پژوهشگران دانشگاه بیرمنگام و شرکت امنیتی Fuzzware نشان دادند یک سیمکارت مخرب میتواند مودم داخل دستگاههای اینترنت اشیاء سلولی را وادار به اجرای فرمانهای دلخواه کند و در نتیجه شارژرهای خودروهای برقی، روترهای صنعتی و واحدهای تلماتیک خودرو را تحت کنترل درآورد.
کشف و دامنه بررسی
تیم تحقیقاتی 26 گوشی و ماژول سلولی را آزمایش کرد و دریافت قابلیت اجرای دستور از سوی سیمکارت در 9 مورد فعال بوده است. از میان 8 ماژول مورد آزمایش، 6 ماژول این فرمان را پذیرفتند و تنها 3 گوشی از 18 گوشی آزمایششده — OPPO Find X5، OPPO Reno 14 F 5G و ASUS Zenfone 9 — واکنش نشان دادند. هیچ آیفون یا دستگاه پیکسل در فهرست پذیرندهها قرار نداشت.
ریشه فنی: فرمان پرواکتیو RUN AT و سطح حمله
محرک این حمله یک فرمان پرواکتیو سیمکارت به نام RUN AT است؛ فرمانی که سیمکارت میتواند بدون انتظار، مستقیماً به مودم ارسال کند. این فرمان از مودم میخواهد یک دستور AT را اجرا کند — زبان کنترلی مودم که از مودمهای قدیمی Hayes سرچشمه میگیرد. وقتی مودم نتواند دستور AT را اجرا کند، معمولاً آن را به پردازندهٔ کاربردیِ داخل ماژول میسپارد؛ بدینترتیب سیمکارت از طریق کنسول مودم به آن رایانهٔ کوچک لینوکسی دسترسی پیدا میکند.
معماری رادیو همراه با پردازندهٔ کاربردی (معمولاً اندروید روی ARM Cortex-A7) به پژوهشگران اجازه داد با ارسال رشتههایی که مودم به پردازندهٔ بالادست منتقل میکند، مسیرهای اجرای کد را باز کنند. تیم این وضعیت را «سطح حملهٔ غنی برای سیمکارتهای خصمانه» توصیف کرده است و یافتهها در کنفرانس USENIX WOOT ارائه شد.
نمونه سوءاستفاده: شارژر تجاری و ماژولهای Quectel
نمونهٔ عملی یکی از آزمایشها اجرای کد روی یک شارژر تجاری Autel مدل MAXI US AC W12-L-4G بود. درون این شارژر ماژول Quectel مدل EC25AFXDGA قرار داشت که فرآیند atfwd_daemon آن رشتههای ورودی را با قالببندی ناایمن به فراخوان شِل میرساند. فیلترهای محافظتی برای جلوگیری از فرارهای شِل ناقص بودند؛ یک کاراکتر پایانخط از فیلتر عبور کرد و ظرف دو مرحله اجرای کد از طریق دستورات ارسالشده توسط سیمکارت حاصل شد.
سازندگان درگیر و واکنشها
بیشتر ماژولهای آسیبپذیر که تیم کشف کرد مبتنی بر پردازندههای ارتباطی Qualcomm بودند، اما پنج دستگاه دیگر مبتنی بر Qualcomm همین رفتار را نشان ندادند؛ پژوهشگران این اختلاف را ناشی از سفارشیسازیهای تولیدکنندگان دانستند. Qualcomm به تیم گفت پیکربندی سختشدهای دارد که این رابط را بهصورت پیشفرض غیرفعال میکند. Quectel نیز اعلام کرده برخی از مشکلات دسترسی فایل را کاهش داده و روی اصلاح کامل رابط کار میکند. تا زمان نگارش این گزارش، هیچیک اعلامیهٔ عمومی مفصل منتشر نکردهاند و پورتال گزارش آسیبپذیری سازنده برای مشاهدهٔ جزئیات نیاز به ورود دارد.
آیا حمله واقعی گزارش شده و چه باید کرد
- تاکنون گزارشی از استفادهٔ واقعی در میدان منتشر نشده، اما مسیرهای سوءاستفاده مشخص و اثباتشده هستند.
- نقاط ورود معمول شامل تعویض فیزیکی سیمکارت، استفاده از واسطهای نازک (interposer)، دستکاری در خط تولید یا دسترسی اپراتورها به سختافزار است؛ بنابراین تجهیزات با کشوی سیمکارت قابل دسترسی در معرض بیشترین خطر قرار دارند.
- پیشنهاد پژوهشگران: تولیدکنندگان باید پیکربندی پیشفرض ماژول را سختتر کنند، رابط را منسوخ کنند یا آن را کاملاً غیرفعال سازند. اپراتورها و مدیران ناوگان باید از تأمینکننده دربارهٔ فعال بودن RUN AT در فرمور پرسوجو و امکان غیرفعالسازی را پیگیری کنند.
پیامدهای عملی برای کاربران و سازمانها
نمونهای از دستورات مخرب که روی یک OPPO Reno 14 F 5G اجرا شد، قفل کردن گوشی به شبکهٔ 2G با دستور AT+COPS=0,,,0 بود؛ این حالت تا زمان اصلاح فرمور یا پیکربندی باقی میماند. کاهش نسل به 2G که احراز هویت متقابل ندارد، مهاجم را قادر میسازد ایستگاه پایهٔ جعلی راهاندازی کند و حملات گستردهتری انجام دهد. موارد دیگری شامل خاموش کردن گوشی و غیرفعالسازی مودم گزارش شدهاند. تیم ابزار CATana را نیز برای اجرای مجموعهای از دستورات AT منتشر کرده است.
چشمانداز فنی و خواسته پژوهشگران
ماریوس مونش از دانشگاه بیرمنگام تأکید میکند قابلیت پرواکتیو سیمکارت و سطح حملهٔ متناظرش در مشخصات فنی ارتباطات سلولی تعریف شده و این قابلیت بهخودیخود وجود دارد؛ بنابراین اصلاح مسئله نیازمند تصمیمات معماری و پیکربندی از سوی سازندگان است، نه تنها وصلهکردن باگهای منفرد. تیم اعلام کرده نسخههای بعدی با پیکربندی سختشده عرضه خواهند شد و برخی اصلاحات از طریق بهروزرسانی فرمور منتشر میشود، اما هنوز روشن نیست آیا مسیر اجرای RUN AT کاملاً حذف خواهد شد یا صرفاً غیرفعال میشود.
گامهای سریع برای مدیران تجهیزات سلولی
- از تأمینکنندهٔ ماژول بپرسید آیا RUN AT در فرمور فعال است و آیا میتوان آن را غیرفعال کرد.
- پایگاههای نصبشده را بررسی کنید و در صورت امکان کشوی سیمکارت تجهیزات حساس را فیزیکی محافظت کنید.
- در محیط تولید و انبارسازی کنترل دسترسی سختتری اعمال کنید تا جایگزینی یا دستکاری سیمکارت دشوارتر شود.
- بهروزرسانیهای فرمور را از سازنده پیگیری و در صورت امکان نصب کنید.
این کشف نشان میدهد چگونه یک قابلیت استاندارد و قدیمی مانند اجرای دستور AT میتواند در معماری مدرن ماژولهای سلولی تبدیل به آسیبپذیری جدی شود؛ مقابلهٔ مؤثر نیازمند ترکیبی از وصلههای نرمافزاری، تصمیمات معماری و تدابیر عملیاتی است.
برای مطالعهٔ بیشتر دربارهٔ مشخصات سیمکارت و فرمانهای AT مراجعه کنید: SIM card و AT command set.





