Mastodon Mastodon Mastodon Mastodon

Вредоносная SIM-карта способна выполнять код и красть файлы через стандартный интерфейс AT-команд

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Исследователи из Бирмингемского университета и компании Fuzzware продемонстрировали, что вредоносная SIM-карта может использовать стандартный механизм proactive SIM commands для передачи AT-команд модему, что в ряде случаев приводит к выполнению произвольного кода, чтению файлов, отключению связи и принудительному переводу устройства в режим 2G. Из 26 протестированных устройств — 18 смартфонов и 8 IoT-модемов — уязвимый интерфейс оказался доступен на девяти: шести модемах и трёх смартфонах. Проблеме присвоены идентификаторы CVE-2026-57550 (Qualcomm) и CVD-2026-0122 (GSMA). Наибольший риск, по оценке исследователей, несут необслуживаемые IoT-устройства — зарядные станции для электромобилей, промышленные роутеры и телематические модули.

Механизм атаки: стандарт, а не баг

В основе проблемы лежит команда RUN AT из набора proactive SIM commands — механизма, позволяющего SIM-карте инициировать действия на устройстве. По данным исследователей, эта команда приказывает модему выполнить произвольную AT-инструкцию, и это не недокументированная функция, а часть спецификаций сотовой связи. AT-команды — набор инструкций для управления модемом, существующий с 1980-х годов и многократно расширенный производителями оборудования.

Для систематического тестирования исследователи создали тулкит CATana, который определяет, какие AT-команды SIM-карта может передать конкретному модему и к каким последствиям это приводит. Среди уязвимых смартфонов оказались Oppo Find X5, Oppo Reno 14 F 5G и Asus Zenfone 9. Из восьми протестированных IoT-модемов шесть предоставляли SIM-карте доступ к AT-интерфейсу.

Демонстрация атак: от выполнения кода до кражи файлов

Выполнение произвольного кода на зарядной станции

Наиболее критичную атаку исследователи продемонстрировали на коммерческой зарядной станции Autel с модулем Quectel EC25-AFX. Эксплуатируя уязвимость инъекции команд в Linux-среде модема, они добились выполнения произвольного кода. Это означает, что злоумышленник, получивший контроль над SIM-картой в подобном устройстве, потенциально способен полностью скомпрометировать его.

Принудительный даунгрейд до 2G

На смартфоне Oppo Reno 14 F 5G через SIM-карту оказались доступны 198 AT-команд и их вариантов. Среди них — команды для выключения устройства, отключения модема и принудительного перехода на 2G. По данным исследователей, принудительный переход на 2G сохранялся даже после включения авиарежима, отключения SIM-карты и изменения сетевых настроек. Поскольку в 2G отсутствует взаимная аутентификация, такой даунгрейд существенно упрощает атаки с использованием поддельных базовых станций.

Чтение и эксфильтрация файлов

Отдельный эксплойт позволял читать произвольные файлы с модуля Quectel EG25-G и передавать их на удалённый сервер через команду AT+QSMTP. Однако для этой атаки одной вредоносной SIM-карты было недостаточно: в файловой системе модуля заранее должна была находиться специально подготовленная символическая ссылка.

Открытие сайта на заблокированном смартфоне

Исследователи также указывают на связанную проблему: вредоносная SIM-карта была способна без участия пользователя открыть подконтрольный атакующему сайт даже на заблокированном Android-смартфоне, включая модели Pixel 6, Pixel 8 и Pixel 9. Этот баг, получивший идентификатор CVE-2025-48618, был исправлен Google в декабрьском бюллетене безопасности Android 2025 года, хотя распространение обновлений на Android-устройствах остаётся неоднородным.

Оценка воздействия и векторы компрометации SIM

Для реализации атаки необходим контроль над SIM-картой. По данным исследователей, это достижимо несколькими путями:

  • Физическая подмена SIM-карты в устройстве
  • Программная компрометация SIM-карты
  • Внедрение вредоносного кода на этапе производства
  • Получение контроля через взломанного или недобросовестного оператора связи

Именно поэтому необслуживаемые IoT-устройства с физически доступным слотом для SIM-карт представляют, по оценке исследователей, наиболее привлекательную цель. Зарядные станции, промышленные роутеры и автомобильные телематические системы часто устанавливаются в местах с ограниченным контролем физического доступа, а их SIM-карты редко проверяются.

Важно подчеркнуть: на данный момент нет подтверждений эксплуатации этих уязвимостей в реальных атаках. Все демонстрации выполнены в рамках исследовательского PoC.

Реакция вендоров и рекомендации

Исследователи уведомили Google, Oppo, Quectel, Semtech и Qualcomm в марте 2026 года, а GSMA — в мае. Текущий статус реагирования:

  • Qualcomm подготовил защитный механизм, отключающий доступ SIM-карты к AT-командам по умолчанию
  • Quectel сообщил об исправлении проблемы с чтением файлов, но продолжает работу над устранением доступа к самому интерфейсу
  • Google исправил CVE-2025-48618 в декабре 2025 года

Для организаций, эксплуатирующих IoT-устройства с сотовыми модемами, рекомендуется:

  • Провести аудит физической доступности SIM-слотов на необслуживаемом оборудовании и при необходимости ограничить к ним доступ
  • Запросить у производителей модемов информацию о поддержке команды RUN AT и возможности её отключения
  • Для устройств на базе чипсетов Qualcomm — применить обновления прошивки, отключающие SIM-доступ к AT-командам по умолчанию, как только они станут доступны
  • Для Android-устройств — убедиться в установке патча безопасности от декабря 2025 года или новее
  • Рассмотреть использование SIM-карт от доверенных операторов с контролем цепочки поставок для критически важного IoT-оборудования

Данное исследование демонстрирует системную проблему: стандартизированный механизм proactive SIM commands, заложенный в спецификации сотовой связи, превращает SIM-карту в полноценный вектор атаки на модем и, через него, на всё устройство. Организациям с парком IoT-оборудования на сотовой связи следует уже сейчас оценить физическую защищённость SIM-слотов и запланировать обновление прошивок модемов по мере выхода патчей от Qualcomm и Quectel.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.