VoIP · Capítulo 9
El que quería que yo pagara sus llamadas
Esta vez no cayó un binario. Cayó un fraude: durante dos horas, quince máquinas intentaron que mi centralita cursara 3.457 llamadas internacionales — la fase de prueba de un fraude de tarificación especial (IRSF), con la factura a mi nombre. Un capítulo sin Ghidra: solo protocolo, dinero y OSINT.
Los ocho capítulos anteriores iban de lo mismo: alguien entra, suelta un binario, y yo lo abro. Pero el cebo tiene cuarenta servicios escuchando, y no todos hablan de malware. Este va de dinero. No cayó ningún fichero — cayó un fraude telefónico en directo, y es una historia distinta que también merece contarse.
El honeypot que lo cazó es SentryPeer, un señuelo de VoIP: finge ser una centralita SIP en el puerto 5060 y anota todo el que intente usarla para llamar. Y durante poco más de dos horas, mucha gente lo intentó.
01Qué es esto que estoy viendo
Antes del destripe, el concepto — porque sin él los registros no dicen nada. Existe un fraude llamado IRSF (International Revenue Share Fraud), y funciona así:
- Un defraudador alquila un rango de números de teléfono internacionales de tarificación especial — de esos que, cuando alguien los llama, generan ingresos que se reparten entre la operadora y quien los alquiló.
- Luego busca una centralita ajena mal configurada (una PBX de empresa, un router VoIP) que acepte cursar llamadas sin pedir credenciales.
- La hace llamar a sus números, miles de veces. Cada llamada cursada es dinero que entra en su bolsillo… y que aparece en la factura del dueño de la centralita.
Es robar usando el teléfono de otro. Mi honeypot finge ser justo esa centralita mal configurada — y así veo, sin arriesgar nada, exactamente a quién llamarían y con qué herramientas.
02La captura
Una ventana de 2 h 11 min, quince máquinas distintas, 210 números marcados y 3.457 intentos de llamada (mensajes INVITE de SIP). No fue una persona: es tráfico automatizado, industrial. Así se ve un intento tal cual llega al cebo:
INVITE sip:00.421232229XXX@XX.XX.XX.XX SIP/2.0
Via: SIP/2.0/UDP 172.26.196.11:55161;branch=z9hG4bK99242351
From: <sip:1001@XX.XX.XX.XX>;tag=508880652
To: <sip:00.421232229XXX@XX.XX.XX.XX>
User-Agent: Linksys-SPA942
...
m=audio 25282 RTP/AVP 0 101 # quiere abrir un canal de vozLéelo como una orden: «desde la extensión 1001, llama a este número de Eslovaquia». El From: 1001 es un farol — apuestan a que la centralita tenga una extensión 1001 genérica y la deje cursar. Y el User-Agent dice Linksys-SPA942, un teléfono de sobremesa de lo más normal: se disfrazan de aparato legítimo.
03Tres actos, tres oficios
Separando los quince atacantes por comportamiento, no todos hacen lo mismo. Hay tres papeles bien diferenciados — los reparten seis máquinas; las otras nueve se quedaron en ruido de fondo, sin papel atribuible:
El que tantea la cerradura (recon)
Una IP entra con el User-Agent friendly-scanner — la firma inconfundible de SIPVicious, la navaja suiza del escaneo SIP. No llama a nadie: solo comprueba si la centralita responde y qué permite. Es el equivalente a probar el pomo de la puerta.
El que prueba extensiones (fuerza bruta)
Otras dos IPs no intentan llamar: mandan REGISTER probando números de extensión uno tras otro — 3, 33, 404, 100, 101, 44444… Buscan una extensión que exista y acepte registrarse, para hablar desde dentro. Es la fuerza bruta de credenciales de siempre, pero en telefonía.
Los que ya marcan (el fraude en sí)
Y los pesos pesados: tres máquinas que se reparten casi todo el volumen, cada una martilleando con su herramienta. Estas ya no tantean — llaman:
| IP | Herramienta (User-Agent) | Intentos |
|---|---|---|
| 172.110.223.49 | pplsip | 1.339 |
| 94.26.31.62 | VOIP | 1.239 |
| 23.111.166.26 | Cisco-SIPGateway | 736 |
Ese pplsip no es un teléfono: es el User-Agent por defecto de sippts, una suite de auditoría SIP al estilo de SIPVicious, que figura en las listas negras de servidores SIP como Kamailio. El Cisco-SIPGateway es disfraz — se hacen pasar por una pasarela Cisco para colarse en logs poco atentos.
