40089-40019
主页 > 新闻资讯 > 行业知识 >

语音线路为何频频被盗打?

Lee 2026-09-16


    ‍    ‍凌晨两点,系统没有一个坐席上班,话单却在以每秒数十通的速度往外拨;月初收到运营商账单,平时几千元的话费一夜之间变成了几万、几十万;更麻烦的是,企业号码被用户标记成“诈骗电话”,中继线路被运营商紧急封停,正常业务全线瘫痪。

    ‍    ‍这不是小概率事故。随着 SIP 中继、VOS 软交换、云呼叫中心和软电话的普及,语音线路盗打已经从早年极客的恶作剧,演变为扫描、破解、盗打、分成分工明确的黑色产业链。运营商近年的“打猫行动”通报、各地公安破获的医院与酒店 VOIP 盗接案件,都在提示同一件事:只要语音网络里有一个层面没守住,整条链路的话费和号码信誉都会由攻击者买单、由企业付账。

    ‍    ‍这篇文章按语音链路的真实走向,从线路、VOS/软交换、呼叫中心软件、用户终端软电话四个层面拆开讲:盗打为什么会发生、攻击者到底拿到了哪些信息、每一层具体该怎么防,最后给出一份应急处置流程和检查清单。

一、先看清本质:盗打者到底图什么

    ‍    ‍所有盗打行为最终都指向两类获利模式,防护的优先级也应当围绕这两类动机来排。

(一)赚话费:高结算目的地与境外分成

    ‍    ‍这是最经典、损失最直接的模式。攻击者控制企业语音系统后,批量拨打太平洋岛国、非洲、中东等高国际结算资费地区的号码,或拨打高资费声讯台,通过与境外不法运营商、声讯台约定分成获利。这类呼叫往往集中在夜间和周末,利用企业无人值守的时间窗口高速并发,数小时即可产生数万至数十万元话费,一晚上损失二三十万元的案例在行业内并不鲜见。

(二)赚“公信力”:冒用企业号码实施诈骗

    ‍    ‍随着公众对“00”“+”开头境外号码的警惕性提高,诈骗团伙转而盗用企业固话、医院、酒店、学校等单位的正规号码外呼。正规号码在用户手机上显示为本地可信来电,接通率和迷惑性大幅提升。2025 年以来,全国多地通报了不法分子潜入医院、酒店弱电井私自加装 VOIP 设备、把境外诈骗电话伪装成单位官方号码的案件,工信部也为此部署了专项打击行动。

无论哪类模式,受害单位承担的都不止是话费:

• 直接话费损失:国际长途与高资费号码费用,且通常需要先与运营商结算再申诉;

• 业务中断:异常话务被运营商监测到后,中继可能被直接封停,正常外呼、客服同时瘫痪;

• 号码信誉受损:号码一旦被标记为“诈骗/骚扰”,外呼接通率长期难以恢复;

• 法律与合规成本:需要配合公安调查、固定证据、出具说明;若存在明显管理疏漏,还可能面临民事赔偿与行政处罚。

二、黑产攻击链:他们拿到了哪些信息,又是怎么打进来的

    ‍    ‍语音盗打极少是“单点魔法”,而是一条高度自动化的标准攻击链。理解这条链路,才能理解后面四层防护为什么要那样布置。

(一)第一步:全网扫描,定位暴露的语音资产

    ‍    ‍攻击者用扫描程序(SIPvicious 套件中的 svmap、互联网批量扫描脚本等是公开常见工具)对大范围 IP 段探测 UDP/TCP 5060、5061 等 SIP 端口,以及 PBX、VOS、呼叫中心后台的 Web 管理端口,识别哪些服务器“活着”、是什么设备、什么版本。

    ‍    ‍这一阶段他们想拿到的信息:服务器公网 IP、开放端口、设备指纹与版本信息、Web 后台登录地址。

(二)第二步:枚举账号,区分“哪些分机真实存在”

    ‍    ‍很多 PBX 对不存在的分机返回 404,对真实存在但密码错误的分机返回 401 或 407 代理鉴权挑战——响应码的差异会直接暴露有效分机号。攻击者用 svwar 一类工具按 1000、1001、8001 这类常见号段字典批量枚举,拿到一份“有效分机清单”。

