Телеком · 02.09.2026

Боротьба з IRSF та шахрайством у VoIP: архітектурні вимоги до сучасного білінгу

Чому традиційний аналіз CDR неефективний проти сучасного VoIP-шахрайства та як побудувати архітектуру реального часу для захисту білінгових систем.

Телекомунікаційна індустрія перебуває під постійним тиском з боку організованих кіберзлочинних угруповань, які експлуатують вразливості в архітектурі голосових мереж. За даними звіту CFCA Global Fraud Loss Survey 2025, глобальні втрати від телеком-шахрайства оцінюються приблизно у 41.82 мільярда доларів (проти 38.95 мільярда у 2023 році). Найбільш руйнівним вектором залишається International Revenue Share Fraud (IRSF), який лише у 2023 році спричинив близько 6.23 мільярда доларів збитків. Як зазначається у звіті ENISA Threat Landscape 2025, експлуатація застарілих сигнальних протоколів залишається одним із ключових векторів атак. Суть проблеми полягає в тому, що традиційні системи білінгу, орієнтовані на пакетну обробку CDR-файлів (Call Detail Records), фіксують аномальну активність занадто пізно — коли трафік уже пройшов через транзитні мережі, а оператор отримав фінансові зобов'язання перед партнерами.

Ціна затримки: чому реактивна обробка CDR безсила проти IRSF

Класична схема IRSF базується на компрометації абонентського обладнання (IP-АТС, SIP-телефонів) або облікових записів користувачів. Зловмисники генерують сотні одночасних викликів на дорогі міжнародні напрямки Premium Rate Numbers (PRN). Часто це відбувається у вихідні дні або вночі, коли моніторинг оператора працює в черговому режимі.

При використанні традиційного пакетного аналізу (CDR-processing) затримка (latency) між початком виклику та його відображенням у системі виявлення фроду може становити від кількох годин до доби. CDR-файли зазвичай вивантажуються з медіа-шлюзів чи програмних комутаторів (Softswitch) пакетами кожні 15–60 хвилин, після чого проходять процеси ETL (Extract, Transform, Load) та тарифікації. Для шахраїв цього часового вікна більш ніж достатньо: схема IRSF повністю реалізується за лічені хвилини, генеруючи тисячі доларів збитків щохвилини. Реактивний аналіз лише констатує факт фінансової втрати. Єдиним дієвим методом захисту є перехід до архітектури реального часу (Real-time billing), де перевірка та авторизація виклику відбуваються безпосередньо у сигнальному тракті до моменту з'єднання сесії.

Архітектура Real-Time Billing: перенесення перевірки лімітів у фазу встановлення сесії

Згідно з концепцією Open Digital Architecture (ODA) від TM Forum, індустрія відмовляється від монолітних BSS/OSS на користь компонентованих, API-first архітектур. У такій парадигмі сучасний білінг функціонує як Online Charging System (OCS). Замість пасивного збору CDR після завершення виклику, білінг інтегрується безпосередньо в процес сигналізації SIP через високопродуктивні REST API або протокол Diameter.

Коли програмний комутатор отримує запит SIP INVITE, він призупиняє встановлення з'єднання та надсилає запит авторизації до OCS. Система білінгу виконує такі операції в межах мілісекундного ліміту:

  • Перевірка поточного балансу клієнта та його кредитного ліміту.
  • Зіставлення напрямку виклику з дозволеними географічними зонами.
  • Аналіз ліміту одночасних викликів (Concurrent Calls / Ports) для конкретного облікового запису.
  • Розрахунок вартості першої одиниці тарифікації за поточним тарифом.

Якщо ліміти вичерпано або виявлено аномалію, OCS повертає комутатору команду відхилення виклику із відповідним SIP-кодом (наприклад, 403 Forbidden або 402 Payment Required). Це дозволяє зупинити транзакцію до її завершення.

Динамічна LCR-маршрутизація як інструмент активного захисту від фроду

Система маршрутизації за найменшою вартістю (Least Cost Routing — LCR) є критичним елементом wholesale- та retail-операторів. Проте класичний LCR часто стає інструментом у руках шахраїв, які використовують найдешевші, але неперевірені транзити для приземлення фрод-трафіку. Сучасний білінг повинен об'єднувати функції тарифікації та динамічного керування LCR.

