Zlonamerna SIM kartica otvara put do koda u IoT modemima

Istraživači Univerziteta u Birmingemu i kompanije Fuzzware ispitali su 26 telefona i mobilnih modula, pronašli aktivan interfejs RUN AT na devet uređaja i preko zlonamerne SIM kartice izvršili sopstveni kod na komercijalnom Autel punjaču za električna vozila MAXI US AC W12-L-4G. Komandu je prihvatilo šest od osam testiranih modula i tri od 18 telefona: OPPO Find X5, OPPO Reno 14 F 5G i ASUS Zenfone 9.
Problem je naročito važan za opremu koja koristi mobilne module u punjačima, industrijskim ruterima, telematskim jedinicama vozila i drugim nenadziranim IoT sistemima. Pet od šest ranjivih modula bili su Quectel modeli, a svi uređaji koji su prihvatili komandu koriste Qualcomm komunikacioni procesor.
Standardizovana komanda kao napadna površina
RUN AT je proaktivna SIM komanda: umesto da modem samo čita podatke sa kartice, SIM može da mu naloži izvršavanje AT komande. AT skup komandi je dugogodišnji upravljački jezik modema, koji proizvođači dopunjuju sopstvenim ekstenzijama. Zbog toga podrška za RUN AT kartici praktično daje opšti upravljački kanal prema modemu.
Marius Muench sa Univerziteta u Birmingemu naglasio je da su proaktivne mogućnosti SIM kartice i ova napadna površina izričito definisane tehničkim specifikacijama mobilnih komunikacija. To znači da se pojedinačne greške mogu zakrpiti, ali odluka da se interfejs ograniči, ukine ili isključi ostaje na proizvođačima uređaja i modula.
Zašto su mobilni IoT moduli posebno izloženi
Ispitani moduli često uz radio deo imaju mali aplikacioni procesor, najčešće Android na ARM Cortex-A7 arhitekturi. AT komande koje radio deo ne obrađuje mogu biti prosleđene tom procesoru, čime SIM kartica dobija put do znatno šire softverske površine. Slične kombinacije ugroženih interfejsa i lanaca napada prisutne su i u temama kao što su ugroženih interfejsa i lanaca napada koje pokazuju koliko je važno procenjivati posledice na celo okruženje, a ne samo na jednu komponentu.
Na Autel punjaču Quectel EC25AFXDGA modul koristi proces atfwd_daemon, koji je tekst pod kontrolom napadača prosleđivao shell pozivu kroz nebezbedan format string. Lista blokiranih znakova trebalo je da spreči izlazak u shell, ali je novi red zaobišao proveru. Istraživači su zatim, kroz dva dodatna koraka, ostvarili izvršavanje koda isključivo komandama koje je slala SIM kartica.
Ograničenja napada i stanje zakrpa
Samo poznavanje broja telefona ili uređaja nije dovoljno. Napadač najpre mora da ubaci zlonamernu karticu, ručnom zamenom, tankim interposerom, kompromitovanjem operatera ili kroz softver i proizvodni lanac. Zbog toga su posebno relevantni uređaji sa dostupnim SIM ležištem i malo drugih javno dostupnih interfejsa.
Qualcomm je saopštio da ima ojačanu konfiguraciju u kojoj je interfejs podrazumevano isključen. Quectel je naveo da je ublažio grešku pristupa datotekama i da radi na samom interfejsu, dok Semtech planira zakrpe koje je napisao Qualcomm. Istraživanje prati CVE-2026-57550 i GSMA oznaka CVD-2026-0122, ali javni savet proizvođača do 10. avgusta nije bio objavljen, niti je prijavljena zloupotreba u stvarnim napadima.
Koraci za operatere povezanih uređaja
Organizacije koje upravljaju mobilnim IoT flotama treba od dobavljača modula da traže potvrdu da li je RUN AT omogućen u isporučenom firmveru, da li može da se isključi i kojim putem stižu ažuriranja. Jednako je važno ograničiti fizički pristup SIM ležištima i voditi evidenciju o modelima i verzijama firmvera, jer javno dostupne informacije o pogođenim Quectel verzijama nisu potpune. Takva provera pretvara nejasnu zavisnost od modema u konkretan zadatak upravljanja rizikom.

