互联网隐私笔记

来自 URnetwork 团队与社区的文章和研究。

RSS

一万五千七百

2026 年 4 月 23 日,公民实验室(Citizen Lab)发布了题为 "Bad Connection" 的报告,记录了两场持续多年的监控行动,它们利用的是支撑地球上每一通手机通话的信令协议。这些行动借助持有合法电信牌照的空壳公司在多个国家追踪目标——这些“幽灵运营商”的基础设施充当了通往全球信令网络的可信入口。报告点名了三家实体:019Mobile,一家以色列私人持有的移动虚拟网络运营商;Tango Networks UK,一家总部位于得克萨斯州的企业移动办公公司的英国子公司;以及 Airtel Jersey,一家如今归 Sure 所有的海峡群岛运营商。第一场行动在十个国家之间轮换使用 11 个运营商身份,把监控流量伪装成合法的漫游查询,并通过 SS7 与 Diameter 协议协同交替接入——其中一个被拦截时,系统会自动切换到另一个。第二场行动直接向目标的 SIM 卡发送不可见的短信指令,命令卡片把位置数据回报给攻击者。目标手机上不出现任何通知。消息记录里不留任何痕迹。公民实验室记录了自 2022 年底以来 15,700 多次这样的追踪尝试。SS7 这个 1970 年代设计的信令协议,没有身份验证,没有加密,也不核验一条信令请求是否来自合法运营商。Diameter 这个为 4G 和 5G 网络取代 SS7 而设计的协议,内建了更强的安全控制,但运营商“基本上没有实施”这些控制,仍继续依赖同一套对等信任模型。结构性的发现是:这个脆弱性不是一个 bug。它就是架构本身。电信互联系统假定每一家运营商都是它自称的那一家。幽灵运营商利用的正是这个假定。每一部插着 SIM 卡的手机都在攻击面之内——不是因为配置错误或用户失误,而是因为设计如此。没有哪个 VPN 能防住它。没有哪个加密通讯软件能阻止它。没有哪个注重隐私的浏览器能拦住它。攻击运行在 IP 层之下,在那套连接着全世界每一个移动网络上每一通电话、每一条短信、每一次数据会话的信令基础设施里。用户侧的防御,与本刊在互联网自由的每一个领域中一直记录的防御是同一个:在中介层之外运行。不经由运营商信令基础设施路由的点对点覆盖网络。不需要 SIM 卡的网状网。不穿过幽灵运营商所利用的那套信任模型的传输。与此同时,就在公民实验室发布其发现的同一个月,国土安全部向 NPR 表示,移民及海关执法局(ICE)与以色列商业间谍软件厂商 Paragon Solutions“没有任何关系”——却拒绝澄清 ICE 是否仍能通过第三方获取由 Paragon 开发的工具。幽灵运营商的模式,是同一个模式在另一层的翻版:看起来合法的实体充当中介,承载着最终目标无法察觉、无法屏蔽、也从未被告知的监控能力。一万五千七百次追踪尝试。手机上没有痕迹。

一万五千七百

这个数字,是不可见操作的次数。

自 2022 年底以来,监控行为体通过全球移动信令网络发出了 15,700 多次追踪查询,利用在它所触及的每一个网络看来都像是合法漫游流量的电信基础设施,在多个国家针对个人下手。目标的手机没有显示任何通知。他们的消息记录没有留下任何事件。追踪在设备层是不可见的,因为它运行在设备层之下的信令层。

多伦多大学的公民实验室于 2026 年 4 月 23 日发布了这些发现,报告题为 "Bad Connection",作者是 Gary Miller 与 Swantje Lange。报告记录了两场不同的监控行动,点名了三家基础设施充当入口的电信实体,并指出了让这些行动成为可能的那个结构性性质:全球电信互联系统建立在一套信任模型之上,而这套模型从来就不是为核验信令流量是否名副其实而设计的。

