Table of Contents
Code Division Multiple Access (CDMA) ist eine Kanalzugriffsmethode, die mehrere Generationen der mobilen Kommunikation unterstützt, von frühen 2G-Netzwerken in Nordamerika und Asien bis hin zur 3G CDMA2000-Familie. Während das Spread-Spektrum-Design von CDMA inhärente Resistenz gegen Schmalbandstörungen und einige Formen des Abhörens bietet, bietet es keine starke Sicherheit. Als der drahtlose Datenverkehr um Finanztransaktionen, persönliche Nachrichtenübermittlung und Unternehmensdaten erweitert wurde, wurden robuste Sicherheitsprotokolle und Verschlüsselungstechniken zum Schutz der Privatsphäre der Benutzer und der Netzwerkintegrität unerlässlich. In den letzten drei Jahrzehnten hat sich das CDMA-Ökosystem durch mehrere Sicherheitsarchitekturen entwickelt - jede adressiert die Schwachstellen seines Vorgängers und passt sich an steigende Rechenleistung und Angriffsraffinesse an.
Sicherheitsherausforderungen in CDMA-Netzwerken
CDMA-Netzwerke sind mit einer Reihe von Sicherheitsbedrohungen konfrontiert, die sich aus der Art der Funkausbreitung, der Abhängigkeit von gemeinsamen geheimen Schlüsseln und der Komplexität der Übergaben zwischen Basisstationen und Trägern ergeben.
Signalabhörung und Abhören
Im Gegensatz zur kabelgebundenen Kommunikation reisen drahtlose Signale durch Open Air und können von jedem Empfänger erfasst werden, der auf die richtige Frequenz abgestimmt und mit der entsprechenden Demodulationslogik ausgestattet ist. Obwohl CDMA das Signal mit einer pseudo-zufälligen Sequenz über eine große Bandbreite verteilt, ist der Spreizcode selbst kein Geheimnis - er wird oft ausgestrahlt oder aus öffentlich zugänglichen Standards abgeleitet. Ein Gegner mit einem softwaredefinierten Radio und Zugriff auf die Spreizparameter des Netzwerks kann rohe Chipströme erfassen.
Klonen und Impersonation
Bei frühen CDMA-Einsätzen wurde jedes Mobilgerät durch eine eindeutige elektronische Seriennummer (ESN) und eine mobile Identifikationsnummer (MIN) identifiziert. Angreifer konnten das ESN/MIN-Paar über die Luft abfangen und ein anderes Telefon programmieren, um sich als legitimer Abonnent auszugeben. Dieser Klonangriff ermöglichte es Betrügern, Anrufe auf das Konto des Opfers zu tätigen. Das Problem wurde durch das Fehlen einer starken gegenseitigen Authentifizierung im ursprünglichen CDMA-Standard (IS-95) verschärft.
Man‐in‐the‐Middle und Replay-Angriffe
Da CDMA-Netzwerke auf Over-the-Air-Keying angewiesen sind, kann ein Angreifer, der zwischen dem Mobilgerät und der Basisstation positioniert ist (eine "Fake-Basisstation" oder "IMSI-Catcher"), das Gerät dazu zwingen, auf eine schwächere Verschlüsselung herunterzustufen oder sogar die Verschlüsselung vollständig auszuschalten. Replay-Angriffe - bei denen eine zuvor erfasste Authentifizierungssequenz erneut gesendet wird - sind auch dann möglich, wenn Authentifizierungsprotokolle keine Frischegarantien haben (z. B. Zeitstempel oder Nonces).
Verweigerung der Zustellung
Ein hochentwickelter Angreifer kann Teile des CDMA-Spektrums blockieren oder fehlerhafte Signalisierungsnachrichten senden, um den Dienst für einen Sektor oder eine gesamte Basisstation zu unterbrechen.
