07 · 语音通信安全(VoIP / Vishing / Phreaking)
一句话秒懂
电话也跑在 IP 网络上了,所以也面临窃听、中间人、DoS;更要命的是”用电话诈骗”(vishing)和”盗打长途”(phreaking)——人的防范意识才是最后一道墙。
对应原书:Chapter 12 — “Secure Voice Communications”
生活类比
VoIP 像把声音切成无数个小信封在网上寄。ISP 说”加密了”,其实只是你到他网关这段加密,过网关到对方又解密了——除非双方都用同一家且支持端到端,否则中间是裸的。
核心概念(大白话 + 原书定义)
电话体系(Telephony):PSTN/POTS(老式电话网)、PBX(用户交换机)、移动/蜂窝、VoIP。语音跑在 IT 基础设施上时,必须加认证 + 完整性 + 机密性(加密)。
VoIP(Voice over IP):把音频封装成 IP 包打电话,也是多媒体通信基础。加密常用 SRTP(Secure RTP),但端到端加密极少——只在同 ISP/兼容设备间才端到端;跨网关/跨 PSTN 必解密重加密,无法保证全程加密。这是 VoIP 最被误解的点。
VoIP 其他威胁:AitM/MitM、劫持、pharming、DoS,外加 vishing(语音钓鱼)、phreaking(盗用电话系统)、欺诈与滥用。
Vishing(语音钓鱼):用 VoIP 低成本的伪装 Caller ID 做社会工程诈骗。防御只能靠用户教育:
- 任何奇怪/意外的语音通信都先谨慎。
- 涉及敏感/财务前必须索要身份证明。
- 语音-only 的网络变更请求要回调授权(callback authorization):断开后按预定号码回拨验证。
- 给信息分级,明确哪些能口头确认。
- 绝不在纯语音里给/改密码。
- 别信来电显示(只用来筛”不想接的”,不是验证”是谁”)。
- 拉黑 vishing 号码。
Phreaking(飞客/盗用电话):滥用电话系统免长途费、改功能、偷服务、搞破坏。已从 PSTN 延伸到移动、PBX、VoIP。
PBX 欺诈与滥用:PBX 让内部分机共享少量外线。攻击者盗语音邮箱、重定向来电去逃话费。对策:逻辑/管理/物理三控——换信用卡计费、限制拨入拨出、保护管理接口、停用未分配账号/维护 modem、改默认口令、阻断远程拨入、启用 DISA(直入系统访问,给外部连 PBX 加认证)、保持更新、日志审计。
口诀:“VoIP 端到端少、网关必解密;vishing 靠教育、phreaking 盗长途、PBX 三控加 DISA。”
真实案例
骗子用 VoIP 伪造银行来电显示,谎称账户异常要求转账(vishing)。员工按公司规定”语音不改密码 + 回调官方号码”,识破骗局。另一起:某公司 PBX 维护 modem 未关,被 phreaker 盗打国际长途数万元,事后禁用维护 modem + 启用 DISA 堵漏。
考试怎么考
- VoIP 加密为何难以端到端(网关解密重加密)。
- Vishing 的定义与防御(用户教育、回调授权)。
- Phreaking 是什么。
- PBX 欺诈的对策(三控 + DISA)。
- VoIP 面临的威胁种类。
记忆口诀
“VoIP 非端到端,网关处必裸奔;vishing 骗人靠话术,callback 回拨定真身。”
自测
- 为什么 VoIP 通话通常无法保证端到端加密?
- 防御 vishing 的关键措施有哪些(至少 3 条)?
- 什么是 phreaking?
- PBX 欺诈的对策中”三控”和 DISA 各指什么?
- VoIP 面临哪些非传统网络威胁(除 MitM/DoS 外)?