Анатомия спам-звонка: от SS7 до SIP
Как устроен спам-звонок?
Спам-звонок — это сложный технологический процесс, который начинается с генерации вызова в SIP-шлюзе и заканчивается на экране телефона жертвы. Чтобы понять, как работает спам-атака, нужно разобраться в четырёх ключевых уровнях: SS7, SIP, VoIP-маршрутизация и финальная доставка.
Уровень SS7 — основа телефонной сети
SS7 (Signaling System No. 7) — это протокол сигнализации, который используется операторами связи для маршрутизации вызовов между сетями. Именно на этом уровне происходит основная магия спуфинга. Когда вызов проходит через SS7, оператор видит только те данные, которые передаёт ему предыдущий узел. Если SIP-шлюз отправляет подставленный Caller ID, SS7 просто транслирует его дальше без проверки.
Именно поэтому спуфинг работает: операторы не могут проверить подлинность номера на уровне SS7, потому что это нарушило бы совместимость со старыми телефонными станциями. Эта архитектурная особенность существует ещё с 1980-х годов и до сих пор не исправлена.
Уровень SIP — управление сессией
SIP (Session Initiation Protocol) — это протокол прикладного уровня, который используется для установки, управления и завершения сессий VoIP. В SIP-заголовках передаётся вся информация о вызове, включая Caller ID. Спам-атаки используют SIP-шлюзы для генерации тысяч вызовов одновременно.
Технически спам-звонок выглядит как обычный SIP-запрос INVITE, в котором поле From содержит подставленный номер. Современные атаки используют рандомизацию не только номера, но и User-Agent, IP-адреса и даже кодеков, чтобы обходить системы фильтрации.
VoIP-маршрутизация и транзитные узлы
После того как SIP-шлюз сгенерировал вызов, он направляется через цепочку VoIP-провайдеров и транзитных узлов. Каждый узел передаёт вызов дальше, не проверяя подлинность Caller ID. Это называется "доверительная маршрутизация" — операторы доверяют данным, которые получают от предыдущего узла.
На этом этапе вызов может проходить через 5–10 различных провайдеров, прежде чем достигнет конечного оператора. Каждый провайдер добавляет свою метку времени и маршрутную информацию, но не проверяет номер отправителя. Именно это делает спам-звонки практически неотслеживаемыми.
Финальная доставка на телефон
Когда вызов достигает оператора жертвы, он проверяет, существует ли указанный номер в его сети. Если номер существует, вызов доставляется на телефон. На экране отображается подставленный Caller ID, который был передан через всю цепочку.
Важно понимать: оператор жертвы не может отличить спам-звонок от обычного, потому что на уровне SS7 и SIP они выглядят абсолютно одинаково. Единственное отличие — это интенсивность. Именно поэтому чёрные списки не работают: каждый звонок идёт с уникального номера.
Почему защита от спам-звонков так сложна?
Основная проблема — это унаследованная архитектура телефонной сети. SS7 был разработан в эпоху, когда никто не думал о безопасности. Все данные, передаваемые в SS7, считались доверенными. SIP добавил гибкости, но унаследовал ту же проблему: отсутствие аутентификации Caller ID.
Современные методы защиты (STIR/SHAKEN) пытаются решить эту проблему, но они работают только внутри одной страны и требуют поддержки всех операторов. В международных вызовах STIR/SHAKEN практически не применяется, поэтому спам-звонки из-за рубежа остаются серьёзной проблемой.
Вывод: как это всё работает вместе
Спам-звонок — это результат уязвимостей на нескольких уровнях:
- SS7 — транслирует подставленный Caller ID без проверки
- SIP — позволяет генерировать тысячи вызовов одновременно
- Маршрутизация — транзитные узлы не проверяют подлинность номера
- Финальная доставка — оператор не может отличить спам от реального вызова
Понимание этой анатомии — первый шаг к защите. Но до тех пор, пока SS7 и SIP остаются без аутентификации, спам-звонки будут существовать.
📱 Заказать тест на защиту