Verschlüsselungstechniken in CDMA
Die Verschlüsselung in CDMA-Systemen schützt die Vertraulichkeit der Benutzerdaten und die Signalisierung. Die spezifischen verwendeten Algorithmen haben sich von proprietären 64-Bit-Verschlüsselungssystemen zu öffentlich geprüften, starken Verschlüsselungsstandards entwickelt.
Stream-Cipher für Voice und Daten
Die frühesten CDMA-Netzwerke (IS‐95) verwendeten die ORANGE und ORAGEstream-Chiffren für Sprachverschlüsselung, die beide vom zellularen branchenspezifischen CAVE (Cellular Authentication and Voice Encryption)-Algorithmus abgeleitet sind. CAVE ist um eine Kombination aus Substitutionsbox-Operationen und linearen Feedback-Shift-Registern (LFSRs) aufgebaut. Die Sprachverschlüsselungsvariante erzeugte einen Schlüsselstrom, der mit den digitalisierten Sprachrahmen XORed wurde. Leider wurden diese Chiffren geheim gehalten ("security through obscurity") und später reverse-engineered; Forscher zeigten, dass der 64-Bit-Schlüssel mit moderaten Ressourcen brutal durchgesetzt werden könnte.
CDMA2000 1xRTT führte die Algorithmen HVX (High-Speed Voice Encryption) und VTX (Variable-rate T‐type Encryption) ein, die die Schlüssellänge auf 128 Bits erhöhten und robustere LFSR-Konfigurationen verwendeten. Diese blieben jedoch proprietär, bis das 3GPP2-Standards-Gremium schließlich öffentlich überprüfte Chiffren annahm.
Block-Ciphers für Paketdaten
Für paketvermittelte Daten entfernten sich CDMA2000-Netzwerke von Stream-Verschlüsselungen und nahmen den Advanced Encryption Standard (AES) an. Die AES Block-Verschlüsselung mit 128-, 192- oder 256-Bit-Schlüsseln wurde im High Rate Packet Data (HRPD, auch bekannt als EV-DO)-Standard obligatorisch. AES wird entweder im Cipher Block Chaining (CBC)- oder Counter (CTR)-Modus verwendet, um IP-Pakete auf der Funkverbindungsschicht zu verschlüsseln. Dieser Übergang brachte CDMA-Sicherheit in Einklang mit allgemeinen Internet-Verschlüsselungsstandards und ermöglichte Interoperabilität mit VPNs und sicheren Socket-Layers.
Public Key Cryptography für Key Establishment
CDMA-Netzwerke nutzen asymmetrische (öffentliche Schlüssel-) Kryptographie für zwei Hauptzwecke:
- Authentisierungsschlüsselaustausch: Das Diffie‐Hellman (DH)-Protokoll bzw. dessen elliptische Kurvenvariante (ECDH) ermöglicht es dem Mobilfunk und dem Netz, sich auch über einen unsicheren Kanal auf einen gemeinsamen Sitzungsschlüssel zu einigen, der bei der Erstregistrierung und jedem nachfolgenden Anrufaufbau in 3G-Systemen verwendet wird.
- Digitale Signaturen für Netzwerkelemente: RSA- und ECDSA-Signaturen ermöglichen es einem Mobilgerät, zu überprüfen, ob es mit einer legitimen Basisstation kommuniziert, wodurch gefälschte Basisstationsangriffe gemindert werden. In 3GPP2-Standards wird das Public-Key-Zertifikat des Netzwerks während des Authentifizierungsprozesses geliefert.
Sicherheitsprotokolle in CDMA
Verschlüsselungsalgorithmen sind nur so stark wie die Protokolle, die ihre Verwendung bestimmen. CDMA definiert einen mehrschichtigen Sicherheitsprotokollstapel, der Authentifizierung, Schlüsselverwaltung, Datenintegrität und Datenschutz abdeckt.
