🛡 VULNERABILIDADES 🛡

5G-Shark Atrae Teléfonos a Celdas 5G Maliciosas Sin Interferencia de Red

🛡CyberObservatorio
5G-Shark Atrae Teléfonos a Celdas 5G Maliciosas Sin Interferencia de Red
Idioma

5G-Shark Atrae Teléfonos a Celdas 5G Maliciosas Sin Interferencia de Red

Fuente: HackRead

**5G-Shark: Un Método Innovador para Manipular Redes 5G y Sus Implicaciones de Seguridad**

La evolución de la tecnología móvil hacia el 5G ha traído consigo no solo mejoras en la velocidad y la capacidad de las redes, sino también nuevos desafíos en términos de seguridad. Un reciente descubrimiento por parte de investigadores en ciberseguridad ha revelado una técnica llamada 5G-Shark, que permite atraer teléfonos móviles a estaciones base no autorizadas, lo que podría tener graves repercusiones para la privacidad y la integridad de las comunicaciones. Este método no solo afecta a los usuarios individuales, sino que también plantea serias inquietudes para las empresas y los operadores de telecomunicaciones.

El desarrollo de 5G-Shark fue llevado a cabo por un equipo de investigadores que incluye a Oscar Lasierra, Gines García-Avilés, Antonio Skarmeta y Xavier Costa-Pérez, todos ellos vinculados a instituciones de renombre como la Fundación i2CAT, la Universidad de Murcia, NEC Laboratories Europe y ICREA. Su investigación, publicada el 21 de septiembre de 2026, pone de manifiesto la vulnerabilidad inherente a la forma en que los teléfonos móviles seleccionan las redes a las que se conectan.

Imagen del articulo

El mecanismo detrás de 5G-Shark se basa en manipular el proceso estándar de re-selección de celdas que utilizan los teléfonos para elegir entre las celdas móviles disponibles. A través de la observación de la información de red emitida por el operador legítimo, el equipo configuró su estación base maliciosa con identificadores de operador iguales y prioridades de re-selección que coinciden. Cuando un teléfono se encuentra en un estado de inactividad o reposo, realiza automáticamente una búsqueda de celdas cercanas. Si la celda maliciosa presenta una señal de calidad suficiente y una prioridad más alta, el teléfono puede seleccionarla como su celda preferida, en conformidad con las reglas de movilidad de 3GPP.

Los investigadores encontraron que sus dispositivos de prueba pasaron casi el 70% del tiempo observado en un estado de inactividad elegible. Un breve intervalo de transmisión de un minuto, con un promedio de 58 segundos, fue suficiente para atraer a los teléfonos de prueba, completar el intercambio de registro y liberarlos de nuevo a la red comercial. Este aspecto es particularmente preocupante, ya que no se requiere ninguna acción por parte del propietario del teléfono, ni se muestran advertencias de seguridad en los dispositivos, aunque el ataque podría causar interrupciones breves en la conectividad.

Una vez que el teléfono está conectado a la estación base maliciosa, envía una solicitud de registro que incluye un identificador temporal conocido como GUTI (Globally Unique Temporary Identifier). La estación base no autorizada, al no reconocer este identificador, envía una solicitud de identidad antes de que se haya completado el proceso de autenticación mutua. Dependiendo de si el teléfono está conectado a una red 5G Standalone (SA) o Non-Standalone (NSA), la información que recibe la estación base varía. En redes Standalone, la identidad permanente del suscriptor se transmite normalmente como un SUCI (Subscription Concealed Identifier). Sin embargo, incluso en estos casos, 5G-Shark puede recopilar el identificador temporal del teléfono y solicitar su IMEI/IMEISV.

Por otro lado, las redes Non-Standalone continúan utilizando un plano de control 4G, lo que ofrece una protección de identidad del suscriptor más débil. Durante las pruebas realizadas por los investigadores, los dispositivos conectados a configuraciones Non-Standalone expusieron su IMSI (International Mobile Subscriber Identity) en texto claro a través de todos los operadores estudiados. A partir de este punto, la estación base maliciosa puede enviar un mensaje de rechazo de registro no autenticado, lo que provoca que los teléfonos caigan en un bucle de registro continuo, intenten registrarse repetidamente, pierdan conectividad de datos o entren en otros estados no deseados.

