У 2025 році глобальні втрати від телеком-шахрайства сягнули позначки у $41.82 млрд, порівняно з $38.95 млрд у 2023 році (за даними звіту CFCA Global Fraud Loss Survey 2025). Особливо критичним для операторів залишається міжнародне шахрайство з розподілом доходів (IRSF), яке лише у 2023 році спричинило збитки на суму близько $6.23 млрд. Головним інструментом зловмисників залишається підміна ідентифікатора зухвалого абонента (CLI spoofing), що дозволяє маскувати транскордонні виклики під локальні номери або авторитетні бренди великих enterprise-клієнтів.
Реактивні методи боротьби — статичні чорні списки та евристичний аналіз — більше не забезпечують достатнього захисту. Традиційні фільтри здатні заблокувати орієнтовно 27.7% динамічно мінливих фрод-викликів. Водночас криптографічна автентифікація джерела виклику здатна покрити до 53.7% раніше невловних векторів транскордонного фроду. Проте впровадження сучасних протоколів у гетерогенних мережах із застарілим обладнанням (legacy softswitches) створює серйозні архітектурні виклики для CTO та мережевих архітекторів.
Анатомія телеком-фроду 2025: чому реактивні чорні списки більше не захищають бренд
Транскордонний фрод експлуатує фундаментальну довіру між операторами. Коли виклик ініціюється в одній країні, транзитні мережі часто передають сигнальну інформацію без додаткової криптографічної верифікації. Зловмисники використовують вразливі SIP-транки для генерації тисяч викликів із підробленими номерами фінансових установ або локальних абонентів.
Згідно зі звітом ENISA Threat Landscape 2025, експлуатація застарілих сигнальних протоколів, таких як SS7 та Diameter, залишається задокументованим і надзвичайно високим ризиком для безпеки мобільних мереж. Через ці вразливості базові фільтри операторів легко обходяться. Коли абонент бачить на екрані номер знайомої установи, він стає жертвою соціальної інженерії. Для телеком-оператора це означає прямі фінансові штрафи, розірвання SLA та репутаційні втрати для корпоративних клієнтів.
Стандарти RFC 8224 та STIR/SHAKEN: як працює криптографічний підпис у SIP-сигналізації
Для розв'язання проблеми підміни номерів інженерна група IETF розробила стандарт RFC 8224, який визначає механізм управління автентифікацією в SIP (Authenticated Identity Management in SIP). На цій основі побудовано індустріальний фреймворк STIR/SHAKEN.
Технологія використовує криптографію з відкритим ключем. Процес обробки виклику містить кілька етапів:
- Атестація: Вихідний провайдер визначає рівень довіри до абонента (Attestation Level: A, B або C).
- Генерація підпису: Сервер автентифікації створює об'єкт JSON Web Signature (JWS), який містить дані про вихідний/цільовий номери та мітку часу. Цей підпис інтегрується у SIP-заголовок Identity.
- Транзит: Виклик із криптографічним заголовком маршрутизується через транзитні IP-мережі.
- Верифікація: Вхідний провайдер перевіряє підпис, звертаючись до публічного ключа вихідного оператора через довірене сховище сертифікатів.
Згідно з моделлю управління (наприклад, визначеною в наказах FCC щодо Caller ID Authentication), право підписувати виклики мають лише авторизовані оператори, чиї сертифікати видані суворо регульованими центрами сертифікації (Certificate Authorities).
Архітектурні бар'єри: latency, legacy-софтсвічі та виклики для білінгових систем
Впровадження STIR/SHAKEN не зводиться до простого оновлення ПЗ. У реальних телеком-середовищах воно стикається з трьома критичними перешкодами:
Перша проблема — legacy softswitches. Багато комутаторів класу Class 4/5 нативно не підтримують обробку сучасних заголовків SIP Identity. Спроби інтегрувати цю логіку безпосередньо в застаріле ядро викликають збої маршрутизації.
Друга проблема — затримка (Post-Dial Delay, PDD). Верифікація підписів вимагає додаткових HTTP/HTTPS запитів до сховищ сертифікатів. У високонавантажених корпоративних шлюзах це створює критичні накладні витрати. Зростання latency під час встановлення з'єднання веде до деградації QoS та обривів викликів.
