Luka w modułach Qualcomm i Quectel: Złośliwe karty SIM przejmą sprzęt IoT

Badacze z Uniwersytetu w Birmingham oraz firmy Fuzzware odkryli krytyczną podatność w modułach komórkowych stosowanych w urządzeniach IoT, takich jak ładowarki samochodów elektrycznych czy routery przemysłowe. Specjalnie przygotowana karta SIM może wydawać urządzeniu polecenia typu RUN AT, co pozwala napastnikowi na zdalne wykonanie kodu i przejęcie całkowitej kontroli nad sprzętem.

 

Skala problemu w sektorze przemysłowym i konsumenckim

Analiza objęła 26 różnych telefonów i modułów komórkowych, z których 9 okazało się podatnych na ataki wykorzystujące komendy RUN AT. Problem dotyczy przede wszystkim urządzeń do komunikacji maszynowej, a w szczególności komponentów firmy Quectel opartych na procesorach komunikacyjnych Qualcomm. Wśród przetestowanych rozwiązań podatność wykazano w sześciu z ośmiu modułów komórkowych oraz w trzech modelach smartfonów, takich jak OPPO Find X5 czy ASUS Zenfone 9. Atak wymaga fizycznego dostępu do gniazda karty SIM lub ingerencji na etapie produkcji, co czyni go szczególnie groźnym dla bezobsługowego sprzętu IoT pozostawionego w przestrzeni publicznej.

 

Mechanizm działania i konsekwencje ataku

Zagrożenie wynika ze specyficznej funkcjonalności, która pozwala karcie SIM na aktywne wysyłanie poleceń do modemu zamiast biernego oczekiwania na instrukcje. Polecenie RUN AT otwiera przed napastnikiem dostęp do konsoli ogólnego przeznaczenia, umożliwiając komunikację bezpośrednio z systemem operacyjnym urządzenia, często opartym na Linuxie. W praktyce badacze zademonstrowali przejęcie komercyjnej ładowarki samochodowej, gdzie błąd w obsłudze danych pozwolił na uzyskanie dostępu do powłoki systemowej. Marius Muench z Uniwersytetu w Birmingham zauważył, że ta zdolność kart SIM jest wyraźnie zdefiniowana w specyfikacjach technicznych komunikacji komórkowej, co sprawia, że atak jest zgodny ze standardami, a nie wynika z ich naruszenia. W innym przypadku, na smartfonie marki OPPO, wymuszono trwałe przełączenie sieci na standard 2G, co ułatwia podsłuchiwanie transmisji za pomocą fałszywych stacji bazowych.

 

Reakcja producentów i rekomendacje dla administratorów

Mimo że błędy zgłoszono producentom już w marcu 2026 roku, sytuacja z poprawkami bezpieczeństwa pozostaje skomplikowana. Qualcomm opracował bezpieczniejszą konfigurację, która domyślnie blokuje ryzykowny interfejs, a Quectel łata luki związane z nieuprawnionym dostępem do plików, choć prace nad samym mechanizmem RUN AT wciąż trwają. Badacze sugerują, że interfejs ten powinien zostać całkowicie wyłączony lub drastycznie ograniczony w nowych urządzeniach. Obecnie nie ma raportów o wykorzystaniu tej luki w celach przestępczych. Operatorzy flot urządzeń IoT powinni jednak niezwłocznie zapytać dostawców modułów, czy funkcja RUN AT jest aktywna w ich oprogramowaniu układowym i czy istnieje możliwość jej zdalnego zablokowania.