
Команда, наследена от ерата на модемите от 80-те години, се оказва част от проблем, който засяга съвременни IoT устройства, зарядни за електромобили, индустриални рутери и смартфони, предупредиха специалисти по киберсигурност.
Изследователи от Университета в Бирмингам и Fuzzwave са установили, че специално подготвена SIM карта може да използва достъпен AT интерфейс за изпълнение на команди върху някои устройства.
Екипът е изследвал 26 мобилни устройства – 18 смартфона и 8 IoT продукта. В девет от тях SIM картата е имала достъп до AT интерфейса на модема, като са били открити четири нови уязвимости.
AT командите са стандартен начин за управление на модеми и комуникационни модули. Проблемът идва от функцията RUN AT, част от SIM Application Toolkit, която позволява на SIM картата да поиска от устройството изпълнение на AT команда.
Това създава необичаен път за атака: вместо командата да идва от операционната система или приложение, тя може да бъде подадена през самата SIM карта.
От смартфони до зарядни за електромобили
Изследователите са успели да използват RUN AT при три смартфона – OPPO Find X5, OPPO Reno 14 F 5G и ASUS Zenfone 9.
По-сериозен е потенциалният риск за IoT оборудването. Функцията е реагирала и при зарядно за електромобили, индустриален рутер и автомобилен телематичен контролен блок.
При един от тестовете със зарядно устройство изследователите са успели да стигнат до изпълнение на произволен код, след като са заобиколили ограничение за определени символи в командата.
Друг експеримент е позволил четене на произволни файлове от устройство, използващо модул на Quectel. Според изследователите, подобни модули могат да се използват в автомобили, зарядни станции, платежни терминали и друга индустриална техника.
Практическата атака обаче има важно ограничение: необходимо е устройството да приеме злонамерена SIM карта. Това обикновено означава физически достъп до оборудването или възможност за подмяна на SIM картата.
Проблемът е по-дълбок от един софтуерен бъг
Изследването показва, че проблемът не се свежда до една конкретна уязвимост. AT интерфейсът е наследена архитектура, чиито команди и разширения се различават според производителя на модема и конкретната конфигурация на устройството.
Деветте засегнати устройства са използвали комуникационни процесори на Qualcomm, а пет от уязвимите устройства са били базирани на модули Quectel.
Изследователите вече са уведомили за уязвимостта Qualcomm, Quectel, Google, OPPO, Semtech и GSMA.
Qualcomm е идентифицирала проблема с достъпността на AT интерфейса като CVE-2026-57550, а GSMA го е регистрирала като CVD-2026-0122. Според предоставената информация, Quectel е отстранила проблема в по-нови версии на фърмуера.
Случаят показва и по-широк проблем при IoT сигурността: мобилният модул често остава скрит междинен слой между SIM картата и основната операционна система, въпреки че може да има достъп до чувствителни функции на устройството.
Това е особено важно при индустриални и автомобилни системи, които могат да останат в експлоатация години след производството си и при които актуализирането на фърмуера не винаги е лесно.
