ES EN
Índice

VoIP · Capítulo 9

El que quería que yo pagara sus llamadas

Esta vez no cayó un binario. Cayó un fraude: durante dos horas, quince máquinas intentaron que mi centralita cursara 3.457 llamadas internacionales — la fase de prueba de un fraude de tarificación especial (IRSF), con la factura a mi nombre. Un capítulo sin Ghidra: solo protocolo, dinero y OSINT.

Los ocho capítulos anteriores iban de lo mismo: alguien entra, suelta un binario, y yo lo abro. Pero el cebo tiene cuarenta servicios escuchando, y no todos hablan de malware. Este va de dinero. No cayó ningún fichero — cayó un fraude telefónico en directo, y es una historia distinta que también merece contarse.

El honeypot que lo cazó es SentryPeer, un señuelo de VoIP: finge ser una centralita SIP en el puerto 5060 y anota todo el que intente usarla para llamar. Y durante poco más de dos horas, mucha gente lo intentó.

01Qué es esto que estoy viendo

Antes del destripe, el concepto — porque sin él los registros no dicen nada. Existe un fraude llamado IRSF (International Revenue Share Fraud), y funciona así:

  • Un defraudador alquila un rango de números de teléfono internacionales de tarificación especial — de esos que, cuando alguien los llama, generan ingresos que se reparten entre la operadora y quien los alquiló.
  • Luego busca una centralita ajena mal configurada (una PBX de empresa, un router VoIP) que acepte cursar llamadas sin pedir credenciales.
  • La hace llamar a sus números, miles de veces. Cada llamada cursada es dinero que entra en su bolsillo… y que aparece en la factura del dueño de la centralita.

Es robar usando el teléfono de otro. Mi honeypot finge ser justo esa centralita mal configurada — y así veo, sin arriesgar nada, exactamente a quién llamarían y con qué herramientas.

02La captura

Una ventana de 2 h 11 min, quince máquinas distintas, 210 números marcados y 3.457 intentos de llamada (mensajes INVITE de SIP). No fue una persona: es tráfico automatizado, industrial. Así se ve un intento tal cual llega al cebo:

INVITE recibido en el 5060 (número e IP ofuscados)
INVITE sip:00.421232229XXX@XX.XX.XX.XX SIP/2.0
Via: SIP/2.0/UDP 172.26.196.11:55161;branch=z9hG4bK99242351
From: <sip:1001@XX.XX.XX.XX>;tag=508880652
To: <sip:00.421232229XXX@XX.XX.XX.XX>
User-Agent: Linksys-SPA942
...
m=audio 25282 RTP/AVP 0 101      # quiere abrir un canal de voz

Léelo como una orden: «desde la extensión 1001, llama a este número de Eslovaquia». El From: 1001 es un farol — apuestan a que la centralita tenga una extensión 1001 genérica y la deje cursar. Y el User-Agent dice Linksys-SPA942, un teléfono de sobremesa de lo más normal: se disfrazan de aparato legítimo.

03Tres actos, tres oficios

Separando los quince atacantes por comportamiento, no todos hacen lo mismo. Hay tres papeles bien diferenciados — los reparten seis máquinas; las otras nueve se quedaron en ruido de fondo, sin papel atribuible:

A

El que tantea la cerradura (recon)

Una IP entra con el User-Agent friendly-scanner — la firma inconfundible de SIPVicious, la navaja suiza del escaneo SIP. No llama a nadie: solo comprueba si la centralita responde y qué permite. Es el equivalente a probar el pomo de la puerta.

B

El que prueba extensiones (fuerza bruta)

Otras dos IPs no intentan llamar: mandan REGISTER probando números de extensión uno tras otro — 3, 33, 404, 100, 101, 44444… Buscan una extensión que exista y acepte registrarse, para hablar desde dentro. Es la fuerza bruta de credenciales de siempre, pero en telefonía.

C

Los que ya marcan (el fraude en sí)

Y los pesos pesados: tres máquinas que se reparten casi todo el volumen, cada una martilleando con su herramienta. Estas ya no tantean — llaman:

IPHerramienta (User-Agent)Intentos
172.110.223.49pplsip1.339
94.26.31.62VOIP1.239
23.111.166.26Cisco-SIPGateway736

Ese pplsip no es un teléfono: es el User-Agent por defecto de sippts, una suite de auditoría SIP al estilo de SIPVicious, que figura en las listas negras de servidores SIP como Kamailio. El Cisco-SIPGateway es disfraz — se hacen pasar por una pasarela Cisco para colarse en logs poco atentos.