Третя проблема — конфлікти з білінгом (BSS/OCS). Коли виклик маркується як "неверифікований" безпосередньо під час сесії, ця логіка повинна миттєво синхронізуватися з антифрод-модулем та системою тарифікації. Застарілі білінгові системи часто не здатні на льоту змінювати тарифікаційну модель на основі рівня атестації (Attestation C).
Стратегія інтеграції: виділені сервери автентифікації (AS/VS) та оптимізація кешування
Щоб уникнути деградації продуктивності ядра мережі, архітектори рекомендують відмовитися від in-line верифікації на застарілих комутаторах і перейти до сервіс-орієнтованої моделі з виділеними серверами AS/VS (Authentication/Verification Service).
У цій топології прикордонний контролер сесій (SBC) або SIP-проксі звертається до AS/VS асинхронно. Це ізолює криптографічні обчислення від сигнального тракту. Для вирішення проблеми latency необхідно налаштувати локальне кешування публічних ключів операторів-партнерів із коротким TTL та застосувати фонове оновлення списків відкликаних сертифікатів (CRL).
Матриця архітектурних компромісів при впровадженні автентифікації викликів
| Архітектурний підхід | Переваги для інфраструктури | Технічні виклики та ризики |
|---|---|---|
| In-line верифікація на Softswitch | Проста топологія мережі, відсутність додаткових мережевих хопів. | Високе навантаження на CPU legacy-вузлів, критичне зростання latency (PDD). |
| Out-of-band верифікація (OOB) | Не впливає на сигнальний тракт SIP, зберігає сумісність із TDM/SS7. | Складність синхронізації сигнальних та інформаційних даних у реальному часі. |
| Виділений AS/VS проксі-сервер | Висока масштабованість, повна ізоляція криптографічних операцій від ядра. | Необхідність налаштування додаткового хопу маршрутизації в SIP-мережі. |
Роль наскрізної безпеки: модернізація телеком-ядра без деградації QoS
Успішне впровадження стандартів автентифікації вимагає комплексного підходу: від мережевої топології до систем тарифікації. STIR/SHAKEN не є срібною кулею, яка миттєво скасовує фрод, але це необхідний фундамент довіри, який має працювати в синергії з внутрішніми антифрод-системами.
Для забезпечення такої синергії необхідні сучасні платформні рішення, що безшовно об'єднують комутацію, безпеку та тарифікацію. Прикладом такого рішення є DooxSwitch — операторська VoIP-платформа з портфеля технологічного альянсу Intecracy Group. Завдяки вбудованому білінгу реального часу та гнучкій LCR-маршрутизації, DooxSwitch дозволяє обробляти виклики з урахуванням результатів криптографічної перевірки без розсинхронізації з BSS-системами.
Для великих enterprise-компаній та операторів зв'язку (Tier-1/2) експертиза Intecracy Group дозволяє спроєктувати захищену VoIP-архітектуру та модернізувати застарілі OSS/BSS компоненти. Це гарантує безшовну інтеграцію механізмів STIR/SHAKEN, мінімізацію затримок (latency) та надійний захист бренду від експлуатації через транскордонне телеком-шахрайство.
Поширені питання
Як стандарт STIR/SHAKEN впливає на затримку встановлення виклику (Post-Dial Delay)?
Криптографічна перевірка підписів та завантаження сертифікатів можуть додавати мілісекунди до Post-Dial Delay (зазвичай від 100 до 500 мс). Щоб нівелювати цей вплив, застосовують архітектуру з виділеними AS/VS серверами та ефективне локальне кешування сертифікатів партнерів.
Що робити з викликами, які проходять через транзитні мережі без підтримки SIP Identity?
Такі виклики здебільшого отримують нижчий рівень атестації (Gateway Attestation, C). Оператор-отримувач може маршрутизувати їх згідно з політиками безпеки: додавати мітку «Неверифіковано» на екран абонента або спрямовувати на IVR для додаткової перевірки перед з'єднанням.
Як інтегрувати перевірку сертифікатів у застарілі АТС, що працюють на SS7?
Для застарілих TDM/SS7 мереж застосовують підхід Out-of-Band (OOB) автентифікації. Сигналізація йде класичним шляхом, а криптографічні токени (SIP Identity) передаються паралельно через захищений API-канал на сервер верифікації вхідної мережі.