    ‍    ‍这一阶段他们想拿到的信息:有效分机号/坐席工号、中继账号名、该账号是否需要鉴权。

(三)第三步:破解凭据,或直接利用配置缺陷

    ‍    ‍拿到账号清单后,攻击者用 svcrack 等工具对 SIP Digest 鉴权做字典爆破;同时尝试 Web 后台、AMI/ESL 管理接口的默认口令和弱口令。分机号与密码相同(1001/1001)、123456、设备出厂默认密码,通常几分钟内就会被攻破。除爆破外,他们还会利用:未修复的系统漏洞、盗版 VOS 内置后门、无需鉴权的中继信任关系、配置错误导致的匿名 INVITE 透传。

    ‍    ‍这一阶段他们想拿到的信息:SIP 注册密码、Web 管理后台账号口令、服务器或数据库控制权、中继对接的鉴权方式。

(四)第四步:注册或透传,把线路变成“提款机”

    ‍    ‍凭据得手后,攻击者通常有三种打法:一是用软电话远程 REGISTER 注册被盗分机,像合法坐席一样发起呼叫;二是不注册,直接伪造 INVITE 信令,利用拨号方案和 ACL 配置缺陷透传出局;三是呼入 DISA(远程直拨系统)等功能,拿到二次拨号音后转拨外线。得手后立即拉高并发,集中拨打高资费目的地,或按诈骗名单批量外呼,并在话单结算前快速撤离。

    ‍    ‍还有一条不经过互联网的“物理攻击链”:攻击者买通或冒充运维、施工人员进入弱电井、交接箱、机房、酒店客房,私接一个充电宝大小的 FXO 网关或 VOIP 设备,接入模拟电话线后远程控制,直接用单位号码外呼。这条链路没有任何日志爆破痕迹,靠 IT 侧的网络防护根本发现不了。

三、逐层排查:四个层面的“窟窿”分别在哪

(一)线路层:物理口子与“只认 IP 不认人”的中继

• 物理点位失控:园区交接箱、楼层弱电井、机房弱电间不上锁、无监控、无巡检,外来人员可私接 FXO/VOIP 设备,酒店客房电话线、医院分诊台线路尤其容易被利用;

• 中继只做 IP 透传、不做鉴权:与上游落地、对接网关之间仅靠源 IP 建立信任,一旦内网主机失陷或路由被伪造,攻击者发出的 INVITE 会被无条件放行;

• 主叫号码不做校验:SIP 信令 From 字段可任意填写,若中继不限制主叫号段,攻击者就能冒用任意企业号码外呼;

• 呼叫权限全开:国际长途、高资费前缀默认开放,没有白名单;没有单中继并发上限、日话费封顶和夜间时段限制;

• 高危业务功能开放:DISA 远程直拨、无条件呼叫转移、语音信箱回拨等功能配置后长期无人复核,成为现成的“出局后门”。

(二)VOS/软交换层:暴露在公网上的“总机房”

    ‍    ‍VOS3000、FreeSWITCH、Asterisk、Kamailio 等软交换是整条链路的核心,也是被盗打最集中的环节,常见问题高度一致:

• 盗版系统自带后门:行业内多次出现 VOS 盗版版本(如 2.1.4.0、2.1.6.0、2.1.7.x、2.1.8.0 等流传版本)内置后门的情况,攻击者无需爆破即可进出,重装弱版本系统等于给对手留门;

• SIP 端口直接暴露公网且无 IP 白名单:5060/5061 对 0.0.0.0/0 开放,任意外部 IP 都可以尝试注册;

• 弱口令与默认口令:分机密码与分机号相同、长度不足、客户端连接口与数据库沿用默认密码;

• 拨号方案与 Profile 配置错误:以 FreeSWITCH 为例,internal 未强制开启 auth-calls 导致匿名呼叫被接受、external 未配置 apply-inbound-acl 导致任意外部信令进入、external 的拨号方案错误指向 internal 或 default,入局呼叫可以直接借道出局;

• 管理接口裸奔:ESL 事件套接字、XML-RPC、SNMP、Asterisk AMI 等模块对公网开放且使用默认口令,攻击者拿到接口即可直接发起 originate 外呼;

• 没有失败锁定与速率限制:对高频注册失败、REGISTER 洪水不做封禁,爆破可以无限速跑满字典;

