Investigadores de la Universidad de Birmingham y de la empresa Fuzzware demostraron que una tarjeta SIM maliciosa puede utilizar el mecanismo estándar proactive SIM commands para transmitir comandos AT al módem, lo que en una serie de casos conduce a la ejecución de código arbitrario, la lectura de archivos, la desactivación de la comunicación y el cambio forzado del dispositivo al modo 2G. De 26 dispositivos probados —18 smartphones y 8 módems IoT— la interfaz vulnerable resultó estar disponible en nueve: seis módems y tres smartphones. Al problema se le han asignado los identificadores CVE-2026-57550 (Qualcomm) y CVD-2026-0122 (GSMA). Según los investigadores, el mayor riesgo lo representan los dispositivos IoT desatendidos: estaciones de carga para vehículos eléctricos, routers industriales y módulos telemáticos.
Mecanismo de ataque: estándar, no un fallo
En el origen del problema está el comando RUN AT del conjunto de proactive SIM commands, un mecanismo que permite a la tarjeta SIM iniciar acciones en el dispositivo. Según los investigadores, este comando ordena al módem ejecutar una instrucción AT arbitraria, y no se trata de una función no documentada, sino de una parte de las especificaciones de la telefonía móvil. Los comandos AT son un conjunto de instrucciones para gestionar el módem, existentes desde la década de 1980 y ampliados en múltiples ocasiones por los fabricantes de equipos.
Para realizar pruebas sistemáticas, los investigadores crearon el toolkit CATana, que determina qué comandos AT puede transmitir la tarjeta SIM a un módem concreto y a qué consecuencias conduce esto. Entre los smartphones vulnerables se encuentran Oppo Find X5, Oppo Reno 14 F 5G y Asus Zenfone 9. De los ocho módems IoT probados, seis proporcionaban a la tarjeta SIM acceso a la interfaz AT.
Demostración de ataques: de la ejecución de código al robo de archivos
Ejecución de código arbitrario en una estación de carga
El ataque más crítico fue demostrado en una estación de carga comercial Autel con un módulo Quectel EC25-AFX. Al explotar una vulnerabilidad de inyección de comandos en el entorno Linux del módem, lograron ejecutar código arbitrario. Esto significa que un atacante que obtenga el control de la tarjeta SIM en un dispositivo de este tipo podría potencialmente comprometerlo por completo.
Downgrade forzado a 2G
En el smartphone Oppo Reno 14 F 5G, a través de la tarjeta SIM resultaron estar disponibles 198 comandos AT y sus variantes. Entre ellos había comandos para apagar el dispositivo, desactivar el módem y forzar el cambio a 2G. Según los investigadores, el paso forzado a 2G se mantenía incluso después de activar el modo avión, desactivar la tarjeta SIM y cambiar los ajustes de red. Dado que en 2G no existe autenticación mutua, este downgrade simplifica considerablemente los ataques que utilizan estaciones base falsas.
Lectura y exfiltración de archivos
Un exploit aparte permitía leer archivos arbitrarios desde el módulo Quectel EG25-G y transferirlos a un servidor remoto mediante el comando AT+QSMTP. Sin embargo, para este ataque no bastaba con una única tarjeta SIM maliciosa: en el sistema de archivos del módulo tenía que existir de antemano un enlace simbólico especialmente preparado.
Apertura de un sitio web en un smartphone bloqueado
Los investigadores también señalan un problema relacionado: una tarjeta SIM maliciosa fue capaz de abrir sin intervención del usuario un sitio web controlado por el atacante incluso en un smartphone Android bloqueado, incluidos los modelos Pixel 6, Pixel 8 y Pixel 9. Este bug, que recibió el identificador CVE-2025-48618, fue corregido por Google en el boletín de seguridad de Android de diciembre de 2025, aunque la distribución de las actualizaciones en dispositivos Android sigue siendo heterogénea.
Evaluación del impacto y vectores de compromiso de la SIM
Para la realización del ataque es necesario tener control sobre la tarjeta SIM. Según los investigadores, esto es posible por varias vías:
- Sustitución física de la tarjeta SIM en el dispositivo
- Compromiso de la tarjeta SIM a nivel de software
- Inserción de código malicioso en la fase de producción
- Obtención de control a través de un operador de comunicaciones comprometido o deshonesto
Precisamente por ello, los dispositivos IoT desatendidos con una ranura para SIM físicamente accesible representan, según los investigadores, el objetivo más atractivo. Las estaciones de carga, los routers industriales y los sistemas telemáticos de automoción suelen instalarse en lugares con un control limitado del acceso físico, y sus tarjetas SIM rara vez se revisan.
Es importante subrayar que por el momento no hay confirmaciones de explotación de estas vulnerabilidades en ataques reales. Todas las demostraciones se realizaron en el marco de un PoC de investigación.
Reacción de los fabricantes y recomendaciones
Los investigadores notificaron a Google, Oppo, Quectel, Semtech y Qualcomm en marzo de 2026, y a GSMA en mayo. El estado actual de la respuesta es el siguiente:
- Qualcomm ha preparado un mecanismo de protección que desactiva por defecto el acceso de la tarjeta SIM a los comandos AT
- Quectel informó de la corrección del problema de lectura de archivos, pero sigue trabajando en la eliminación del acceso a la propia interfaz
- Google corrigió CVE-2025-48618 en diciembre de 2025
Para las organizaciones que operan dispositivos IoT con módems celulares, se recomienda:
- Realizar una auditoría de la accesibilidad física de las ranuras SIM en el equipamiento desatendido y, si es necesario, limitar su acceso
- Solicitar a los fabricantes de módems información sobre la compatibilidad con el comando RUN AT y la posibilidad de desactivarlo
- Para dispositivos basados en chipsets de Qualcomm, aplicar las actualizaciones de firmware que desactivan por defecto el acceso de la SIM a los comandos AT tan pronto como estén disponibles
- Para dispositivos Android, asegurarse de que está instalado el parche de seguridad de diciembre de 2025 o uno más reciente
- Considerar el uso de tarjetas SIM de operadores de confianza con control de la cadena de suministro para el equipamiento IoT crítico
Esta investigación demuestra un problema sistémico: el mecanismo estandarizado proactive SIM commands, incorporado en las especificaciones de la telefonía móvil, convierte la tarjeta SIM en un vector de ataque de pleno derecho contra el módem y, a través de él, contra todo el dispositivo. Las organizaciones con un parque de equipamiento IoT sobre comunicaciones móviles deberían evaluar ya la protección física de las ranuras SIM y planificar la actualización del firmware de los módems a medida que se publiquen los parches de Qualcomm y Quectel.