Уязвимости SIM-карт: выполнение команд и кража данных без клика

📋 Кратко

SIM-карта обычно воспринимается как пассивный идентификатор абонента, но она взаимодействует с модемом и может отправлять ему специальные команды. Исследование, опубликованное 12 августа, показывает риск для смартфонов, роутеров и IoT-устройств с уязвимым интерфейсом. Разбираем Simjacker, S@T Browser, ограничения атак и меры защиты без сенсационных предположений о полном взломе телефона.

⏱ 10 минут чтениясложность

SIM-карта не является обычным накопителем и не получает автоматически полный доступ к файлам смартфона. Она работает как защищённый вычислительный компонент, хранит данные абонента и взаимодействует с модемом через стандартизированные механизмы мобильной связи. При этом доверие к SIM со стороны устройства иногда оказывается чрезмерным.

В августе исследователи Бирмингемского университета демонстрируют новый класс атак, в котором источником опасности становится сама SIM-карта. В публикации от 12 августа описывается проверка 18 смартфонов и восьми IoT-устройств. Доступный интерфейс обнаруживается у двух смартфонов и семи из восьми исследованных IoT-устройств. Последствия зависят от конкретной реализации: от принудительного перехода на небезопасную сеть до кражи файлов, отказа в обслуживании и выполнения кода на связанном компоненте.

Главное: «вредоносная SIM-карта» не означает, что любая обычная SIM дистанционно превращает телефон во взломанное устройство. Для атаки нужна уязвимая, специально подготовленная или скомпрометированная SIM-карта, а результат зависит от модема, прошивки, настроек оператора и доступных команд.
SIM участвует в цепочке мобильного доверия
SIM участвует в цепочке мобильного доверия

🔍 Что именно считается вредоносной SIM-картой

В бытовом смысле SIM-картой называют пластиковый носитель или встроенный профиль eSIM. С точки зрения архитектуры это защищённый элемент с микропрограммой, памятью и набором команд. Он участвует в аутентификации абонента в сети и может предоставлять устройству сервисы SIM Toolkit. eSIM выполняет сходную роль, но профиль загружается во встроенный защищённый элемент. Поэтому переход с пластиковой карты на eSIM сам по себе не устраняет архитектурный риск.

Граница доверия проходит через прошивку модема
Граница доверия проходит через прошивку модема

Важно разделять четыре уровня. SIM или eSIM хранит собственные секреты и выполняет ограниченные операции. Модем управляет радиосвязью и принимает команды от SIM. Операционная система смартфона работает поверх модема и применяет собственные разрешения. Наконец, приложения получают доступ к данным через механизмы ОС. Уязвимость на одном уровне не означает автоматический доступ ко всем остальным.

Опасной становится ситуация, в которой оборудование считает SIM полностью доверенным компонентом. Тогда специальная команда, формально предусмотренная стандартом, может получить больше полномочий, чем нужно для обычной работы. Если модем или подключённое устройство обрабатывает такую команду небезопасно, SIM становится отправной точкой для дальнейшего воздействия.

⚙️ Как SIM Toolkit передаёт команды устройству

SIM Toolkit, или набор инструментов SIM, позволяет карте инициировать действия через телефон и мобильную сеть. На практике это могут быть запросы к модему, отправка сообщений, запуск вызова или обращение к сервисным функциям. Большинство таких операций ограничено правилами устройства и оператора, однако конкретный уровень защиты зависит от реализации.

Атака может проявиться обычным сетевым событием
Атака может проявиться обычным сетевым событием

В исследовании Бирмингемского университета рассматривается механизм Proactive SIM и команда RUN AT. Она предусмотрена стандартами мобильной связи и позволяет SIM попросить модем выполнить AT-команду. AT-команды применяются для управления модемом. Риск возникает, когда производитель предоставляет интерфейсу слишком широкие полномочия или недостаточно проверяет параметры запроса.

Исследователи создали инструмент CATana и проверили 18 смартфонов и восемь IoT-устройств. Доступный SIM-интерфейс выявляется у двух смартфонов и семи из восьми IoT-устройств. Это не означает, что все проверенные устройства взламываются одинаково. Эксперимент показывает другое: граница доверия между SIM и модемом в ряде продуктов оказывается недостаточно защищённой.