幽灵运营商

被点名的三家实体不是情报机构。它们不是传统的监控供应商。它们是持有合法牌照的电信公司。

019Mobile 是一家以色列私人持有的移动虚拟网络运营商,对外品牌为 Telzar 019。它在 Partner Communications 的无线接入网上运营自己的核心网。公民实验室发布之后跟进的《国土报》调查——标题为 "Ghost Operators: How Israeli Telecoms Were Exploited to Track Citizens Worldwide"(幽灵运营商:以色列电信企业如何被利用来追踪全球公民)——记录了数十次经由 019Mobile 基础设施路由的追踪尝试。该公司的 IT 与安全负责人表示,“未发现对我们客户构成的风险”,并且无法确认那套基础设施是否属于 019Mobile。

Tango Networks UK 是一家英国 MVNO,是总部设在得克萨斯州的 Tango Networks Inc. 的子公司。它在 2022 年由 Ofcom 分配了英国移动网络码 53。据公民实验室,它“在数年间被用于监控活动”。该公司拒绝置评。

Airtel Jersey 是一家海峡群岛运营商,如今归 Sure 所有,而 Sure 本身属于 Beyon 集团,该集团部分由巴林王国持有。Sure 的首席执行官表示,公司“不会直接地、也不会在知情的情况下把信令接入权租给用于定位或追踪个人的组织”。

这些实体在纸面上都不是监控公司。每一家都持有合法的电信牌照。每一家都通过了其司法辖区内所存在的那种监管审查。“幽灵运营商”这个称呼来自它们的功能:真实的公司,其基础设施被用作——无论知情与否——监控流量的可信入口,而目标网络之所以接受这些流量,是因为它们看起来来自一个合法的对等方。

行动一:轮转的身份

第一场行动同时利用了 SS7 与 Diameter 协议,采取协同交替接入。当 SS7 查询被目标网络的防火墙拦截时,系统会自动切换到 Diameter。当 Diameter 被拦截时,它又退回 SS7。

监控流量在十个国家之间轮换使用 11 个运营商身份。被冒用运营商身份的国家包括柬埔寨、中国、以色列、意大利、列支敦士登、摩洛哥、波兰、瑞士、泰国和英国。为掩盖真实来源,使用了三种不同的路由模式:经 Tango Networks UK 直接接入 BICS 的 IPX 网络;经 019Mobile 直接接入 Comfone 的 IPX;以及一条伪造身份的路径——把 AIS Thailand 的主机名与中国联通的网络域标识符组合起来,经 019Mobile 送入 Syniverse 的 IPX。

IPX,即 IP 包交换网(IP Packet Exchange),是国际漫游流量所流经的互联结构。BICS、Comfone、Syniverse 这类公司运营着 IPX 网络。幽灵运营商把监控流量注入这些网络,网络再把它当作合法的漫游查询转发给目标运营商。IPX 提供方未必会核验穿过它们的流量是否真与漫游有关。

公民实验室研究员 Gary Miller 评估认为,行动一背后的供应商“很可能是一家总部位于以色列的商业地理情报供应商”,并可能与 Circles、Cognyte 和 Rayzone 存在关联。

行动二:不可见的指令

第二场行动在性质上不同。它不是向网络查询目标的位置,而是命令目标的 SIM 卡自己上报位置。

这项技术被称为 SIMjacker,2019 年由 AdaptiveMobile Security 的 Cathal Mc Daid 首次记录。它利用嵌入在 SIM 卡中的 S@T Browser 应用——一个用于让移动运营商向手机发送服务消息的遗留组件。攻击向目标的 SIM 卡发送一条特殊格式的二进制短信。SIM 卡处理这条指令时,不向用户显示任何通知,不在消息记录中留下任何事件,也不需要任何交互。随后 SIM 卡把手机的位置数据回传出去。

