SIM-карты получили путь к выполнению кода на IoT-модемах

Исследователи Бирмингемского университета и компании Fuzzware обнаружили, что вредоносная SIM-карта способна передавать модему команду RUN AT и запускать код на подключённых IoT-устройствах. Из 26 проверенных телефонов и сотовых модулей команда была доступна на девяти, а шесть из восьми модулей приняли её. На коммерческой зарядной станции Autel MAXI US AC W12-L-4G команда привела к выполнению кода.
Стандартная команда как поверхность атаки
RUN AT относится к proactive-командам: SIM может отправить её модему, а не только отвечать на запросы. Она просит выполнить AT-команду — язык управления модемами, который производители расширяют собственными инструкциями. По оценке исследователей, такая возможность фактически даёт карте универсальный канал управления устройством.
Мариус Мюнх из Бирмингемского университета подчёркивает, что proactive-возможности SIM определены техническими спецификациями сотовой связи. Поэтому речь идёт не об отходе от стандарта, а о документированном интерфейсе, который каждый производитель решает включать, ограничивать или отключать в своих продуктах.
Все девять устройств, принявших RUN AT, работают на коммуникационных процессорах Qualcomm. Однако пять других протестированных смартфонов на Qualcomm не оказались уязвимыми, что исследователи связывают с настройками производителей. Qualcomm сообщила о защищённой конфигурации, где интерфейс выключен по умолчанию.
Почему риск заметнее в промышленном IoT
Пять из шести затронутых модулей были произведены Quectel. Три образца исследователи извлекли из зарядной станции для электромобилей, промышленного маршрутизатора и телематического блока автомобиля. В подобных модулях рядом с радиочастью обычно работает прикладной процессор, нередко с Android на ARM Cortex-A7. Необработанные модемом AT-команды могут передаваться на этот процессор, расширяя последствия ошибки.
В модуле Quectel EC25AFXDGA на зарядной станции процесс atfwd_daemon передавал контролируемый текст в вызов оболочки через небезопасную форматную строку. Блок-лист должен был отсеивать символы для выхода в shell, но перевод строки позволил пройти фильтр. После двух этапов исследователи добились выполнения кода исключительно командами, отправленными SIM-картой.
На смартфоне OPPO Reno 14 F 5G команда AT+COPS=0,,,0 принудительно переводила аппарат на 2G, и владелец не мог отменить это через авиарежим, настройки сети, мобильные данные или отключение SIM. В наборе CATana исследователи нашли на этом устройстве 198 AT-команд, доступных с SIM. Контекст подобных цепочек атак дополняет уязвимости Cisco, ClickFix и инциденты с ИИ-агентами, где рассматриваются уязвимости Cisco, ClickFix и инциденты с ИИ-агентами.
Что известно об исправлениях
Для атаки недостаточно знать номер абонента: в устройство должна быть установлена враждебная SIM-карта. Её можно физически заменить, использовать тонкую прокладку в слоте, внедрить через скомпрометированного оператора, программно или на этапе производства. Это делает особенно важными не обслуживаемые на месте устройства с доступным слотом SIM.
Исследователи сообщили о проблеме Google, Oppo, Quectel, Semtech и Qualcomm в марте 2026 года, а GSMA — в мае. Интерфейс отслеживается как CVE-2026-57550 и CVD-2026-0122, хотя запись CVE на момент публикации ещё не появилась в открытом списке. Semtech планирует выпустить исправления от Qualcomm. Quectel подтвердила, что инъекция команд исправлена в новых прошивках, но не назвала уязвимые и исправленные версии.
Публичных сведений об эксплуатации нет, а универсального патча не существует. Владельцам сотовых IoT-парков стоит запросить у поставщика модулей, активен ли RUN AT в поставленной прошивке, можно ли отключить интерфейс и какие обновления доступны для конкретной модели. Такой запрос позволяет оценить риск без предположений о масштабе внедрения уязвимых модулей.

