پژوهشگران دانشگاه بیرمنگام و شرکت امنیتی Fuzzware نشان دادند یک سیم‌کارت مخرب می‌تواند مودم داخل دستگاه‌های اینترنت اشیاء سلولی را وادار به اجرای فرمان‌های دلخواه کند و در نتیجه شارژرهای خودروهای برقی، روترهای صنعتی و واحدهای تلماتیک خودرو را تحت کنترل درآورد.

کشف و دامنه بررسی

تیم تحقیقاتی 26 گوشی و ماژول سلولی را آزمایش کرد و دریافت قابلیت اجرای دستور از سوی سیم‌کارت در 9 مورد فعال بوده است. از میان 8 ماژول مورد آزمایش، 6 ماژول این فرمان را پذیرفتند و تنها 3 گوشی از 18 گوشی آزمایش‌شده — OPPO Find X5، OPPO Reno 14 F 5G و ASUS Zenfone 9 — واکنش نشان دادند. هیچ آیفون یا دستگاه پیکسل در فهرست پذیرنده‌ها قرار نداشت.

ریشه فنی: فرمان پرواکتیو RUN AT و سطح حمله

محرک این حمله یک فرمان پرواکتیو سیم‌کارت به نام RUN AT است؛ فرمانی که سیم‌کارت می‌تواند بدون انتظار، مستقیماً به مودم ارسال کند. این فرمان از مودم می‌خواهد یک دستور AT را اجرا کند — زبان کنترلی مودم که از مودم‌های قدیمی Hayes سرچشمه می‌گیرد. وقتی مودم نتواند دستور AT را اجرا کند، معمولاً آن را به پردازندهٔ کاربردیِ داخل ماژول می‌سپارد؛ بدین‌ترتیب سیم‌کارت از طریق کنسول مودم به آن رایانهٔ کوچک لینوکسی دسترسی پیدا می‌کند.

معماری رادیو همراه با پردازندهٔ کاربردی (معمولاً اندروید روی ARM Cortex-A7) به پژوهشگران اجازه داد با ارسال رشته‌هایی که مودم به پردازندهٔ بالادست منتقل می‌کند، مسیرهای اجرای کد را باز کنند. تیم این وضعیت را «سطح حملهٔ غنی برای سیم‌کارت‌های خصمانه» توصیف کرده است و یافته‌ها در کنفرانس USENIX WOOT ارائه شد.

نمونه سوءاستفاده: شارژر تجاری و ماژول‌های Quectel

نمونهٔ عملی یکی از آزمایش‌ها اجرای کد روی یک شارژر تجاری Autel مدل MAXI US AC W12-L-4G بود. درون این شارژر ماژول Quectel مدل EC25AFXDGA قرار داشت که فرآیند atfwd_daemon آن رشته‌های ورودی را با قالب‌بندی ناایمن به فراخوان شِل می‌رساند. فیلترهای محافظتی برای جلوگیری از فرارهای شِل ناقص بودند؛ یک کاراکتر پایان‌خط از فیلتر عبور کرد و ظرف دو مرحله اجرای کد از طریق دستورات ارسال‌شده توسط سیم‌کارت حاصل شد.

باز کردن قاب شارژر EV و ماژول سلولی Quectel

سازندگان درگیر و واکنش‌ها

بیشتر ماژول‌های آسیب‌پذیر که تیم کشف کرد مبتنی بر پردازنده‌های ارتباطی Qualcomm بودند، اما پنج دستگاه دیگر مبتنی بر Qualcomm همین رفتار را نشان ندادند؛ پژوهشگران این اختلاف را ناشی از سفارشی‌سازی‌های تولیدکنندگان دانستند. Qualcomm به تیم گفت پیکربندی سخت‌شده‌ای دارد که این رابط را به‌صورت پیش‌فرض غیرفعال می‌کند. Quectel نیز اعلام کرده برخی از مشکلات دسترسی فایل را کاهش داده و روی اصلاح کامل رابط کار می‌کند. تا زمان نگارش این گزارش، هیچ‌یک اعلامیهٔ عمومی مفصل منتشر نکرده‌اند و پورتال گزارش آسیب‌پذیری سازنده برای مشاهدهٔ جزئیات نیاز به ورود دارد.

