La vulnerabilidad se encuentra en el hardware de comunicación máquina a máquina
Una tarjeta SIM maliciosa puede ordenar al dispositivo en el que está instalada que ejecute comandos elegidos por el atacante. En los módulos celulares integrados en cargadores de vehículos eléctricos, routers industriales y unidades telemáticas para automóviles, esto es suficiente para tomar el control total del dispositivo.
Investigadores de la Universidad de Birmingham y de la empresa de seguridad Fuzzware probaron 26 teléfonos y módulos celulares para comprobar esta capacidad, descubrieron que se activaba en 9 de ellos y la utilizaron para ejecutar su propio código en un cargador comercial de vehículos eléctricos.
Seis de los ocho módulos celulares que probaron aceptaron la orden [PDF]. Solo 3 de los 18 teléfonos lo hicieron: el OPPO Find X5, el OPPO Reno 14 F 5G y el ASUS Zenfone 9. Ningún iPhone ni Pixel estaba entre ellos.
La vulnerabilidad se encuentra en el hardware de comunicación máquina a máquina. Cinco de las seis piezas eran de Quectel, tres de ellas extraídas de un cargador de vehículos eléctricos, un enrutador industrial y la unidad de control telemático de un automóvil.
Conocer el número de la víctima no es suficiente: todo ataque comienza con una tarjeta maliciosa ya insertada en la ranura, cambiada manualmente, introducida a escondidas, extraída por un operador comprometido o manipulada mediante software o en la línea de producción. Los dispositivos IoT desatendidos con una bandeja SIM accesible y pocas interfaces expuestas son precisamente donde vale la pena arriesgarse.
No existe un único parche. Los nueve dispositivos que aceptaron el comando utilizan un procesador de comunicaciones Qualcomm. Otros cinco teléfonos basados en Qualcomm incluidos en el estudio no lo aceptaron, lo que, según el informe, se debe a la personalización del fabricante.
Qualcomm comunicó a los investigadores que ha desarrollado una configuración reforzada que desactiva la interfaz por defecto. Quectel afirma haber mitigado la vulnerabilidad de acceso a archivos y que sigue trabajando en la interfaz. Ninguna de las dos compañías ha publicado un aviso de seguridad, y el portal de vulnerabilidades del fabricante del módulo requiere iniciar sesión para acceder a cualquier información.
La postura de los investigadores es que la interfaz debería reforzarse, descontinuarse o deshabilitarse por completo. Esta configuración reforzada será la predeterminada en los futuros dispositivos, y las correcciones también llegarán a los módulos afectados mediante actualizaciones, aunque el equipo no ha comprobado si las rutas de código RUN AT se eliminan o solo se desactivan.
Para quienes gestionan flotas de IoT celular, la medida disponible actualmente es consultar con el proveedor del módulo si RUN AT está habilitado en el firmware que distribuyeron y si se puede deshabilitar. No se han reportado ataques que utilicen esta interfaz.
La arquitectura es lo que empeora el panorama del IoT. Casi todos los módulos que el equipo examinó ejecutan un pequeño procesador de aplicaciones junto con la radio, generalmente Android en un ARM Cortex-A7, y rechazan cualquier comando AT que la radio no pueda gestionar por sí misma. La tarjeta termina comunicándose con una pequeña computadora Linux, que, según su artículo presentado esta semana en USENIX WOOT en Baltimore, constituye "una amplia superficie de ataque para las tarjetas SIM maliciosas".