Authentifizierungsprotokolle
Der CAVE-Algorithmus bildete das Herzstück der Authentifizierung in IS‐95- und frühen CDMA2000-Netzwerken. Er verwendet einen 64-Bit-Authentifizierungsschlüssel (A‐Key), der auf der SIM-Karte des Mobilgeräts (oder in älteren Telefonen in Firmware) gespeichert ist. Während der Authentifizierung sendet die Basisstation eine 32-Bit-Zufallsherausforderung (RAND) an das Mobilgerät. Das Mobilgerät berechnet mit CAVE eine 32-Bit-signierte Antwort (SRES) und wird mit dem vom Authentication Center (AuC) berechneten Wert verglichen. Bei Übereinstimmung wird der Zugriff gewährt. Das System generiert auch eine gemeinsame geheime Daten (SSD), die periodisch mit CAVE aktualisiert werden können.
CAVE hatte bekannte Schwächen: Der 64-Bit-A‐Key konnte durch Seitenkanalangriffe oder mit brutaler Gewalt wiederhergestellt werden, wenn ein Angreifer die RAND‐SRES-Paare erhielt. Als Reaktion darauf übernahmen CDMA2000 1x und HRPD das AKA (Authentisierung und Schlüsselvereinbarung) Protokoll, das ursprünglich von 3GPP für UMTS definiert wurde. AKA verwendet einen 128-Bit-Masterschlüssel (K), der auf der Universal Integrated Circuit Card (UICC) gespeichert ist, und verwendet den Milenage-Algorithmussatz (oder andere betreiberspezifische Algorithmen), um Authentifizierungsvektoren zu erzeugen. Die Vektoren enthalten eine zufällige Herausforderung, eine erwartete Antwort (XRES), einen Chiffrierschlüssel (CK) und einen Integritätsschlüssel (IK). Dies bietet gegenseitige Authentifizierung und Frische durch Sequenznummern.
Verschlüsselungsprotokolle
Die Verschlüsselung in CDMA erfolgt auf zwei Ebenen:
- Over-the-Air (OTA)-Verschlüsselung: Die Funkverbindung zwischen dem Mobilgerät und der Basisstation wird mit den während der Authentifizierung abgeleiteten Sitzungsschlüsseln verschlüsselt. In IS‐95 wurde der Sprachverschlüsselungsschlüssel aus dem A‐Key und einem Zufallssamm generiert. In CDMA2000 wird der Cipher Key (CK) von AKA zur Ansteuerung von AES oder der Legacy Stream Chiffren verwendet.
- Ende-zu-Ende-Verschlüsselung (optional): Da Basisstationen den OTA-Datenverkehr vor der Weiterleitung an das kabelgebundene Netz entschlüsseln, hat der Netzbetreiber Zugriff auf Klartextdaten. Um eine echte End-zu-Ende-Vertraulichkeit zu erreichen, müssen Anwendungen eine eigene Verschlüsselung (z.B. HTTPS, VoIP‐SRTP oder Secure Messaging) implementieren.
Schlüsselmanagement
Das richtige Schlüsselmanagement ist entscheidend. CDMA-Netzwerke pflegen eine Hierarchie von Schlüsseln:
- A‐Key / K: Das Langzeitgeheimnis, das in der UICC und AuC gespeichert ist.
- SSD: Eine 128-Bit-geteilte geheime Daten, die für die vorläufige Authentifizierung und Verschlüsselungsschlüsselgenerierung in 2G/3G CDMA verwendet werden.
- Session Keys (CK, IK): Abgeleitet pro Sitzung mit dem Authentifizierungsprotokoll, gültig nur für die Dauer eines Anrufs oder einer Datensitzung.
- Verschlüsselungsschlüssel: Abgeleitet von CK und direkt vom Chiffrieralgorithmus verwendet.
Die Schlüsselverteilung wird von der Netzwerkinfrastruktur übernommen: Das AuC generiert Authentifizierungsvektoren und sendet sie über sichere kabelgebundene Verbindungen (oft durch IPSec oder dedizierte Mietleitungen geschützt) an die dienende Basisstation oder das Heimatregister (HLR). Das Mobilgerät überträgt niemals den Hauptschlüssel - nur die prozeduralen Antworten.