При виявленні аномальних сплесків трафіку на дорогі напрямки система динамічного LCR повинна автоматично змінювати пріоритети маршрутів. Наприклад, якщо фіксується раптове зростання обсягу трафіку на 53.7% на преміум-напрямок протягом 5 хвилин, або ж спостерігається зниження показника Answer Seizure Ratio (ASR) на 27.7% через масовий перебір номерів, система повинна миттєво виключити цей маршрут з активної таблиці LCR.

ПараметрCDR-processing (Batch)Real-time Billing (OCS)
Затримка реагуванняВід кількох годин до дібМілісекунди (до встановлення з'єднання)
Захист від IRSFНизький (фіксує збитки постфактум)Високий (блокує виклик при перевищенні ліміту або аномалії)
Вплив на LCRВідсутнійДинамічне виключення скомпрометованих маршрутів у реальному часі
Навантаження на сигналізаціюВідсутнєНезначне (додаткові API-запити до OCS під час SIP-сесії)

Криптографічна автентифікація викликів: впровадження RFC 8224 та SIP Identity

Важливим інструментом реалізації IRSF є підміна ідентифікатора абонента (CLI spoofing). Для боротьби з цим явищем інженерною радою IETF розроблено стандарт RFC 8224 (Authenticated Identity Management in SIP), який визначає використання заголовка SIP Identity для перенесення криптографічно підписаної інформації про походження виклику.

У межах цієї архітектури оператор-ініціатор підписує інформацію про виклик за допомогою криптографічного приватного ключа та додає заголовок Identity (токен JWT) до запиту SIP INVITE. Оператор-отримувач перевіряє цей підпис. Якщо перевірка невдала, білінгова система разом із Softswitch приймає рішення про блокування або маркування виклику.

Варто зазначити, що впровадження RFC 8224 (або суміжних технологій STIR/SHAKEN) не є абсолютною «срібною кулею» проти фроду. Це лише механізм автентифікації, який не здатний самостійно запобігти ситуаціям, коли виклик здійснюється з реального, але скомпрометованого облікового запису. Тому криптографічна перевірка має працювати в синергії з real-time білінгом.

Інтеграція BSS/OSS: побудова стійкого контуру безпеки на базі DooxSwitch

Для створення надійного захисту операторам потрібні платформи, які об'єднують комутацію та OCS без зайвих проміжних ланок. Прикладом такого інтегрованого підходу є телеком-платформа DooxSwitch, яка містить у собі високопродуктивний Softswitch класу 4/5, вбудовану систему тарифікації в реальному часі та інструменти керування LCR-маршрутизацією.

DooxSwitch дозволяє реалізувати логіку перевірки лімітів безпосередньо під час обробки SIP-сигналізації. Платформа використовує API комутатора для миттєвого оновлення кредитних лімітів та блокування сесій на основі даних білінгу або аналізу Identity header. Такий підхід усуває затримку обробки (PDD), що властива використанню зовнішніх, неінтегрованих BSS-систем, і гарантує блокування шахрайських викликів ще на етапі ініціації з'єднання.

Поширені питання

Як інтегрувати real-time білінг з існуючим Softswitch без критичного збільшення затримки PDD (Post Dial Delay)?

Для мінімізації PDD інтеграція має будуватися на базі API-first архітектури (відповідно до принципів TM Forum ODA) з використанням асинхронних протоколів та In-Memory баз даних для кешування балансів. Запити до OCS повинні виконуватися паралельно з логікою маршрутизації, обмежуючи час очікування відповіді лімітом у мілісекундах.

Яка роль стандарту RFC 8224 (SIP Identity) у боротьбі з підміною номерів (CLI spoofing)?

Згідно зі стандартом IETF RFC 8224, заголовок SIP Identity використовується для передачі криптографічно підписаної інформації про походження виклику. Це дозволяє комутатору та білінговій системі верифікувати, що номер абонента дійсно належить мережі, яка ініціювала SIP-сесію, запобігаючи базовим сценаріям спуфінгу.

Як налаштувати автоматичне блокування напрямків у LCR-таблицях при виявленні аномального сплеску трафіку?

Необхідно впровадити тригери на рівні комутатора та OCS, які відстежують метрики в реальному часі: кількість спроб викликів за хвилину та Answer Seizure Ratio (ASR). При досягненні аномальних порогів (наприклад, раптовий сплеск на 53.7% на дорогий напрямок) інтегрована система LCR миттєво знижує пріоритет маршруту або блокує його.

Джерела даних

← Усі матеріали