Изследователи установиха, че компрометирани или злонамерени SIM карти могат да подават команди към някои смартфони и клетъчно свързани устройства, позволявайки на атакуващите да крадат информация, да нарушават комуникациите, да понижават връзките до 2G и в някои случаи да изпълняват код.

Томаш Пьотр Лисовски и д-р Мариус Мюнх от Бирмингамския университет, работещи съвместно с Кристиан Цович от Fuzzware, проследиха това до легитимна функция, вградена в клетъчната спецификация.

Тази функция е „Proactive SIM“. Тя позволява на картата да изпраща инструкции до модема на устройството, вместо само да отговаря на неговите заявки. Една от инструкциите, RUN AT, указва на модема да изпълни AT команда – контролният език, използван от модемите от 80-те години на миналия век насам. По този начин SIM карта, на която не трябва да се има доверие, получава директна връзка с хардуера.

За да определят степента на достъп, която това осигурява, изследователите разработиха набор от инструменти, наречен CATana, и го тестваха върху 18 смартфона и 8 клетъчни IoT устройства. Два от смартфоните изложиха интерфейс за AT команди към SIM картата. Седем от осемте IoT устройства направиха същото.

Тестването разкри четири уязвимости и доведе до демонстрации, включващи изпълнение на код, кражба на файлове, отказ на услуга (DoS) и принудително понижаване на мрежовата връзка.

„Интригуващата част тук е, че проактивните възможности на SIM картата и произтичащата от това повърхност за атака са изрично дефинирани в техническите спецификации за клетъчна комуникация, което води до атаки, съответстващи на спецификацията“, заявява д-р Мариус Мюнх, асистент в Бирмингамския университет.

„Други изследователи, експерти по киберсигурност и изтекли разузнавателни документи са показвали някои от опасностите на враждебните SIM карти и преди нас. Въпреки това произтичащите рискове не са напълно отстранени. Потенциално това се дължи на факта, че враждебните SIM карти не са включени в повечето модели на заплахи, въпреки че бавно виждаме обещаваща промяна в това отношение“, добавя Мюнх.

Враждебните SIM атаки на практика

При зарядно устройство за електромобили AUTEL, изградено около модул Quectel EC25-AFX, командите, подадени от SIM картата, задействаха уязвимост за инжектиране на команди в приложния процесор на модема, базиран на Linux, осигурявайки на изследователите изпълнение на код върху клетъчния модул.

Смартфон OPPO Reno14 F 5G прие 198 AT команди и техни варианти през SIM интерфейса, включително команди за изключване на телефона, спиране на модема или принудително преминаване към 2G връзка. Понижаването на връзката се запази и след като изследователите активираха самолетен режим, деактивираха SIM картата и промениха мрежовите настройки на телефона. Тъй като 2G мрежата няма удостоверяване от тип „мрежа към устройство“, апарат, принуден да премине към по-стария стандарт, е по-уязвим за фалшиви базови станции, представящи се за легитимни клетъчни мрежи.

Срещу модем Quectel EG25-G екипът комбинира злонамерена символна връзка с команди, изпратени от SIM картата, за да изпрати по имейл целеви файл от устройството към контролиран от тях сървър.

Нито една от тези атаки не може да се осъществи без контрол над самата SIM карта. Изследователите описват няколко начина, по които това може да се случи, включително уязвимости в софтуера на SIM картата, физическа подмяна или подправяне, злоупотреба с инфраструктурата за отдалечено управление на SIM карти и модификация по време на производството или дистрибуцията.

Отделно от това изследователите откриха, че засегнатите версии на Android позволяват на враждебна SIM карта да задейства стандартизираната команда LAUNCH BROWSER и да отвори контролиран от атакуващия уебсайт без взаимодействие с потребителя, включително при заключен телефон. Google проследи проблема под идентификатор CVE-2025-48618 и го отстрани за Android версии от 13 до 16 през декември 2025 г.

Екипът докладва своите констатации на GSM Асоциацията (GSMA) и на засегнатите производители на чипове и устройства преди публикуването. Няколко производители вече са пуснали корекции за сигурност или са засилили настройките за сигурност, а по-широкият проблем със SIM AT се следи от GSMA под номер CVD-2026-0122.

„Беше страхотно да работим заедно със засегнатите компании и GSMA“, споделя Мюнх. „Докладите ни бяха приети сериозно и ключови производители предоставиха софтуерни актуализации и подобрени конфигурации за своите клиенти. Това ще бъде от полза за милиарди бъдещи устройства с поддръжка на SIM карти по целия свят, включително смартфони, свързани автомобили, платежни терминали, рутери, критична инфраструктура и системи за зареждане на електромобили.“

Изследователите призовават за премахване на RUN AT

Кристиан Цович нарече враждебните SIM карти „пренебрегван вектор за атака“ и сподели, че екипът се радва да помогне за демонстрирането на този риск чрез проекта.

Коригирането на отделни програмни грешки само по себе си не е достатъчно, твърди екипът. Тяхната препоръка е функционалността RUN AT да бъде напълно премахната, а свързаният с нея код да бъде изрязан от фърмуера на модемите и устройствата, вместо да бъде оставян неактивен зад филтър.

„Атаките, които открихме, само засягат повърхността на това, което е възможно с враждебни SIM карти. Ще продължим да работим за разкриване на по-голяма част от повърхността за атака и се надяваме да си сътрудничим с доставчици и органи за стандартизация, за да отстраним рисковете в днешните и бъдещите устройства“, заключи Томаш Пьотр Лисовски.