04El detalle que lo delata: probando el plan de marcación

Y esto es lo que más cuenta del incidente. Un mismo número de Londres aparece marcado una y otra vez, con todas las formas de prefijo imaginables:

el mismo número, todas las variantes (ofuscado)
+442037699XXX      0000442037699XXX
00.442037699XXX    000442037699XXX
00+442037699XXX    01144442037699XXX
0442037699XXX      00442037699XXX

No es torpeza: es método. No saben cómo está configurado el plan de marcación de mi centralita — si para llamar al extranjero hay que anteponer 00, 011, un 0 de línea externa, o nada. Así que los prueban todos contra el mismo destino conocido, buscando la combinación mágica que la centralita acepte encaminar. En cuanto una funcione, repetirán esa a escala. Es reconocimiento de la sintaxis de marcado, disfrazado de ruido.

Los destinos, por prefijo, son el mapa habitual del IRSF: Reino Unido (+44), Italia (+39), Eslovaquia (+421), Canadá (+1 289)… destinos donde es fácil alquilar numeración y difícil que a nadie le extrañe una llamada.

Y aquí conviene una precisión, porque yo mismo lo di por hecho al principio: ninguno de esos números es de tarificación especial. El +44 20 es Londres, el +44 1904 es York y el +1 289 es Ontario — los tres, numeración geográfica corriente. Tiene sentido: en esta fase no están cobrando todavía, están probando si la centralita encamina. Para eso conviene un destino que suene inofensivo y que conteste. La numeración cara aparece después, cuando ya saben que la puerta abre.

05¿De dónde llaman? — OSINT pasivo

Como siempre, solo inteligencia pasiva: pregunto a los registros regionales (RDAP/whois) y a bases de datos de terceros. En ningún momento toco las máquinas de los atacantes — eso sería cruzar al otro lado. ¿Dónde vive cada uno?

IPPapelAlojamiento (OSINT)
172.110.223.49flood (pplsip)AS23470 ReliableSite.Net (US) · bloque revendido
94.26.31.62flood (VOIP)AS29802 Hivelocity (US)
23.111.166.26flood (Cisco spoof)Hivelocity (US, Tampa)
158.51.78.101brute REGISTER2E Telekomünikasyon (Turquía)
185.114.48.195brute REGISTERAS199792 ClearStack (NL)

Y ahí salta el hilo interesante: dos de los tres pesos pesados —los que más llamadas intentaron— viven en el mismo proveedor, Hivelocity. No prueba que sean el mismo actor, pero encaja con un patrón conocido: el fraude VoIP se opera desde hosting barato y desechable, y cuando uno cae, se levanta otro en la misma granja. El resto reparte entre proveedores de EE. UU., Países Bajos y Turquía — la misma lógica de resiliencia que ya vimos en la infraestructura de las botnets (Capítulo 4).

Lo que NO se puede saber en fríoEl OSINT pasivo me dice dónde se alojan las máquinas que llaman, no quién está detrás de la numeración de tarificación — eso vive en acuerdos opacos entre operadoras. Como en los capítulos de RedTail y Sysorbit: el mecanismo se ve entero; la identidad del que cobra, no. Y ahí me quedo.

06Indicadores (IOCs)

Listos para bloquear en cualquier borde SIP o alimentar un feed. De las quince máquinas publico las cinco con papel y volumen; al escáner lo delata mejor su User-Agent que su IP.

TipoValor
IPs (flood INVITE)172.110.223.49 · 94.26.31.62 · 23.111.166.26
IPs (brute REGISTER)158.51.78.101 · 185.114.48.195
User-Agents maliciosospplsip · friendly-scanner · VOIP · Cisco-SIPGateway (spoof)
Extensión tanteadaFrom: 1001 · REGISTER 3/33/404/100/101/44444
Destinos de prueba observados+44 · +39 · +421 · +1 289 — para correlacionar, no para bloquear
Volumen3.457 INVITE · 210 números · 15 IPs · 2 h 11 min

07Lo que me llevo

  • No todo ataque trae un binario. Aquí no hay nada que abrir con Ghidra — el «arma» es el propio protocolo SIP usado como estaba diseñado, contra una centralita que no debería dejarse.
  • El User-Agent sigue delatando. pplsip, friendly-scanner… las herramientas de ataque se anuncian solas. Filtrar por UA no para a un profesional, pero barre el 90% del ruido.
  • El fraude también hace reconocimiento. Probar cada variante de prefijo contra un número conocido es tan «recon» como escanear puertos — solo que aquí lo que se mapea es el plan de marcación.
  • Una PBX abierta es una tarjeta de crédito abierta. Todo esto solo funciona si la centralita cursa llamadas sin autenticar. Registrar extensiones con contraseñas de verdad y cerrar el marcado internacional que no se use derrota el fraude entero.

Continuará — el cebo sigue encendido, y no solo en el 22 y el 5555: hay cuarenta puertas escuchando. Cuando alguien llame a otra de forma interesante, habrá décimo capítulo. 🍯

Comentarios