Ключевое различие: SIM отправляет команду модему, а модем уже решает, как её обработать. Поэтому итоговая уязвимость может находиться не в алгоритмах SIM как таковых, а в прошивке модема, драйвере, встроенном контроллере или связанном Linux-компоненте.

🎯 Что такое Simjacker и чем он отличается

Simjacker — известный класс атак на устаревшие механизмы SIM Toolkit, в частности на реализации с S@T Browser. В таком сценарии злоумышленник отправляет специально сформированное сообщение, которое уязвимая SIM обрабатывает как команду. Пользователь может не нажимать на ссылку и не запускать приложение: действие происходит на уровне SIM и мобильной сети.

SIM-цепочка затрагивает подключённую инфраструктуру
SIM-цепочка затрагивает подключённую инфраструктуру

Название Simjacker часто используют слишком широко. Оно не означает универсальный способ получить фотографии, переписку или все файлы телефона. Реальный результат зависит от возможностей S@T Browser, правил обработки команд, модели SIM, прошивки модема и фильтрации со стороны оператора.

Потенциальные последствия такого класса атак включают сбор идентификаторов устройства и абонента, получение сведений о местоположении, отправку SMS, инициирование вызовов и выполнение USSD-команд. В отдельных конфигурациях возможны перенаправление трафика или взаимодействие с функциями телефона. Однако наличие команды на SIM не равно прямому чтению произвольной памяти смартфона.

Для защиты оператору важно выводить устаревший S@T Browser из эксплуатации, проверять профили SIM и фильтровать подозрительные сообщения с командами. Пользователь не может самостоятельно исправить уязвимость внутри карты антивирусом. Если оператор выпускает обновлённую SIM, её замена становится практической мерой снижения риска.

⚠️ Какие сценарии происходят без действий пользователя

Атака без клика строится на том, что команда поступает к SIM через поддерживаемый канал, а карта автоматически выполняет разрешённую ей операцию. Пользователь в этот момент может не видеть уведомления или видеть только обычное сетевое событие. Внешне это иногда проявляется как внезапное сообщение, короткий вызов, изменение связи или списание средств.

Оператор должен фильтровать команды и контролировать профили
Оператор должен фильтровать команды и контролировать профили

На уровне последствий сценарии разделяются по степени воздействия:

  • Сбор сведений. Атакующий пытается получить идентификаторы абонента, устройства или сети, а также данные о местоположении, если это допускают функции SIM и телефона.
  • Отправка сообщений. SIM может инициировать SMS или использовать сообщение как канал для дальнейшего взаимодействия с сетью.
  • Вызовы и USSD. Команда способна запустить вызов или USSD-операцию, что создаёт риск мошенничества, изменения услуг или неожиданных списаний.
  • Воздействие на связь. Исследователи демонстрируют сценарий принудительного перевода смартфона с современной сети на небезопасную 2G.
  • Воздействие на устройство. При ошибках обработки команд возможны отказ в обслуживании, кража файлов или выполнение кода на связанном компоненте.

Эти сценарии не складываются в один обязательный результат. Уязвимая SIM может позволить только ограниченное действие. В другом случае слабость модема расширяет последствия. Поэтому корректная оценка риска начинается с инвентаризации SIM-профилей, моделей модемов и функций, которые реально разрешены оператором.

🧩 Почему SIM не получает полный доступ к памяти телефона

SIM-карта работает в изолированной среде. Она не является приложением Android или другой мобильной операционной системы и обычно не может просто открыть галерею, базу сообщений или файлы мессенджера. Данные хранятся в разных компонентах, а доступ к ним контролируют ОС, модем и аппаратные границы устройства.

Новая безопасность требует недоверенной SIM-модели
Новая безопасность требует недоверенной SIM-модели

Тем не менее изоляция не делает цепочку абсолютно безопасной. Если команда от SIM поступает в модем, а модем передаёт параметры в уязвимый драйвер или системный компонент, ошибка обработки может выйти за пределы первоначального интерфейса. Именно поэтому исследователи проверяют не только смартфоны, но и роутеры, автомобильную телематику, зарядные станции и другое оборудование с SIM-модулями.

Показателен эксперимент с зарядной станцией AUTEL. Через SIM исследователи передают команду модему Quectel EC25-AFX и используют ошибку внедрения команды, получая возможность выполнять код на Linux-компоненте устройства. Это не доказывает автоматическую уязвимость каждой зарядной станции или каждого модема. Но пример показывает, как доверенный интерфейс SIM может стать частью цепочки атаки против подключённого оборудования.

