Исследователи из Бирмингемского университета и компании Fuzzware продемонстрировали, что вредоносная SIM-карта может использовать стандартный механизм proactive SIM commands для передачи AT-команд модему, что в ряде случаев приводит к выполнению произвольного кода, чтению файлов, отключению связи и принудительному переводу устройства в режим 2G. Из 26 протестированных устройств — 18 смартфонов и 8 IoT-модемов — уязвимый интерфейс оказался доступен на девяти: шести модемах и трёх смартфонах. Проблеме присвоены идентификаторы CVE-2026-57550 (Qualcomm) и CVD-2026-0122 (GSMA). Наибольший риск, по оценке исследователей, несут необслуживаемые IoT-устройства — зарядные станции для электромобилей, промышленные роутеры и телематические модули.
Механизм атаки: стандарт, а не баг
В основе проблемы лежит команда RUN AT из набора proactive SIM commands — механизма, позволяющего SIM-карте инициировать действия на устройстве. По данным исследователей, эта команда приказывает модему выполнить произвольную AT-инструкцию, и это не недокументированная функция, а часть спецификаций сотовой связи. AT-команды — набор инструкций для управления модемом, существующий с 1980-х годов и многократно расширенный производителями оборудования.
Для систематического тестирования исследователи создали тулкит CATana, который определяет, какие AT-команды SIM-карта может передать конкретному модему и к каким последствиям это приводит. Среди уязвимых смартфонов оказались Oppo Find X5, Oppo Reno 14 F 5G и Asus Zenfone 9. Из восьми протестированных IoT-модемов шесть предоставляли SIM-карте доступ к AT-интерфейсу.
Демонстрация атак: от выполнения кода до кражи файлов
Выполнение произвольного кода на зарядной станции
Наиболее критичную атаку исследователи продемонстрировали на коммерческой зарядной станции Autel с модулем Quectel EC25-AFX. Эксплуатируя уязвимость инъекции команд в Linux-среде модема, они добились выполнения произвольного кода. Это означает, что злоумышленник, получивший контроль над SIM-картой в подобном устройстве, потенциально способен полностью скомпрометировать его.
Принудительный даунгрейд до 2G
На смартфоне Oppo Reno 14 F 5G через SIM-карту оказались доступны 198 AT-команд и их вариантов. Среди них — команды для выключения устройства, отключения модема и принудительного перехода на 2G. По данным исследователей, принудительный переход на 2G сохранялся даже после включения авиарежима, отключения SIM-карты и изменения сетевых настроек. Поскольку в 2G отсутствует взаимная аутентификация, такой даунгрейд существенно упрощает атаки с использованием поддельных базовых станций.
Чтение и эксфильтрация файлов
Отдельный эксплойт позволял читать произвольные файлы с модуля Quectel EG25-G и передавать их на удалённый сервер через команду AT+QSMTP. Однако для этой атаки одной вредоносной SIM-карты было недостаточно: в файловой системе модуля заранее должна была находиться специально подготовленная символическая ссылка.
Открытие сайта на заблокированном смартфоне
Исследователи также указывают на связанную проблему: вредоносная SIM-карта была способна без участия пользователя открыть подконтрольный атакующему сайт даже на заблокированном Android-смартфоне, включая модели Pixel 6, Pixel 8 и Pixel 9. Этот баг, получивший идентификатор CVE-2025-48618, был исправлен Google в декабрьском бюллетене безопасности Android 2025 года, хотя распространение обновлений на Android-устройствах остаётся неоднородным.
Оценка воздействия и векторы компрометации SIM
Для реализации атаки необходим контроль над SIM-картой. По данным исследователей, это достижимо несколькими путями:
- Физическая подмена SIM-карты в устройстве
- Программная компрометация SIM-карты
- Внедрение вредоносного кода на этапе производства
- Получение контроля через взломанного или недобросовестного оператора связи
Именно поэтому необслуживаемые IoT-устройства с физически доступным слотом для SIM-карт представляют, по оценке исследователей, наиболее привлекательную цель. Зарядные станции, промышленные роутеры и автомобильные телематические системы часто устанавливаются в местах с ограниченным контролем физического доступа, а их SIM-карты редко проверяются.
Важно подчеркнуть: на данный момент нет подтверждений эксплуатации этих уязвимостей в реальных атаках. Все демонстрации выполнены в рамках исследовательского PoC.
Реакция вендоров и рекомендации
Исследователи уведомили Google, Oppo, Quectel, Semtech и Qualcomm в марте 2026 года, а GSMA — в мае. Текущий статус реагирования:
- Qualcomm подготовил защитный механизм, отключающий доступ SIM-карты к AT-командам по умолчанию
- Quectel сообщил об исправлении проблемы с чтением файлов, но продолжает работу над устранением доступа к самому интерфейсу
- Google исправил CVE-2025-48618 в декабре 2025 года
Для организаций, эксплуатирующих IoT-устройства с сотовыми модемами, рекомендуется:
- Провести аудит физической доступности SIM-слотов на необслуживаемом оборудовании и при необходимости ограничить к ним доступ
- Запросить у производителей модемов информацию о поддержке команды RUN AT и возможности её отключения
- Для устройств на базе чипсетов Qualcomm — применить обновления прошивки, отключающие SIM-доступ к AT-командам по умолчанию, как только они станут доступны
- Для Android-устройств — убедиться в установке патча безопасности от декабря 2025 года или новее
- Рассмотреть использование SIM-карт от доверенных операторов с контролем цепочки поставок для критически важного IoT-оборудования
Данное исследование демонстрирует системную проблему: стандартизированный механизм proactive SIM commands, заложенный в спецификации сотовой связи, превращает SIM-карту в полноценный вектор атаки на модем и, через него, на всё устройство. Организациям с парком IoT-оборудования на сотовой связи следует уже сейчас оценить физическую защищённость SIM-слотов и запланировать обновление прошивок модемов по мере выхода патчей от Qualcomm и Quectel.