En el estudio se incluyeron dispositivos como el Galaxy Z Flip3, OnePlus 8, Oppo Find X5 Lite, iPhone 13 Pro, Google Pixel 8, Galaxy S23 y un módem Quectel RM520N-GL. Cabe destacar que el OnePlus 8 no logró conectarse a la red 5G Standalone del laboratorio y fue excluido de pruebas posteriores. Las pruebas se llevaron a cabo en redes de tres operadores móviles de primer nivel, que en el documento se identifican como Operador A, Operador B y Operador C. Los tres ofrecían cobertura Non-Standalone en la zona de pruebas, pero solo dos contaban con servicio Standalone utilizable.

En la mayoría de las pruebas Standalone, los teléfonos ocultaron sus identidades permanentes de suscriptor como se esperaba. Sin embargo, se registró una excepción con un Galaxy S23 que utilizaba una tarjeta SIM emitida en 2010 por el Operador A, que envió su IMSI en texto claro. El equipo recopiló un total de 3,742 observaciones de identificadores temporales en redes Standalone y Non-Standalone. El Operador C generó valores con una distribución comparativamente aleatoria, mientras que el Operador A y la red Non-Standalone del Operador B asignaron identificadores en pasos pequeños y casi secuenciales.

De acuerdo con el estudio, estos valores agrupados podrían permitir que registros consecutivos se vinculen al mismo dispositivo, incluso cuando la identidad permanente del suscriptor sigue encriptada. La red Standalone del Operador B mostró una re-randomización parcial, pero aproximadamente la mitad de los re-registros consecutivos permanecieron vinculables. Además, las pruebas en un Galaxy S23 revelaron fallos específicos de implementación, donde dos códigos de rechazo llevaron al módem a entrar en un bucle continuo de registro que podría agotar la batería, y otro causó que el módem se volviera inoperante hasta que los investigadores activaron y desactivaron el modo avión para reiniciar su conexión de red.

Los investigadores sugieren que los teléfonos comparen las prioridades de celdas recién anunciadas con la información de red observada previamente y marquen las celdas de alta prioridad que no sean explicables. También recomiendan poner en cuarentena los mensajes de rechazo no autenticados que exigen un retroceso en la conexión y mostrar una advertencia cuando una red solicite una identidad en texto claro.

Es importante destacar que el trabajo sigue siendo un preprint y los operadores fueron deliberadamente anonimizados. Todos los experimentos en la red comercial se dirigieron a dispositivos y tarjetas SIM propiedad del equipo de investigación, y el documento no documenta la interceptación de suscriptores no relacionados, ni indica si los operadores y fabricantes de dispositivos fueron notificados antes de la publicación.

Aunque 5G-Shark no otorga al atacante acceso a llamadas, mensajes o archivos, el verdadero riesgo reside en lo que puede ocurrir antes de que un teléfono autentique la red. Los atacantes pueden recopilar identificadores, rastrear dispositivos y degradar o interrumpir el servicio móvil sin que el usuario tenga que realizar ninguna acción, lo que representa una amenaza significativa en un mundo cada vez más conectado donde el 5G se está convirtiendo en el estándar.