Практический вывод: проверять нужно не только смартфон. В организации SIM-модули работают в роутерах, терминалах, системах телематики, промышленном оборудовании и зарядной инфраструктуре. У каждого такого устройства собственная прошивка и собственный уровень изоляции.

📱 Чем рискуют абоненты и организации

Для частного абонента наиболее заметны неожиданные SMS, вызовы, USSD-действия, потеря связи и подозрительные списания. Если через командный интерфейс собираются идентификаторы или сведения о местоположении, возникает риск нарушения приватности. Важно отличать этот сценарий от SIM-своппинга: при подмене SIM мошенник добивается выпуска или активации другой карты у оператора, а не эксплуатирует команды внутри уже установленной SIM.

Trend Micro описывает SIM-своппинг как отдельный тип кибератаки. В нём злоумышленник получает контроль над номером через замену SIM и затем может перехватывать звонки и SMS, включая коды подтверждения. Такая угроза не требует уязвимости S@T Browser или команды RUN AT, поэтому защита от подмены номера должна идти параллельно с защитой самой SIM.

Для организации риск шире. Компрометация SIM в маршрутизаторе нарушает доступ к сети. В автомобильной телематике она затрагивает обмен данными между транспортом и сервисом. В промышленном или энергетическом оборудовании последствия включают отказ в обслуживании и выполнение кода на связанном контроллере. Чем больше функций получает SIM-интерфейс, тем важнее проверять его в модели угроз.

Антивирус на смартфоне не всегда обнаруживает действия внутри SIM или операторской инфраструктуры. Он может не увидеть команду, которая обрабатывается картой и модемом до передачи события операционной системе. Поэтому одной мобильной защиты недостаточно: нужны контроль оператора, обновления прошивок и анализ сетевых аномалий.

🛡️ Что должен делать оператор связи

Оператор контролирует жизненный цикл SIM и значительную часть командных каналов. Первое направление — инвентаризация карт и профилей: нужно знать, какие версии SIM Toolkit и S@T Browser используются, какие сервисы активны и какие модели поддерживают удалённые команды.

Ненужные функции SIM Toolkit следует отключать. Подозрительные OTA-команды и сообщения с признаками служебного управления необходимо фильтровать до доставки на карту. Контроль должен учитывать не только содержание сообщения, но и источник, частоту, шаблон обращений и соответствие профилю абонента.

Оператору также важно организовать безопасную замену устаревших SIM-карт, не создавая дополнительный риск мошенничества. Процедура должна защищать от несанкционированной замены номера и проверять личность владельца. Для корпоративных подключений полезны отдельные правила для IoT-профилей, ограничения USSD и SMS, а также журналирование командных событий.

  • проверять использование S@T Browser и отключать его там, где он не нужен;
  • фильтровать подозрительные OTA-команды;
  • контролировать SMS, USSD, вызовы и необычные переходы между сетями;
  • предоставлять обновлённые SIM-профили и безопасную процедуру замены;
  • отслеживать аномальные списания и массовые одинаковые действия;
  • разделять политики для обычных абонентов и подключённых IoT-устройств.

🔒 Что может сделать владелец смартфона

Пользователь не получает доступа к внутренней программе SIM и не может самостоятельно проверить все команды, которые карта отправляет модему. Поэтому основной подход — уменьшить последствия и быстро заметить аномалию.

  1. Устанавливать обновления операционной системы и прошивки устройства, если производитель их выпускает.
  2. Уточнять у оператора, используется ли старая SIM-карта и доступна ли её замена на актуальный профиль.
  3. Отключать ненужные сервисы SIM Toolkit, если оператор и устройство позволяют управлять ими.
  4. Включать уведомления о списаниях, SMS, подключении услуг и смене настроек номера.
  5. Защищать учётную запись оператора отдельным сложным паролем и дополнительной проверкой.
  6. Запрашивать запрет или дополнительную проверку несанкционированной замены SIM.
  7. Не считать внезапную потерю связи обычным сбоем, если одновременно появляются уведомления о входе, списаниях или изменении услуг.