• 无业务侧限制:账号不限制并发数、不配置被叫黑名单(高资费前缀)、不设置余额或日话费上限。

(三)呼叫中心软件层:被忽视的 Web 与 API 大门

    ‍    ‍业务系统(OKCC 等呼叫中心平台、CRM、CTI 中间件、管理后台)是近年新的高发入口,问题不在 SIP 协议本身,而在软件工程安全:

• Web 管理后台弱口令、默认口令,管理端口直接暴露公网,登录没有双因素认证与失败锁定;

• API/接口未授权访问或越权:外呼、话务转移、坐席管理等接口缺少鉴权校验,攻击者构造请求即可直接发起呼叫或调取全量坐席账号;

• CTI 接口能力过大:座席桌面控件、弹屏接口可直接控制话机外呼,一旦坐席电脑中毒或 Web 会话被劫持,等于线路被接管;

• 账号管理粗放:多人共用一个管理员或坐席账号、员工离职不回收、密码长期不轮换,泄露后无法定位到人;

• 业务风控空白:没有单分机并发限制、同号重拨间隔、单日去重被叫数上限、非工作时段外呼策略,异常呼叫只能靠事后看话单发现;

• 数据库、中间件端口暴露:3306 等端口可被外部访问,配合弱口令直接拖库,分机与密码明文外泄。

(四)终端软电话层:账号是怎么从坐席手里漏出去的

• 密码弱且长期不变:软电话分机密码设置简单,话机和软电话 APP 沿用初始密码;

• 凭据在办公链路中明文流转:SIP 账号密码通过工单、微信群、邮件、配置截图、Excel 表明文传播,转发几次后失控;配置文件保存在电脑本地且不加密;

• 终端中毒被窃密:坐席电脑感染木马后,软电话配置、浏览器保存的后台口令被窃取;

• 在不可信网络注册且不加密:居家、出差坐席在公共 WiFi 下直接注册公网 SIP,信令未走 TLS、媒体未走 SRTP,账号密码可被抓包还原;

• 话机自身安全缺失:IP 话机网页管理界面使用默认密码、固件多年不更新、远程维护接口常开;

• 注册行为无约束:同一分机可在任意 IP、多台设备同时注册,异地登录、半夜注册没有任何告警。

四、逐层加固:每一层具体该做什么

    ‍    ‍盗打防护没有“银弹”,核心原则只有一句:默认拒绝、最小权限、纵深冗余、行为可见。下面按层给出可直接落地的动作。

(一)线路层:把信任关系和物理入口收紧

• 中继对接双向绑定对端 IP,SIP 信令只接受来自上游指定 IP 的流量;有条件的在边界部署 SBC(会话边界控制器),隐藏真实软交换地址,过滤畸形 SIP 包与 REGISTER 洪水;

• 在中继侧配置主叫号码传送规则,只允许本企业合法号段作为主叫,其余一律拒呼;

• 国际长途与高资费目的地按真实业务“白名单开通”,无需求全部关闭;维护高风险被叫前缀黑名单(可参考 i3forum、CFCA 等组织发布的高风险目的地清单);

• 设置单中继/单账号并发上限、日话费封顶、夜间与节假日外呼策略,达到阈值自动熔断;

• 清理 DISA、呼叫转移等功能:无需求即关闭,确需保留的启用强认证与回拨验证;

• 物理侧:弱电井、交接箱、机房上锁并装监控,建立通信设备台账并定期巡检,发现陌生 FXO/VOIP 设备立即断网核查;对电工、物业、保洁、前台做反诈与设备安全培训;

• 与运营商开通异常话务实时预警、高频外呼拦截、高额话费封顶,形成“企业侧 + 运营商侧”双保险。

(二)VOS/软交换层:让 5060 背后有门、有锁、有监控

• 系统来源可信:使用正版授权系统,杜绝盗版带后门版本;用文件完整性监控(如 Tripwire)定期检查关键程序与配置是否被篡改,保持系统补丁更新;

• 网络默认拒绝:云安全组与主机 iptables 采用“先全拒、再按需放行”,5060 只对对接网关和可信网段开放,不代理媒体时收紧 RTP 端口范围,客户端口、Web 口加访问限制;

• 强密码策略:分机与管理账号密码 12 位以上、混合大小写数字与特殊字符,密码不得等于分机号;启用密码强度校验,弱密码直接不允许创建;

• 注册防爆破:开启认证失败锁定,例如 60 秒内同一“IP + 分机”失败 3 次即封禁 180 秒;服务器侧部署 fail2ban 监控日志自动封禁攻击 IP;