公民实验室记录了自 2022 年底以来 15,700 多次这样的追踪尝试。从单个全球码(Global Title,一种信令标识符)出发,在 2023 年 10 月至 2025 年 4 月之间记录到 1,700 多次隐私攻击。来自该标识符的流量中,有 92% 与位置追踪相关。

SIMjacker 的攻击面就是 SIM 卡本身。它不需要互联网接入。它不需要安装应用。它不需要用户交互。它只要求目标在一部连接到任意移动网络的手机里插着一张 SIM 卡。每一部插着 SIM 卡的手机都在攻击面之内,不是因为配置错误,而是因为设计如此。

用户做不到的事

结构性的发现是:SS7、Diameter 或 SIMjacker 监控的目标,无法通过自身行动来缓解这一风险。

用 VPN 没用。攻击运行在 IP 栈之下的信令层。VPN 加密的是数据流量;上报位置的信令流量与数据流量是分开的,对 VPN 不可见。

用加密通讯没用。Signal、WhatsApp 和 Matrix 保护的是消息内容。SS7 与 SIMjacker 攻击并不访问内容。它们提取的是位置。加密在这里无关紧要,因为攻击根本不与数据层打交道。

换手机没用。攻击针对的是 SIM 卡和电话号码,不是手机本身。

用注重隐私的浏览器没用。攻击不与浏览器、操作系统或任何应用打交道。

唯一的用户侧缓解手段是彻底拔掉 SIM 卡——那会切断蜂窝连接,对依赖手机生活的数十亿人来说算不上一种可行的防御。

架构上的教训是:当攻击面就是运营商层本身时,防御就必须在那一层之外运行。

本该修好这件事的那个协议

Diameter 是 2000 年代作为 SS7 的替代者设计的,正是为了解决那些让信令层攻击成为可能的安全弱点。Diameter 包含 SS7 所缺乏的身份验证机制、加密能力和访问控制。

公民实验室的发现是,运营商“基本上没有实施”这些保护。4G 与 5G 网络上的 Diameter 部署,继续依赖那套让 SS7 变得脆弱的对等信任模型。建起新网络的运营商,把旧的信任模型一并搬了过来。

这意味着,从 3G 到 4G 再到 5G 的迁移——那次本应堵上信令脆弱性的基础设施升级——并没有把它堵上。协议变了。信任模型没变。幽灵运营商利用的是信任模型,不是协议。

移动运营商的全球标准机构 GSMA 在公民实验室报告的两年前,发布了《全球码租赁行为准则》。这份准则是自愿性的。公民实验室发现,它“没有实质意义上的签署方”。

与间谍软件的平行

就在公民实验室发布 "Bad Connection" 的同一个月,间谍软件生态也在延续它自己那套中介层利用的模式。

5 月 22 日,国土安全部向 NPR 表示,ICE 与 Paragon Solutions“没有任何关系”——这家以色列商业间谍软件厂商的 Graphite 工具,能在目标不点击任何链接的情况下远程侵入设备并读取加密消息。但国土安全部拒绝澄清 ICE 是否仍能通过第三方获取由 Paragon 开发的工具。在联邦采购记录中,与 Paragon 的合同于 1 月 20 日被标记为 "closed out"(已结项)。但它此前曾在一次暂停之后被重新激活过一次——2024 年 8 月,在特朗普政府治下。

ICE 代理局长 Todd Lyons 在 4 月 1 日的一封信中承认,他批准了将“尖端技术工具”用于反恐与芬太尼执法。国土安全部的表态——"ICE has no relationship with Paragon Solutions, Inc. or with the company that acquired them"(ICE 与 Paragon Solutions, Inc. 或收购它的那家公司没有任何关系)——措辞审慎,只回应了直接合同,却把第三方访问的问题晾在一边。

幽灵运营商的模式与间谍软件采购的模式共享一个结构性性质:看起来合法的实体充当中介,承载着最终目标无法察觉、无法屏蔽、也从未被告知的监控能力。幽灵电信商把追踪查询送进信令网络。间谍软件供应商把访问权绕经一个合同中介。两种情形里,中介层都是攻击面。

