ID dzwoniącego, który widzisz na ekranie, to informacja… umowna. W tradycyjnej telefonii i w VoIP istnieją przynajmniej dwa miejsca, w których „tożsamość” dzwoniącego może być nadana, potwierdzona lub – jeśli zabraknie kontroli – sfałszowana. Dla zespołów IT i bezpieczeństwa oznacza to jedno: bez rozumienia sygnalizacji nie zbudujesz skutecznej ochrony przed podszywaniem.
Skąd biorą się „fałszywe” numery
W świecie VoIP to SIP (Session Initiation Protocol) przenosi informację o rozmowie. Numer prezentowany odbiorcy można wpisać w nagłówku From: — i to jest jedyny fragment, który kontroluje sam użytkownik/klient. W zaufanej domenie operatorskiej pojawia się jednak drugi, ważniejszy nagłówek: P-Asserted-Identity (PAI). Dodaje go element sieci (np. proxy, SBC) po uwierzytelnieniu abonenta, by między zaufanymi węzłami nie opierać się na polu, które mógł sformułować klient. Standard opisuje RFC 3325 oraz jego uzupełnienia.
W połączeniach między sieciami często działamy „na zaufanie” — a łańcuch zaufania bywa kruchy. IETF STIR / ATIS SHAKEN dodają do SIP kryptograficzny podpis (nagłówek Identity z tokenem PASSporT), który pozwala weryfikować, czy dzwoniący ma prawo używać danego numeru. To nie jest w UE powszechne, ale tam, gdzie wdrożono, znacząco utrudnia podszywanie się.
Po stronie starszych technologii komórkowych sprawa jest jeszcze trudniejsza. Sieć SS7 (Signaling System 7) historycznie bazująca na zaufaniu między operatorami — bez silnego uwierzytelniania między nimi. Stąd podatności, które latami pozwalały m.in. na podszywanie się i śledzenie po stronie sygnalizacji (dziś wypierane przez firewalle SS7/Diameter, ale nie wszędzie).
Europa, USA i polski kontekst regulacyjny
W USA ramy STIR/SHAKEN są obowiązkowe w sieciach IP, a nadzór prowadzi FCC. Ekosystemem certyfikatów zarządza STI-GA (ATIS). W Europie wdrożenia są niejednolite: część państw idzie w stronę rozwiązań STIR/SHAKEN (np. Francja), część stawia na inne środki zaradcze; brytyjskie decyzje ograniczyły perspektywy globalnej unifikacji.
W Polsce od 25 września 2023 r. obowiązuje Ustawa o zwalczaniu nadużyć w komunikacji elektronicznej. Wprowadza definicję CLI spoofingu, kary karne za jego stosowanie oraz — co ważne operacyjnie — obowiązek po stronie operatorów: w razie podejrzenia podszycia przerwać połączenie lub ukryć identyfikację (dla użytkownika pokaże się „numer zastrzeżony/ukryty”). Prezes UKE publikuje też rekomendacje techniczne dla mniejszych operatorów.
Kolejnym narzędziem jest jawny wykaz DNO (Do-Not-Originate) — lista numerów przeznaczonych wyłącznie do odbierania połączeń (np. infolinie). Jeśli taki numer „zadzwoni”, operator ma go zablokować. Wykaz prowadzi UKE od 26 marca 2024 r., a korzystanie z niego stało się obligatoryjne jesienią 2024 r. (praktyka i tempo adopcji były szeroko komentowane).
Metody wykrywania w praktyce (perspektywa zespołu sieci/bezpieczeństwa)
1) Twarde zasady na styku (SBC/SIP proxy).
Zestaw polityk, który egzekwuje spójność tożsamości: akceptuj tylko znane PAI na autoryzowanych trunkach; filtruj po planie numeracji i pochodzeniu geograficznym; wymuszaj E.164; odrzucaj połączenia krajowe przychodzące z zagranicznych interfejsów, jeśli prezentują polski CLI. Takie reguły są skuteczne nawet bez kryptografii STIR. (Podstawę działania PAI opisują RFC 3325/5876).