Integritätsprüfungen
Um sicherzustellen, dass Daten während des Transits nicht manipuliert werden, enthalten CDMA-Protokolle Message Authentication Codes (MACs). In CDMA2000 HRPD sind die RLP-Rahmen (Radio Link Protocol) durch einen 16-Bit-CRC geschützt, der Fehlererkennung, aber keine Authentizität bietet. Für eine stärkere Integrität kann die IP-Schicht IPsec mit AH (Authentication Header) oder ESP mit Integritätsschutz verwenden. Auf der Funkzugriffsebene bietet das AKA-Protokoll einen Integritätsschlüssel (IK), der zur Berechnung eines MAC über Signalisierungsnachrichten verwendet wird. Dadurch wird verhindert, dass ein Angreifer Kontrollnachrichten (z. B. Handoff-Befehle) ändert.
Evolution von 2G zu 3G und 4G
Die Sicherheitsarchitektur von CDMA-Netzwerken wurde erheblich verbessert, da die Technologie von der leitungsvermittelten IS-95 zur paketzentrierten CDMA2000-Familie und dann zur LTE (die, obwohl nicht CDMA, auf den gewonnenen Erfahrungen aufbaute) überging.
IS‐95 (2G)
- Authentifizierung: CAVE mit 64-Bit-A-Key, nur Einweg-Authentifizierung (Netzwerk authentifiziert mobil, nicht umgekehrt).
- Verschlüsselung: Proprietäre Stream-Chiffren (ORANGE, ORYX) mit 64-Bit-Schlüsseln; Datenschutzmaske für die MIN/ESN.
- Schwachstellen: Schwache Schlüssel, Klonen, kein Integritätsschutz für die Stimme, triviale Brute-Force für die Verschlüsselung.
CDMA2000 1x (3G)
- Authentifizierung: Option für CAVE auf 128-Bit-SSD aktualisiert; spätere Einführung von 3GPP AKA (nicht obligatorisch bis Rev. C).
- Verschlüsselung: AES obligatorisch für Paketdaten; optional HVX/VTX für Sprache mit 128-Bit-Schlüssel.
- Verbesserungen: Längere Schlüssel, gegenseitige Authentifizierung, Integritätsschutz für die Signalisierung über RRC-Integrität (Radio Resource Control).
- Schwächen: Legacy CAVE blieb in vielen Netzwerken im Einsatz; Abwärtskompatibilität ermöglichte Downgrade-Angriffe.
CDMA2000 EV‐DO Rev. A/B (3.5G)
- Vollständige Einführung von AKA mit 128-Bit-Masterschlüssel.
- Verschlüsselung: AES‐CTR für Nutzerdaten; AES‐CBC für Kontrollnachrichten.
- Integrität: AES‐CMAC für Kontrollnachrichten, die den schwächeren CAVE‐basierten MAC ersetzen.
- Netzwerkseitige Sicherheit: IPSec wird für Backhaul-Verbindungen zwischen Funkzugangsknoten und Paketkern empfohlen.
LTE und darüber hinaus (4G/5G)
Während LTE (Long Term Evolution) OFDMA anstelle von CDMA verwendet, stellen die von 3GPP für LTE übernommenen Sicherheitsmechanismen - EPS AKA, 128-Bit-Schlüssel, AES, SNOW 3G und ZUC - die ausgereifte Entwicklung der Prinzipien dar, die erstmals in CDMA2000 angewendet wurden. Der Übergang von CDMA zu LTE ermöglichte es Betreibern, neuere Algorithmen zu nutzen und gleichzeitig die Rückwärtskompatibilität durch Ausweichverfahren (z. B. CSFB zu 1xRTT für Sprache) zu gewährleisten.