信令网络看到的是什么

全球移动信令网络——连接着世界上每一家移动运营商的 SS7 与 Diameter 基础设施——把这些监控查询当作常规漫游流量来处理。当一部手机从一个网络移动到另一个网络时,被访问网络会向归属网络发送信令消息,以认证用户并路由通话。这是信令系统的正当功能。

幽灵运营商注入的查询,与合法的漫游查询看起来一模一样。网络无法区分一次合法的漫游认证和一次伪装成漫游认证的监控查询。信任模型假定:每一个拥有信令接入权的实体,都是一家有正当运营需要去查询另一网络用户的合法运营商。

拥有信令接入权的实体数量庞大且仍在增长。每一家移动运营商、每一家 MVNO、每一个接入 IPX 网络的信令枢纽,都有可能注入查询。攻击面随着每一个获得信令接入权的新实体而扩大。GSMA 那份自愿性的行为准则并没有约束住这种扩张。

架构上的回应

对抗信令层监控的防御,与本刊针对运营商层审查、强制平台泄露和服务端追踪所记录的防御是同一个:在中介层之外运行。

不需要 SIM 卡的网状组网。不经由运营商信令基础设施路由的点对点覆盖网络。完全绕开移动网络的卫星传输。不与 SS7/Diameter 系统交互的基于 Wi-Fi 的通信。

Briar 通过蓝牙和 Wi-Fi 通信,不需要蜂窝连接。Meshtastic 在 LoRa 电台上搭建网状网络。Reticulum 提供独立于运营商层的密码学网络。URnetwork 的点对点覆盖网络把传输从运营商中抽象出来。

这些工具都不需要 SIM 卡。它们对信令网络都不可见。它们都无法通过 SS7 或 SIMjacker 被追踪,因为它们根本不经过那些系统所监视的基础设施。

公民实验室记录的那 15,700 次追踪尝试,全都经由运营商层运作。在那一层之外运行的传输,对其中的每一次都是不可见的。

信任模型就是那个漏洞

结论是结构性的,不是技术性的。

SS7 缺乏身份验证,是一个 1970 年代的设计选择,它之所以延续至今,是因为替换它的成本超过了任何单一运营商行动的动力。Diameter 那些未被强制执行的安全控制,是一个 2000 年代的设计,运营商拒绝实施,因为信任模型早已就位。GSMA 那份自愿性行为准则是一个 2020 年代的回应,运营商拒绝签署,因为不遵守的后果为零。

幽灵运营商所利用的这套信任模型,被记录为脆弱已有十余年,自 2018 年以来一直是多份公民实验室报告的主题,也曾被 GSMA 自己的工作组标记出来,而它在结构上依然未变。这个脆弱性之所以持续存在,不是因为无人知晓,而是因为修好它需要全球网络中的每一家运营商都在信令层强制执行身份验证——这是一个没有任何单一行为体能解决、也没有任何监管机构有权强制的协调问题。

一万五千七百次追踪尝试。任何目标的手机上都没有通知。任何消息记录里都没有痕迹。任何目标通过他们所能采取的任何行动,都得不到任何防御。连接着全世界每一通移动通话的那套信令基础设施,就是那套监控基础设施。让网络得以运转的那套信任模型,就是让监控得以运转的那套信任模型。

在那套信任模型之外运行的架构,就是不在攻击面之内的架构。


URnetwork 是一个用于抗审查传输的点对点覆盖网络。URnetwork 覆盖网络不经由 SS7 或 Diameter 信令基础设施路由。它不需要 SIM 卡。它对幽灵运营商所利用的那个信令网络不可见。

https://ur.io


参考资料(8 条)