• 修正高危默认配置:internal 强制 auth-calls、关闭盲鉴权(accept-blind-auth 关闭);external 强制 apply-inbound-acl,且 external 拨号方案禁止指向 internal/default,杜绝入局借道出局;

• 最小化模块与接口:停用 mod_xml_rpc、SNMP 等不需要的模块;ESL 只监听 127.0.0.1 并更换强密码;AMI 等管理接口禁止公网访问;

• 加密与隔离:公网场景启用 TLS 加密信令、SRTP 加密媒体;内部用户与外部中继分 Profile 管理,内部走注册鉴权、中继走 IP 认证,不混用;

• 业务兜底:配置被叫前缀黑名单、账号并发数与余额上限,即使某个账号被攻破,损失也被锁在天花板以内。

(三)呼叫中心软件层:把业务系统当成信息系统来做安全

• 管理后台改默认端口、强密码加双因素认证(2FA/MFA),只允许 VPN 或办公网访问,数据库等端口一律不对外;

• 所有外呼、转移、账号管理类 API 强制身份认证与权限校验,按最小原则授权,关键操作全量审计留痕;

• 坐席账号一人一号、禁止共用,支持绑定 IP/MAC;员工离职、调岗当天回收或重置账号;

• 内置呼叫风控规则并自动处置,可参考以下基线,再按业务量校准:

• 话单实时分析:高频失败、跨地区并发、目的地集中于高风险国家等特征出现时自动告警,并联动停用分机;

• 每月做一次 SIP 侧渗透测试与配置巡检,跟踪设备与依赖组件的 CVE 公告,及时打补丁。

(四)终端软电话层:让账号“带得走、偷不走”

• 分机首次注册后绑定 IP/MAC,限制单分机同时注册数,异地 IP、陌生设备注册触发验证或告警;

• 远程坐席统一通过 VPN 或 SBC 接入,禁止软电话在公网直连软交换;信令 TLS、媒体 SRTP,防止公共网络抓包;

• 软电话配置文件加密保存,禁止用聊天工具、邮件、表格明文传播 SIP 账号密码,交接通过密码管理工具下发;

• 坐席电脑统一安装终端杀毒与桌管软件,限制随意安装程序;IP 话机修改默认管理密码、关闭不用的远程服务、固件保持更新;

• 注册失败、密码修改、异常时段登录等事件纳入实时告警,值班人员可见、可处置。

五、万一已经被盗打:黄金应急五步

    ‍    ‍发现疑似盗打时,处置速度直接决定话费损失规模,建议提前把下面流程写成值班 SOP。

1. 先止血:立即停用被攻破的分机与账号、重置相关密码,在软交换和防火墙封禁攻击 IP;必要时临时关闭国际长途权限与可疑中继,宁可短时影响业务,也不让话务继续跑量;

2. 固证据:保存 SIP 抓包(如 tcpdump 抓包文件)、注册日志、话单与后台操作日志,记录攻击时间、来源 IP、被叫目的地与话务量;

3. 报联动:第一时间联系运营商封堵异常中继、申请争议话费核查与号码申诉,涉及诈骗的同步报警;

4. 清后门:全盘排查系统后门与 WebShell,盗版 VOS、被入侵主机优先重装系统,轮换全部账号密码、API 密钥,而不是只改一个被爆破的分机;

5. 做复盘:定位最初入口,补齐对应层的策略与监控阈值,输出事件记录,更新应急预案。

六、结语:单点防护一定会被绕过,纵深防御才是答案

    ‍    ‍回看整条链路就会发现:线路层管的是“谁能碰我的线路、允许打到哪里”,软交换层管的是“谁能注册、谁的信令能出局”,呼叫中心软件层管的是“业务接口和坐席权限是否可信”,终端层管的是“凭据会不会从坐席手里漏出去”。任何一层单独失守,其他三层都应当还能拦住攻击——这就是纵深防御的意义。

    ‍    ‍最后留一张可以直接对照排查的四层检查清单,建议收藏后逐项过一遍,任何一项答“否”,都是攻击者下一步的入口。

    ‍    ‍通信系统的默认设计从来不是为了暴露在公网,把它安全地用起来,靠的是对每一层默认配置保持不信任。希望这篇文章能帮你在下一次账单到来之前,先把该关的门关上。

40089-40019