04El detalle que lo delata: probando el plan de marcación
Y esto es lo que más cuenta del incidente. Un mismo número de Londres aparece marcado una y otra vez, con todas las formas de prefijo imaginables:
+442037699XXX 0000442037699XXX
00.442037699XXX 000442037699XXX
00+442037699XXX 01144442037699XXX
0442037699XXX 00442037699XXXNo es torpeza: es método. No saben cómo está configurado el plan de marcación de mi centralita — si para llamar al extranjero hay que anteponer 00, 011, un 0 de línea externa, o nada. Así que los prueban todos contra el mismo destino conocido, buscando la combinación mágica que la centralita acepte encaminar. En cuanto una funcione, repetirán esa a escala. Es reconocimiento de la sintaxis de marcado, disfrazado de ruido.
Los destinos, por prefijo, son el mapa habitual del IRSF: Reino Unido (+44), Italia (+39), Eslovaquia (+421), Canadá (+1 289)… destinos donde es fácil alquilar numeración y difícil que a nadie le extrañe una llamada.
Y aquí conviene una precisión, porque yo mismo lo di por hecho al principio: ninguno de esos números es de tarificación especial. El +44 20 es Londres, el +44 1904 es York y el +1 289 es Ontario — los tres, numeración geográfica corriente. Tiene sentido: en esta fase no están cobrando todavía, están probando si la centralita encamina. Para eso conviene un destino que suene inofensivo y que conteste. La numeración cara aparece después, cuando ya saben que la puerta abre.
05¿De dónde llaman? — OSINT pasivo
Como siempre, solo inteligencia pasiva: pregunto a los registros regionales (RDAP/whois) y a bases de datos de terceros. En ningún momento toco las máquinas de los atacantes — eso sería cruzar al otro lado. ¿Dónde vive cada uno?
| IP | Papel | Alojamiento (OSINT) |
|---|---|---|
| 172.110.223.49 | flood (pplsip) | AS23470 ReliableSite.Net (US) · bloque revendido |
| 94.26.31.62 | flood (VOIP) | AS29802 Hivelocity (US) |
| 23.111.166.26 | flood (Cisco spoof) | Hivelocity (US, Tampa) |
| 158.51.78.101 | brute REGISTER | 2E Telekomünikasyon (Turquía) |
| 185.114.48.195 | brute REGISTER | AS199792 ClearStack (NL) |
Y ahí salta el hilo interesante: dos de los tres pesos pesados —los que más llamadas intentaron— viven en el mismo proveedor, Hivelocity. No prueba que sean el mismo actor, pero encaja con un patrón conocido: el fraude VoIP se opera desde hosting barato y desechable, y cuando uno cae, se levanta otro en la misma granja. El resto reparte entre proveedores de EE. UU., Países Bajos y Turquía — la misma lógica de resiliencia que ya vimos en la infraestructura de las botnets (Capítulo 4).
06Indicadores (IOCs)
Listos para bloquear en cualquier borde SIP o alimentar un feed. De las quince máquinas publico las cinco con papel y volumen; al escáner lo delata mejor su User-Agent que su IP.
| Tipo | Valor |
|---|---|
| IPs (flood INVITE) | 172.110.223.49 · 94.26.31.62 · 23.111.166.26 |
| IPs (brute REGISTER) | 158.51.78.101 · 185.114.48.195 |
| User-Agents maliciosos | pplsip · friendly-scanner · VOIP · Cisco-SIPGateway (spoof) |
| Extensión tanteada | From: 1001 · REGISTER 3/33/404/100/101/44444 |
| Destinos de prueba observados | +44 · +39 · +421 · +1 289 — para correlacionar, no para bloquear |
| Volumen | 3.457 INVITE · 210 números · 15 IPs · 2 h 11 min |
07Lo que me llevo
- No todo ataque trae un binario. Aquí no hay nada que abrir con Ghidra — el «arma» es el propio protocolo SIP usado como estaba diseñado, contra una centralita que no debería dejarse.
- El User-Agent sigue delatando. pplsip, friendly-scanner… las herramientas de ataque se anuncian solas. Filtrar por UA no para a un profesional, pero barre el 90% del ruido.
- El fraude también hace reconocimiento. Probar cada variante de prefijo contra un número conocido es tan «recon» como escanear puertos — solo que aquí lo que se mapea es el plan de marcación.
- Una PBX abierta es una tarjeta de crédito abierta. Todo esto solo funciona si la centralita cursa llamadas sin autenticar. Registrar extensiones con contraseñas de verdad y cerrar el marcado internacional que no se use derrota el fraude entero.
Continuará — el cebo sigue encendido, y no solo en el 22 y el 5555: hay cuarenta puertas escuchando. Cuando alguien llame a otra de forma interesante, habrá décimo capítulo. 🍯
Comentarios