参考资料

Further Discussion

没有痕迹

**立场。** 公民实验室记录了自 2022 年底以来 15,700 多次不可见的追踪操作——这些监控查询经由全球移动信令网络发出,使用的是持有合法电信牌照的幽灵运营商。目标的手机没有显示任何通知。他们的消息记录没有留下任何事件。没有哪个 VPN 能防住它。没有哪个加密通讯软件能阻止它。没有哪个注重隐私的浏览器能拦住它。攻击运行在 IP 层之下,在那套连接地球上每一通移动通话的 SS7 与 Diameter 信令基础设施里。报告点名了三家电信实体:019Mobile(以色列)、Tango Networks UK,以及 Airtel Jersey(海峡群岛)。行动一在十个国家之间轮换使用 11 个运营商身份,把监控伪装成漫游流量。行动二直接向目标的 SIM 卡发送不可见的短信指令——SIMjacker 攻击命令手机上报位置数据,在设备上不留任何痕迹。SS7 设计于 1970 年代,没有身份验证,没有加密,没有核验。Diameter 是为在 4G 和 5G 上修好 SS7 而设计的,它有安全控制,但运营商“基本上没有实施”。GSMA 那份自愿性的行为准则“没有实质意义上的签署方”。这个脆弱性不是一个 bug。它就是架构本身。每一部插着 SIM 卡的手机,按设计就在攻击面之内。唯一的防御,是一种不穿过幽灵运营商所利用的那个信令网络的传输。 **候选标题。** - 没有痕迹 · 经由你运营商的网络进行的 15,700 次不可见追踪 - 幽灵运营商 · 那些在全球追踪手机的电信公司 - 信令层 · 你看不见也屏蔽不掉的监控基础设施 - 在 VPN 之下 · 为什么没有一款隐私工具能挡住 SS7 追踪 **收尾。** 15,700 次追踪尝试。没有通知。没有痕迹。VPN、加密、换应用,都没用。攻击在 IP 层之下。唯一的防御,是一种不使用信令网络的传输。

那通电话

**立场。** 2026 年 4 月 27 日,就在赞比亚政府为 RightsCon——世界上最大的数字权利大会——背书的第二天,主办方接到了一通电话。中国外交官向赞比亚政府施压,因为有台湾的公民社会参与者计划出席。政府要求主办方对特定议题作出节制,并把处境危险的群体排除在外。Access Now 选择取消大会,而不是照办。2,600 名现场参与者,1,100 名线上参与者,150 个国家。国际特赦组织称之为“中国跨国镇压的一次明目张胆之举”。这个为对抗审查而存在的全世界最大集会,被它所要对抗的那套威权基础设施取消了。同一个月里:公民实验室记录了幽灵电信运营商经由信令网络进行的 15,700 次不可见追踪操作。国土安全部否认 ICE 与 Paragon 间谍软件有关系,同时拒绝澄清第三方访问的问题。一个存在了 18 年的 NGINX 漏洞,借助 AI 辅助的扫描工具在 72 小时内被利用。Clearview AI 的和解,让被人脸识别抓取的受害者拿到了这家监控公司 23% 的股权。最危险的基础设施,是你看不见的那种基础设施——一通取消了大会的电话,一条追踪手机的不可见短信,一个把 bug 藏了十八年的协议,一种把受害者与侵害他们的人绑在一起的财务结构。不可见的那一层,就是承重的那一层。 **候选标题。** - 那通电话 · 中国外交官如何取消了世界最大的数字权利大会 - 2,600 名代表 · 一通电话,RightsCon 就没了 - 不可见的那一层 · 你看不见的东西,才是控制你的东西 - 明目张胆 · 国际特赦组织对赞比亚所发生之事的用词 **收尾。** 一通电话。2,600 名代表。150 个国家。全世界最大的数字权利大会,被它所要对抗的那套威权基础设施取消了。不可见的那一层,就是承重的那一层。

Comics

#1没有痕迹
#2那通电话