**5G-Shark: Un Método Innovador para Manipular Redes 5G y Sus Implicaciones de Seguridad**
La evolución de la tecnología móvil hacia el 5G ha traído consigo no solo mejoras en la velocidad y la capacidad de las redes, sino también nuevos desafíos en términos de seguridad. Un reciente descubrimiento por parte de investigadores en ciberseguridad ha revelado una técnica llamada 5G-Shark, que permite atraer teléfonos móviles a estaciones base no autorizadas, lo que podría tener graves repercusiones para la privacidad y la integridad de las comunicaciones. Este método no solo afecta a los usuarios individuales, sino que también plantea serias inquietudes para las empresas y los operadores de telecomunicaciones.
El desarrollo de 5G-Shark fue llevado a cabo por un equipo de investigadores que incluye a Oscar Lasierra, Gines García-Avilés, Antonio Skarmeta y Xavier Costa-Pérez, todos ellos vinculados a instituciones de renombre como la Fundación i2CAT, la Universidad de Murcia, NEC Laboratories Europe y ICREA. Su investigación, publicada el 21 de septiembre de 2026, pone de manifiesto la vulnerabilidad inherente a la forma en que los teléfonos móviles seleccionan las redes a las que se conectan.
El mecanismo detrás de 5G-Shark se basa en manipular el proceso estándar de re-selección de celdas que utilizan los teléfonos para elegir entre las celdas móviles disponibles. A través de la observación de la información de red emitida por el operador legítimo, el equipo configuró su estación base maliciosa con identificadores de operador iguales y prioridades de re-selección que coinciden. Cuando un teléfono se encuentra en un estado de inactividad o reposo, realiza automáticamente una búsqueda de celdas cercanas. Si la celda maliciosa presenta una señal de calidad suficiente y una prioridad más alta, el teléfono puede seleccionarla como su celda preferida, en conformidad con las reglas de movilidad de 3GPP.
Los investigadores encontraron que sus dispositivos de prueba pasaron casi el 70% del tiempo observado en un estado de inactividad elegible. Un breve intervalo de transmisión de un minuto, con un promedio de 58 segundos, fue suficiente para atraer a los teléfonos de prueba, completar el intercambio de registro y liberarlos de nuevo a la red comercial. Este aspecto es particularmente preocupante, ya que no se requiere ninguna acción por parte del propietario del teléfono, ni se muestran advertencias de seguridad en los dispositivos, aunque el ataque podría causar interrupciones breves en la conectividad.
Una vez que el teléfono está conectado a la estación base maliciosa, envía una solicitud de registro que incluye un identificador temporal conocido como GUTI (Globally Unique Temporary Identifier). La estación base no autorizada, al no reconocer este identificador, envía una solicitud de identidad antes de que se haya completado el proceso de autenticación mutua. Dependiendo de si el teléfono está conectado a una red 5G Standalone (SA) o Non-Standalone (NSA), la información que recibe la estación base varía. En redes Standalone, la identidad permanente del suscriptor se transmite normalmente como un SUCI (Subscription Concealed Identifier). Sin embargo, incluso en estos casos, 5G-Shark puede recopilar el identificador temporal del teléfono y solicitar su IMEI/IMEISV.
Por otro lado, las redes Non-Standalone continúan utilizando un plano de control 4G, lo que ofrece una protección de identidad del suscriptor más débil. Durante las pruebas realizadas por los investigadores, los dispositivos conectados a configuraciones Non-Standalone expusieron su IMSI (International Mobile Subscriber Identity) en texto claro a través de todos los operadores estudiados. A partir de este punto, la estación base maliciosa puede enviar un mensaje de rechazo de registro no autenticado, lo que provoca que los teléfonos caigan en un bucle de registro continuo, intenten registrarse repetidamente, pierdan conectividad de datos o entren en otros estados no deseados.
En el estudio se incluyeron dispositivos como el Galaxy Z Flip3, OnePlus 8, Oppo Find X5 Lite, iPhone 13 Pro, Google Pixel 8, Galaxy S23 y un módem Quectel RM520N-GL. Cabe destacar que el OnePlus 8 no logró conectarse a la red 5G Standalone del laboratorio y fue excluido de pruebas posteriores. Las pruebas se llevaron a cabo en redes de tres operadores móviles de primer nivel, que en el documento se identifican como Operador A, Operador B y Operador C. Los tres ofrecían cobertura Non-Standalone en la zona de pruebas, pero solo dos contaban con servicio Standalone utilizable.
En la mayoría de las pruebas Standalone, los teléfonos ocultaron sus identidades permanentes de suscriptor como se esperaba. Sin embargo, se registró una excepción con un Galaxy S23 que utilizaba una tarjeta SIM emitida en 2010 por el Operador A, que envió su IMSI en texto claro. El equipo recopiló un total de 3,742 observaciones de identificadores temporales en redes Standalone y Non-Standalone. El Operador C generó valores con una distribución comparativamente aleatoria, mientras que el Operador A y la red Non-Standalone del Operador B asignaron identificadores en pasos pequeños y casi secuenciales.
De acuerdo con el estudio, estos valores agrupados podrían permitir que registros consecutivos se vinculen al mismo dispositivo, incluso cuando la identidad permanente del suscriptor sigue encriptada. La red Standalone del Operador B mostró una re-randomización parcial, pero aproximadamente la mitad de los re-registros consecutivos permanecieron vinculables. Además, las pruebas en un Galaxy S23 revelaron fallos específicos de implementación, donde dos códigos de rechazo llevaron al módem a entrar en un bucle continuo de registro que podría agotar la batería, y otro causó que el módem se volviera inoperante hasta que los investigadores activaron y desactivaron el modo avión para reiniciar su conexión de red.
Los investigadores sugieren que los teléfonos comparen las prioridades de celdas recién anunciadas con la información de red observada previamente y marquen las celdas de alta prioridad que no sean explicables. También recomiendan poner en cuarentena los mensajes de rechazo no autenticados que exigen un retroceso en la conexión y mostrar una advertencia cuando una red solicite una identidad en texto claro.
Es importante destacar que el trabajo sigue siendo un preprint y los operadores fueron deliberadamente anonimizados. Todos los experimentos en la red comercial se dirigieron a dispositivos y tarjetas SIM propiedad del equipo de investigación, y el documento no documenta la interceptación de suscriptores no relacionados, ni indica si los operadores y fabricantes de dispositivos fueron notificados antes de la publicación.
Aunque 5G-Shark no otorga al atacante acceso a llamadas, mensajes o archivos, el verdadero riesgo reside en lo que puede ocurrir antes de que un teléfono autentique la red. Los atacantes pueden recopilar identificadores, rastrear dispositivos y degradar o interrumpir el servicio móvil sin que el usuario tenga que realizar ninguna acción, lo que representa una amenaza significativa en un mundo cada vez más conectado donde el 5G se está convirtiendo en el estándar.