5G-Shark Lures Phones to Rogue 5G Cells Without Network Jamming

Source: HackRead

Researchers have developed 5G-Shark to lure phones onto rogue base stations, collect subscriber IDs, force network downgrades and trigger service disruptions. Security researchers have developed a method that can pull nearby5Gphones onto a rogue base station without jamming the legitimate network or broadcasting malformed radio messages. The method, named 5G-Shark, manipulates the standard cell-reselection process used by phones to choose between available mobile cells. Researchers used it to collect subscriber identifiers, track devices through temporary identifiers, force connections onto older network generations and trigger denial-of-service(DoS) attacks. Theresearchwas published on 21 September 2026 by Oscar Lasierra, Gines Garcia-Aviles, Antonio Skarmeta and Xavier Costa-Pérez. The authors are affiliated with the i2CAT Foundation, University of Murcia, NEC Laboratories Europe and ICREA. 5G-Shark observes network information broadcast by the real operator and configures its rogue cell with matching operator identifiers, frequencies and reselection priorities. A phone in an idle or inactive radio state automatically checks nearby cells. If the rogue cell advertises a higher priority and provides sufficient signal quality, the phone can select it as the preferred cell under normal3GPPmobility rules. The researchers found that their test devices spent almost 70% of the observed time in an eligible idle state. A one-minute broadcast window, averaging 58 seconds, was sufficient to attract the team’s test phones, complete the registration exchange and release them back to the commercial network. According to the research paper, no action was required from the phone owner, and the devices displayed no security warning. The attack could still cause a short interruption in connectivity. Once connected, the phone sends a registration request containing its temporary network identifier, known as a GUTI. The rogue base station claims that it cannot recognize that identifier and sends an identity request before mutual authentication has taken place. What the rogue base station receives depends on whether the phone is connected through a Standalone or Non-Standalone 5G network. On Standalone networks, the permanent subscriber identity is normally transmitted as a concealed SUCI. Even when that protection worked, 5G-Shark could collect the phone’s temporary identifier and request its IMEI/IMEISV. Non-Standalone 5G uses 5G radio access while retaining a4Gcontrol plane. This provides weaker subscriber identity protection. In the researchers’ tests, devices connected through Non-Standalone configurations exposed their permanent IMSI in clear text across all three studied operators. The rogue station can then send an unauthenticated registration-rejection message. Different rejection codes caused phones to fall back to LTE or UMTS, repeatedly attempt registration, lose data connectivity or enter other unwanted states. The study included the Galaxy Z Flip3, OnePlus 8, Oppo Find X5 Lite, iPhone 13 Pro, Google Pixel 8, Galaxy S23 and a Quectel RM520N-GL modem. The OnePlus 8 could not connect to the researchers’ laboratory 5G Standalone network and was excluded from later tests. The researchers tested networks operated by three unnamed Tier-1 mobile carriers, identified in the paper only as Operator A, Operator B and Operator C. All three provided Non-Standalone coverage in the testing area, but only two had usable Standalone service. In most Standalone tests, the phones concealed their permanent subscriber identities as expected. The exception was a Galaxy S23 using a SIM card issued in 2010 by Operator A, which sent itsIMSIin clear text. The team collected 3,742 temporary-identifier observations across Standalone and Non-Standalone networks. Operator C generated values with a comparatively random distribution, while Operator A and the Non-Standalone network of Operator B assigned identifiers in small, near-sequential steps. According to the paper, these clustered values could allow consecutive registrations to be linked to the same device even when the subscriber’s permanent identity remains encrypted. Operator B’s Standalone network showed partial re-randomisation, but roughly half of consecutive re-registrations remained linkable. Testing on a Galaxy S23 also uncovered implementation-specific failures. Two rejection codes sent the modem into a continuous registration loop that could drain the battery. Another caused the modem to become unresponsive until the researchers toggled airplane mode to restart its network connection. The researchers propose that phones compare newly advertised cell priorities with previously observed network information and flag unexplained high-priority cells. They also recommend quarantining unauthenticated rejection messages that demand a downgrade and displaying a warning when a network requests an identity in clear text. The work remains a preprint, and the operators were deliberately anonymised. All commercial-network experiments targeted devices andSIM cardsowned by the research team. The paper does not document the interception of unrelated subscribers or state whether the operators and device manufacturers were notified before publication. 5G-Shark does not give an attacker access to calls, messages or files. The risk comes from what can happen before a phone authenticates the network. Attackers can collect identifiers, track devices and downgrade or interrupt mobile service without any action from the user.

5G-Shark Atrae Teléfonos a Celdas 5G Maliciosas Sin Interferencia de Red | Ciberseguridad - NarcoObservatorio