ماژول سلولی داخل دستگاه IoT و برد الکترونیکی

آیا حمله واقعی گزارش شده و چه باید کرد

  • تاکنون گزارشی از استفادهٔ واقعی در میدان منتشر نشده، اما مسیرهای سوءاستفاده مشخص و اثبات‌شده هستند.
  • نقاط ورود معمول شامل تعویض فیزیکی سیم‌کارت، استفاده از واسط‌های نازک (interposer)، دستکاری در خط تولید یا دسترسی اپراتورها به سخت‌افزار است؛ بنابراین تجهیزات با کشوی سیم‌کارت قابل دسترسی در معرض بیشترین خطر قرار دارند.
  • پیشنهاد پژوهشگران: تولیدکنندگان باید پیکربندی پیش‌فرض ماژول را سخت‌تر کنند، رابط را منسوخ کنند یا آن را کاملاً غیرفعال سازند. اپراتورها و مدیران ناوگان باید از تأمین‌کننده دربارهٔ فعال بودن RUN AT در فرم‌ور پرس‌وجو و امکان غیرفعال‌سازی را پیگیری کنند.

پیامدهای عملی برای کاربران و سازمان‌ها

نمونه‌ای از دستورات مخرب که روی یک OPPO Reno 14 F 5G اجرا شد، قفل کردن گوشی به شبکهٔ 2G با دستور AT+COPS=0,,,0 بود؛ این حالت تا زمان اصلاح فرم‌ور یا پیکربندی باقی می‌ماند. کاهش نسل به 2G که احراز هویت متقابل ندارد، مهاجم را قادر می‌سازد ایستگاه پایهٔ جعلی راه‌اندازی کند و حملات گسترده‌تری انجام دهد. موارد دیگری شامل خاموش کردن گوشی و غیرفعال‌سازی مودم گزارش شده‌اند. تیم ابزار CATana را نیز برای اجرای مجموعه‌ای از دستورات AT منتشر کرده است.

چشم‌انداز فنی و خواسته پژوهشگران

ماریوس مونش از دانشگاه بیرمنگام تأکید می‌کند قابلیت پرواکتیو سیم‌کارت و سطح حملهٔ متناظرش در مشخصات فنی ارتباطات سلولی تعریف شده و این قابلیت به‌خودی‌خود وجود دارد؛ بنابراین اصلاح مسئله نیازمند تصمیمات معماری و پیکربندی از سوی سازندگان است، نه تنها وصله‌کردن باگ‌های منفرد. تیم اعلام کرده نسخه‌های بعدی با پیکربندی سخت‌شده عرضه خواهند شد و برخی اصلاحات از طریق به‌روزرسانی فرم‌ور منتشر می‌شود، اما هنوز روشن نیست آیا مسیر اجرای RUN AT کاملاً حذف خواهد شد یا صرفاً غیرفعال می‌شود.

گام‌های سریع برای مدیران تجهیزات سلولی

  1. از تأمین‌کنندهٔ ماژول بپرسید آیا RUN AT در فرم‌ور فعال است و آیا می‌توان آن را غیرفعال کرد.
  2. پایگاه‌های نصب‌شده را بررسی کنید و در صورت امکان کشوی سیم‌کارت تجهیزات حساس را فیزیکی محافظت کنید.
  3. در محیط تولید و انبارسازی کنترل دسترسی سخت‌تری اعمال کنید تا جایگزینی یا دستکاری سیم‌کارت دشوارتر شود.
  4. به‌روزرسانی‌های فرم‌ور را از سازنده پیگیری و در صورت امکان نصب کنید.

این کشف نشان می‌دهد چگونه یک قابلیت استاندارد و قدیمی مانند اجرای دستور AT می‌تواند در معماری مدرن ماژول‌های سلولی تبدیل به آسیب‌پذیری جدی شود؛ مقابلهٔ مؤثر نیازمند ترکیبی از وصله‌های نرم‌افزاری، تصمیمات معماری و تدابیر عملیاتی است.

برای مطالعهٔ بیشتر دربارهٔ مشخصات سیم‌کارت و فرمان‌های AT مراجعه کنید: SIM card و AT command set.