2) Weryfikacja STIR/SHAKEN, gdy dostępna.
Po otrzymaniu nagłówka Identity weryfikujesz podpis i „attestation” — od zielonego (A) po niższe poziomy. W środowiskach międzyoperatorskich to najsilniejszy sygnał techniczny, choć w UE bywa jeszcze rzadki.
3) Listy DNO i listy zaufanych.
Blokuj próby inicjowania połączeń z numerów z rejestru DNO; utrzymuj własne „do-not-originate” (np. numery IVR). To prosta, binarna heurystyka, która realnie ogranicza podszycie pod infolinie.
4) Analityka i korelacja.
Szukaj anomalii: nietypowy wolumen z jednego CLI, rozbieżność stref czasowych, „hot prefixes” (prefiksy nadużyć), powtarzalne wzorce prób (krótkie dzwonki, pora dnia). Wspieraj się listami ostrzeżeń publikowanymi przez CERT Polska i kanałami zgłoszeń phishingu/smishingu.
5) Procedury biznesowe.
Komunikuj klientom jednoznacznie politykę kontaktu („nie prosimy o kody, nie wysyłamy linków do płatności z SMS”), publikuj oficjalne numery i trzymaj spójną prezentację CLI w całej organizacji — to ogranicza „szum” i ułatwia detekcję podszyć.
Gdzie w tym wszystkim miejsce na OSINT i źródła crowdsourcingowe
Infonumer to baza opinii i zgłoszeń o numerach, z której korzystają użytkownicy i zespoły wsparcia. W praktyce bywa „pierwszym radarem”: kiedy rozpoczyna się nowa kampania spoofingu, ślady pojawiają się tam szybciej niż w raportach kwartalnych. — „Widzimy serie podszyć falami: kilka dni, kilka tysięcy połączeń, potem zmiana numeracji i domen. Dla firm najwięcej daje korelacja: hurtowe logi połączeń + publiczne sygnały o nadużyciach” — mówi analityk bezpieczeństwa Infonumer.
To nie jest srebrna kula, ale dobry sygnał pomocniczy: gdy zbierasz dowody na kampanię, sprawdzenie numerów w źródłach społecznościowych pozwala szybciej podjąć decyzję o blokadzie i przygotować komunikat dla użytkowników.
Po co to całe STIR/SHAKEN, skoro są inne środki?
Kryptograficzne uwierzytelnienie nie zastąpi filtrów i polityk — ale świetnie je uzupełnia. Tam, gdzie podpis da się zweryfikować, minimalizujemy fałszywie dodatnie blokady i nie „karzemy” legalnych call-center. Tam, gdzie STIR jeszcze nie działa lub nie przenika międzykrajowo, robimy swoje: PAI + polityki + DNO + analityka. W praktyce właśnie takie hybrydowe podejście najlepiej „tnie” kampanie spoofingu w łańcuchu dostaw połączeń. (W UE to nadal układanka wielu środków — brak jednolitego nakazu wdrożenia STIR/SHAKEN).
Na koniec: dwie perspektywy
- Dla operatora/ISP: pilnuj spójności tożsamości w SIP, weryfikuj podpisy tam, gdzie to możliwe, i korzystaj z rejestrów publicznych (DNO). Ustawa i rekomendacje UKE dają Ci twardy mandat, by połączenie przerwać lub ukryć prezentację, gdy coś „nie gra”
- Dla organizacji dzwoniącej do klientów: ogranicz liczbę prezentowanych numerów, publikuj ich listę i trzymaj się zasady „oddzwaniaj tylko na numery z naszej strony”. Monitoruj sygnały o nadużyciach — Infonumer pomoże wyłapać kampanie, zanim dotrą do mediów.
Sygnalizacja bywa niewidoczna, ale to tam rozstrzyga się, czy klient zobaczy prawdę, czy mistyfikację. A od tej jednej ramki SIP potrafi zależeć reputacja całego biznesu.
