用ネットワーク上で試験しており、対象の事業者名はA、B、Cとのみ表記され匿名化されています。また、この攻撃が成立するには標的が近くにいて、かつ待受状態にある必要があり、検証対象となった端末もわずか7機種にとどまります。

翻訳元: https://www.helpnetsecurity.com/2026/09/22/5g-subscriber-tracking-research/

本記事は helpnetsecurity.com の記事を翻訳・要約したものです。