Если связь неожиданно пропадает, нужно проверить состояние номера через официальный канал оператора с другого устройства, просмотреть операции по счёту и изменить пароли важных сервисов. Такие действия направлены прежде всего на сценарий подмены SIM, но помогают и при подозрительных изменениях в мобильной учётной записи.

Не следует вставлять неизвестную карту в рабочий телефон, роутер или промышленный контроллер ради эксперимента. SIM может быть физически подменена, иметь изменённый профиль или использоваться как часть цепочки атаки. Тестирование совместимости выполняется только на изолированном оборудовании и с разрешения владельца.

📋 Как проверять корпоративный парк устройств

Организациям полезно составить реестр всех устройств с SIM-модулями. В него входят смартфоны, резервные модемы, маршрутизаторы, терминалы, системы мониторинга транспорта, контроллеры и зарядная инфраструктура. Для каждой позиции фиксируются модель модема, версия прошивки, тип SIM или eSIM, оператор и назначение подключения.

Следующий шаг — определить, какие действия может инициировать SIM. Отдельно оцениваются SMS, USSD, вызовы, переходы между сетями, служебные OTA-команды и доступ к интерфейсу модема. Если функция не нужна для работы, её следует отключить на уровне оператора или устройства.

Проверка безопасности должна включать обновление прошивок, анализ журналов и тестирование на стенде. В логах ищут необычные команды, повторяющиеся запросы, неожиданные переходы на 2G, массовые сообщения и действия вне рабочего времени. Для IoT-устройств важно контролировать не только сам канал связи, но и команды, которые модем передаёт операционной системе.

Минимальный корпоративный чек-лист: реестр SIM-устройств; актуальные прошивки; отключённые ненужные функции; фильтрация SMS и USSD; запрет несанкционированной замены SIM; уведомления о списаниях; журналирование команд; план замены устаревших карт.

🔬 Что показывает исследование CATana

Работа с CATana важна не количеством найденных устройств, а самим принципом проверки. Исследователи рассматривают SIM как активный участник обмена с модемом, а не только как хранилище идентификатора. Из 18 смартфонов и восьми IoT-устройств доступный интерфейс обнаруживается у двух смартфонов и семи IoT-устройств.

Набор последствий различается. В одном случае смартфон принудительно переводится с современной сети на небезопасную 2G. В других экспериментах демонстрируются кража файлов, отказ в обслуживании и выполнение кода. Для зарядной станции AUTEL цепочка включает модем Quectel EC25-AFX, команду, переданную через SIM, и ошибку внедрения команды, которая приводит к выполнению кода на Linux-компоненте.

Исследование также подчёркивает системную причину проблемы: оборудование десятилетиями проектируется с предположением, что SIM является доверенным компонентом. Более ранняя работа команды SIMurai уже показывает, что такое доверие может использоваться против современных смартфонов и модемов. Защита поэтому должна учитывать недоверенную SIM, даже если карта выпущена легитимным оператором.

🚀 Как меняется модель доверия к SIM

SIM-карта по-прежнему необходима для аутентификации в мобильной сети, но это не должно означать безусловное доверие ко всем её запросам. Модем обязан ограничивать опасные команды, проверять параметры и разделять операции, необходимые для связи, и действия, способные затронуть операционную систему или подключённое оборудование.

Производителям важно тестировать не только стандартный сценарий регистрации в сети. Проверка должна включать команды Proactive SIM, интерфейс RUN AT, обработку ошибок, взаимодействие с драйверами и реакцию на неожиданные параметры. Для IoT и промышленного оборудования требуется отдельная оценка, потому что там модем часто связан с Linux-компонентом или управляющей логикой устройства.

Операторам следует считать SIM-профиль частью поверхности атаки. Пользователям и администраторам — не смешивать угрозы уязвимой SIM, Simjacker и SIM-своппинг. У этих сценариев разные предпосылки и разные меры защиты.

Главный вывод остаётся практичным: без уязвимой или скомпрометированной SIM, подходящего канала и слабой обработки команд атака не возникает сама по себе. Но если оборудование доверяет карте больше, чем необходимо, одно сообщение или служебная команда могут стать началом серьёзной цепочки воздействия. Поэтому безопасность мобильной связи включает не только шифрование радиоканала и защиту приложений, но и контроль самого доверенного элемента.

📚 Читайте также

📖 Термины

Безопасность приложений · Интернет вещей (IoT) · Персональные данные · Приватность

🔗 Источники