Fortschritte und Zukunftstrends
Mehrere neue Technologien und Forschungsrichtungen versprechen eine weitere Stärkung der Sicherheit in CDMA-basierten und Next-Generation-Mobilfunknetzen.
End-to-End-Verschlüsselung (E2EE)
Da die Funkzugangsverschlüsselung an der Basisstation endet, können Netzbetreiber (und jede Instanz mit Zugang zur kabelgebundenen Infrastruktur) entschlüsselten Datenverkehr abfangen. E2EE ist nur möglich, wenn die kommunizierenden Anwendungen die Verschlüsselung unabhängig handhaben. Mobile Betriebssysteme verpflichten jetzt E2EE für Messaging-Apps (z. B. Signal, WhatsApp), aber für herkömmliche leitungsvermittelte Sprache setzen die Betreiber Voice over LTE (VoLTE) mit SRTP und MIKEY Key Management ein, das mit E2EE-Lösungen kombiniert werden kann, die den Anrufinhalt sogar vor dem Anbieter verbergen.
Biometrische und Verhaltens-Authentifizierung
Neben der kryptographischen Authentifizierung verfügen mobile Geräte nun über Fingerabdruck, Gesichtserkennung und verhaltensbasierte kontinuierliche Authentifizierung. Für CDMA-basierte Geräte in IoT-Anwendungen können diese Methoden die SIM-basierte AKA ergänzen, indem sie eine Zweitfaktor-Verifizierung ermöglichen und anomale Nutzungsmuster erkennen (z. B. plötzliche Mobilteilmobilität, die mit einem festen IoT-Sensor nicht übereinstimmt).
Post-Quantum-Kryptographie
Mit dem Fortschritt der Quantencomputer könnte die Sicherheit von Public-Key-Algorithmen wie RSA und ECDH gebrochen werden. Die Mobilfunkindustrie erforscht aktiv Post-Quanten-Kryptografie-Schemata (z. B. gitterbasiert, codebasiert, multivariat), die in zukünftigen Authentifizierungsprotokollen eingesetzt werden könnten. Während CDMA selbst ausläuft, beeinflusst sein Sicherheits-Alt das Design von 5G-Advanced und 6G, die quantenresistente Schlüsselaustausche unterstützen müssen.
Software-definierte Netzwerksicherheit
Mit dem Wechsel zu virtualisierten RAN- und Cloud-nativen Kernnetzwerken setzen CDMA-Betreiber maschinenbasierte Intrusion Detection Systeme ein, die Signalisierungsmuster auf Anomalien hin, die auf gefälschte Basisstationen oder Signalstürme hinweisen, überwachen und so den Datenverkehr dynamisch steuern, Verschlüsselungsrichtlinien anpassen oder kompromittierte Geräte isolieren können, die in der Festfunktionshardware von Alt-CDMA-Netzwerken nicht möglich waren.
Schlussfolgerung
Sicherheitsprotokolle und Verschlüsselungstechniken im mobilen CDMA-Handel haben sich von schwachen, proprietären Chiffren zu robusten, international standardisierten Algorithmen entwickelt, die von der Öffentlichkeit kontrolliert werden. Der Weg von CAVE zu AKA und von 64-Bit-Stream-Chiffren zu 256-Bit-AES spiegelt die wachsende Wertschätzung der Telekommunikationsbranche für proaktive, geschichtete Sicherheit wider. Während CDMA selbst in vielen Märkten im Ruhestand ist, werden die gewonnenen Lehren - und die über zwei Jahrzehnte verhärteten Protokolldesigns - weiterhin die Sicherheitsgrundlagen von 4G, 5G und darüber hinaus informieren.
Weiterlesen:
- 3GPP TS 33.102: 3G Security; Security architecture (enthält AKA-Details)
- 3GPP2 C.S0024-A: CDMA2000 High Rate Packet Data Air Interface Specification (Abschnitte Verschlüsselung und Integrität)
- IEEE 802.16‐2004: Sicherheitsunterschichtvergleich mit CDMA2000