07 · 语音通信安全(VoIP / Vishing / Phreaking)

一句话秒懂

电话也跑在 IP 网络上了,所以也面临窃听、中间人、DoS;更要命的是”用电话诈骗”(vishing)和”盗打长途”(phreaking)——人的防范意识才是最后一道墙。

对应原书:Chapter 12 — “Secure Voice Communications”

生活类比

VoIP 像把声音切成无数个小信封在网上寄。ISP 说”加密了”,其实只是你到他网关这段加密,过网关到对方又解密了——除非双方都用同一家且支持端到端,否则中间是裸的。

核心概念(大白话 + 原书定义)

电话体系(Telephony):PSTN/POTS(老式电话网)、PBX(用户交换机)、移动/蜂窝、VoIP。语音跑在 IT 基础设施上时,必须加认证 + 完整性 + 机密性(加密)

VoIP(Voice over IP):把音频封装成 IP 包打电话,也是多媒体通信基础。加密常用 SRTP(Secure RTP),但端到端加密极少——只在同 ISP/兼容设备间才端到端;跨网关/跨 PSTN 必解密重加密,无法保证全程加密。这是 VoIP 最被误解的点。

VoIP 其他威胁:AitM/MitM、劫持、pharming、DoS,外加 vishing(语音钓鱼)、phreaking(盗用电话系统)、欺诈与滥用

Vishing(语音钓鱼):用 VoIP 低成本的伪装 Caller ID 做社会工程诈骗。防御只能靠用户教育

  • 任何奇怪/意外的语音通信都先谨慎。
  • 涉及敏感/财务前必须索要身份证明
  • 语音-only 的网络变更请求要回调授权(callback authorization):断开后按预定号码回拨验证。
  • 给信息分级,明确哪些能口头确认。
  • 绝不在纯语音里给/改密码
  • 别信来电显示(只用来筛”不想接的”,不是验证”是谁”)。
  • 拉黑 vishing 号码。

Phreaking(飞客/盗用电话):滥用电话系统免长途费、改功能、偷服务、搞破坏。已从 PSTN 延伸到移动、PBX、VoIP。

PBX 欺诈与滥用:PBX 让内部分机共享少量外线。攻击者盗语音邮箱、重定向来电去逃话费。对策:逻辑/管理/物理三控——换信用卡计费、限制拨入拨出、保护管理接口、停用未分配账号/维护 modem、改默认口令、阻断远程拨入、启用 DISA(直入系统访问,给外部连 PBX 加认证)、保持更新、日志审计。

口诀:“VoIP 端到端少、网关必解密;vishing 靠教育、phreaking 盗长途、PBX 三控加 DISA。”

真实案例

骗子用 VoIP 伪造银行来电显示,谎称账户异常要求转账(vishing)。员工按公司规定”语音不改密码 + 回调官方号码”,识破骗局。另一起:某公司 PBX 维护 modem 未关,被 phreaker 盗打国际长途数万元,事后禁用维护 modem + 启用 DISA 堵漏。

考试怎么考

  • VoIP 加密为何难以端到端(网关解密重加密)。
  • Vishing 的定义与防御(用户教育、回调授权)。
  • Phreaking 是什么。
  • PBX 欺诈的对策(三控 + DISA)。
  • VoIP 面临的威胁种类。

记忆口诀

“VoIP 非端到端,网关处必裸奔;vishing 骗人靠话术,callback 回拨定真身。”

自测

  1. 为什么 VoIP 通话通常无法保证端到端加密?
  2. 防御 vishing 的关键措施有哪些(至少 3 条)?
  3. 什么是 phreaking?
  4. PBX 欺诈的对策中”三控”和 DISA 各指什么?
  5. VoIP 面临哪些非传统网络威胁(除 MitM/DoS 外)?

This site uses Just the Docs, a documentation theme for Jekyll.