EN CZ DE PL HU SK

Škodlivá SIM karta dokáže spustit kód útočníka uvnitř modemů celulárních IoT zařízení

Škodlivá SIM karta může zařízení, v němž je vložena, přikázat spouštění příkazů podle výběru útočníka. U celulárních modulů zabudovaných do nabíječek elektromobilů, průmyslových routerů a telematických jednotek automobilů to stačí k převzetí celého zařízení. Výzkumníci z University of Birmingham a bezpečnostní firmy Fuzzware otestovali tuto schopnost u 26 telefonů a celulárních modulů, zjistili ji zapnutou u 9 z nich a použili ji ke spuštění vlastního kódu na komerční nabíječce elektromobilů.

Šest z osmi testovaných celulárních modulů příkaz přijalo. Z 18 telefonů jej přijaly pouze tři: OPPO Find X5, OPPO Reno 14 F 5G a ASUS Zenfone 9. Žádný iPhone ani Pixel mezi nimi nebyl. Expozice se týká hardwaru pro komunikaci stroj-stroj. Pět ze šesti modulů byly součástky Quectel, z toho tři vytažené z nabíječky elektromobilu, průmyslového routeru a telematické řídicí jednotky auta.

Podmínkou je nepřátelská karta v zařízení

Znalost čísla oběti nestačí: každý útok začíná nepřátelskou kartou už vloženou ve slotu — ručně vyměněnou, vsunutou jako tenký interposer, vytlačenou kompromitovaným operátorem, nebo podvrženou softwarově či na výrobní lince. Nedozorované IoT zařízení s přístupným slotem na SIM a několika málo dalšími exponovanými rozhraními je přesně tím místem, kde se takový obchod vyplatí. Neexistuje jediná záplata. Každé z devíti zařízení, jež příkaz přijalo, běží na komunikačním procesoru Qualcomm; pět dalších handsetů na bázi Qualcommu jej naopak nepřijalo, což podle práce souvisí s úpravami jednotlivých výrobců.

Qualcomm výzkumníkům sdělil, že vytvořil zpevněnou konfiguraci, která rozhraní ve výchozím stavu vypíná. Quectel uvádí, že zmírnil chybu přístupu k souborům a na samotném rozhraní stále pracuje. Ani jeden nezveřejnil poradenství a portál zranitelností výrobce modulu vyžaduje pro zobrazení čehokoli přihlášení. Vlastní postoj výzkumníků zní, že rozhraní by mělo být zpevněno, vyřazeno, nebo zcela zakázáno. Pro každého, kdo provozuje flotily celulárních IoT zařízení, je dostupným krokem zeptat se dodavatele modulu, zda je RUN AT ve firmwaru povolen a zda jej lze zakázat. Žádné útoky využívající toto rozhraní nebyly hlášeny.

Dotyčný příkaz je takzvaný proaktivní příkaz, součást standardizované sady, kterou SIM může poslat modemu, místo aby čekala na přečtení. RUN AT žádá modem o provedení AT příkazu, tedy řídicího jazyka modemů sahajícího až k Hayes Smartmodemu z roku 1981, který každý výrobce rozšiřuje o vlastní doplňky. Jeho podpora tak kartě předává univerzální konzoli. Marius Muench, odborný asistent informatiky na University of Birmingham, v oznámení univerzity uvedl, že proaktivní schopnost SIM a útočná plocha, kterou otevírá, jsou „výslovně definovány v technických specifikacích celulární komunikace“ – proto výsledek rámuje jako soulad se standardem, nikoli jako jeho porušení.

Architektura je tím, co situaci na straně IoT zhoršuje. Téměř každý zkoumaný modul provozuje vedle rádia malý aplikační procesor, obvykle Android na ARM Cortex-A7, a předává mu jakýkoli AT příkaz, který rádio samo nezpracuje. Karta tak nakonec komunikuje s malým linuxovým počítačem, který práce prezentovaná tento týden na USENIX WOOT v Baltimoru nazývá „bohatou útočnou plochou pro nepřátelské SIM karty“. Testovanou nabíječkou byla komerční jednotka Autel s modelovým kódem MAXI US AC W12-L-4G; uvnitř ní démon atfwd_daemon modulu Quectel EC25AFXDGA předával útočníkem řízený text do volání shellu přes nebezpečný formátovací řetězec. Blokovací seznam znaků měl uniknutí ze shellu zabránit, ale prošel mu znak nového řádku. O dvě fáze později měl tým spuštění kódu řízené výhradně příkazy, které SIM vydávala.

Na telefonu OPPO Reno 14 F 5G příkaz AT+COPS=0,,,0 připnul přístroj k 2G a majitel to nemůže vrátit zpět — ani přepnutím do režimu letadlo, ani ruční volbou sítě, ani vypnutím SIM. Síť 2G nemá vzájemnou autentizaci, takže nevratné snížení kvality předává útočníkovi podmínky pro falešnou základnovou stanici. Zprávy o výzkumu putovaly ke Googlu, Oppo, Quectelu, Semtechu a Qualcommu v březnu 2026 a ke GSMA v květnu. Exponované rozhraní SIM AT je podle Muenche sledováno jako CVE-2026-57550 (přiděleno přes Qualcomm) a jako CVD-2026-0122 (GSMA).

Zdroj: thehackernews.com

Zdroj: IT SECURITY NETWORK NEWS  

Napsat komentář