Falha em SIM cards pode permitir invasão de smartphones, dispositivos IoT e carregadores de veículos elétricos
Uma funcionalidade presente em cartões SIM pode abrir caminho para que invasores executem comandos em smartphones, equipamentos de Internet das Coisas (IoT) e até carregadores de veículos elétricos.
Segundo reportagem do TechRadar , pesquisadores da Universidade de Birmingham , no Reino Unido, e da empresa alemã de segurança Fuzzware demonstraram como um SIM malicioso pode explorar uma interface de comunicação para assumir o controle de determinados dispositivos.
O estudo analisou uma tecnologia conhecida como Proactive SIM.
O recurso, por si só, não é uma vulnerabilidade: trata-se de uma funcionalidade padronizada que permite ao cartão SIM enviar comandos ao equipamento no qual está instalado, em vez de funcionar apenas como elemento de identificação do usuário perante a rede móvel.
O problema identificado pelos pesquisadores está associado ao comando chamado RUN AT, que permite ao SIM solicitar ao modem a execução de comandos AT.
Essa linguagem de controle surgiu ainda na era dos primeiros modems comerciais e foi posteriormente ampliada pelos fabricantes.
Em equipamentos que não possuem proteções adequadas, essa interface pode dar ao cartão SIM acesso a comandos capazes de interferir diretamente no funcionamento do dispositivo, segundo o TechRadar.
Para investigar a extensão do problema, os pesquisadores desenvolveram uma ferramenta chamada CATana.
Ao todo, foram avaliados 26 dispositivos, sendo 18 smartphones e oito módulos celulares utilizados em equipamentos conectados.
A interface que permitia a execução dos comandos estava exposta em nove deles.
A incidência foi significativamente maior nos dispositivos destinados à comunicação entre máquinas: seis dos oito módulos celulares analisados aceitaram os comandos enviados pelo SIM.
Entre os 18 smartphones, apenas três apresentaram a mesma característica, Oppo Find X5, Oppo Reno 14 F 5G e Asus Zenfone 9.
Nenhum iPhone ou Google Pixel testado apresentou a exposição descrita pelo estudo.
Leia mais: IA ainda não consegue conduzir pesquisas capazes de acelerar sua própria evolução Carregador de veículo elétrico foi comprometido em teste De acordo com o TechRadar, para demonstrar as consequências da falha, pesquisadores da Universidade de Birmingham e da Fuzzware utilizaram um SIM controlado por eles contra um carregador comercial de veículos elétricos da Autel .
Resumo agregado pelo 5News a partir do feed público do veículo. A matéria completa, com todo o contexto, está em itforum.com.br — o conteúdo pertence a IT Forum.