438

Про SIMJacker, вирусы через SMS и это все

Навеяно постом, а еще больше комментариями к нему, где «гуру» высказали свое авторитетное мнение: этой дыре сто лет, она не работает, она вообще не дыра, на симках нет исполняемого кода, КГ/АМ и далее со всеми остановками.


У меня для вас плохие новости: дыра есть и она работает, за что мы все должны отвесить низкий поклон алчным операторам, пихающим на SIM-карты свои «приложения», рукожопым разработчикам SIM Application Toolkit (STK) и Корпорации добра, которая выпустила дырявый «интерпретатор» для поддержки этой дряни.


Если у вас телефон на Android, то на нем есть приложение STK.apk (STK.apk и STK2.apk на двухсимочном). На iPhone тоже есть какое-то приложение, но не знаю как оно называется и как выглядит его иконка. Если его запустить, появится приложение с заголовком «Меню оператора» или что-то в таком ключе, управляющее «дополнительными сервисами» – «Хамелеон», «Живой баланс» и т.п. мусор.

Про SIMJacker, вирусы через SMS и это все

Код для управления этими сервисами записан на SIM (да, Карл, на SIM есть исполняемый код!) и часть этого кода можно исполнить путем отправки на соответствующий смартфон (планшет, систему видеонаблюдения, запирающее устройство, трекер – всюду, куда воткнута SIM-карта) специального SMS-сообщения от оператора. Это был лишь вопрос времени, когда хакеры «подберут ключи» и смогут сами отправлять такие SMS, чтобы с их помощью управлять чужим устройством.


Как обезопасить себя, пока операторы не выпустят новые, исправленные SIM-карты (спойлер: никогда)? Если у вас на устройстве Android и есть рут – удалить, отключить, заморозить приложения STK.apk Это не повлияет на базовый функционал SIM-карты, т.е. вы по-прежнему сможете звонить, принимать звонки, посылать и получать SMS/MMS, а также шастать в Интернете. Не будут работать только «дополнительные сервисы» оператора.


Если же рута нет, это можно сделать через ADB, выполнив 2 команды:

pm disable-user com.android.stk

pm disable-user com.android.stk2

Обладателям яблодевайсов, увы, ничего подсказать не могу – у вас идеальная закрытая экосистема, где производитель уже позаботился обо всех возможных потребностях клиентов. Вот своему производителю и задавайте вопросы, как жить дальше...

4
Автор поста оценил этот комментарий

Все так же, как и без них. Передача симке сообщений итд делается на уровне модема ещё. В теории пропатчить это можно, на практике адский геморрой и закрытая прошивка почти везде.

раскрыть ветку (1)
7
Автор поста оценил этот комментарий

Передача самих сообщений по подведомственности - это RIL, а если, условно говоря, мы получаем SMS с командой run virus.jar, то RIL передает обработку команды STK, которой - упс! - нету. Так что получить "вирусную" SMS мы и без STK прекрасно сможем, а вот обрабатывать ее будет некому.

показать ответы
27
Автор поста оценил этот комментарий

Ты несёшь полнейшую херню SIM Toolkit - метод ВЗАИМОДЕЙСТВИЯ с симаппами, причём исключительно на уровне ОС уже, НИЧЕГО ОБЩЕГО С ТЕМ ЧТО ДЕЛАЕТ СИМАПП САМ ПО СЕБЕ ОНО НЕ ИМЕЕТ, отрубив его максимум назойливые оповещения отрубить можно с simпуш спамом оператора, симаппы как работали на симке - так и будут работать далее. Это не лекарство от дырки, это плод твоей неграмотной фантазии. Рекомендую пойти в школу в пн и учиться далее. Может что и выйдет из тебя, а пока что это ложь.

раскрыть ветку (1)
8
Автор поста оценил этот комментарий

Ну расскажите, кто будет исполнять код симаппов при отсуствующем/отключенном STK.

показать ответы
0
Автор поста оценил этот комментарий

А если windows phone?

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

По идее - тоже.

1
Автор поста оценил этот комментарий

Вы бы уж сразу бы сказали, что ничего не соображаете в теме. В IoT используется конечно андроид, но далеко не везде. Да и какая разница в ОС, если проблема в сим-карте?

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Вы бы уж сразу подали резюме в Wired и еще десятка два авторитетных изданий. Мол, вы там все дураки, видите проблему там, где ее нет, а я один умный - возьмите меня редактором, научу вас уму-разуму.

0
Автор поста оценил этот комментарий
Комментарий удален.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

@moderator, кусь! ;)

0
Автор поста оценил этот комментарий
0
DELETED
Автор поста оценил этот комментарий

Здесь то же самое - возможности ограничены возможностями интерфейса.

Да, по сигналу со станции сим карта может радиомодуль перенастроить - но никакого другого взаимодействия не предусматривалось.


Так и картинка на флешке. Даже если вы в нее внедрите код - в программе по просмотру картинок, не предусмотрено исполнение этого кода.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Так навскидочку http://www.infosecwriters.com/text_resources/pdf/JPEG.pdf помнится и в других форматах были найдены баги, допускающие исполнение кода на целевой системе.

показать ответы
0
DELETED
Автор поста оценил этот комментарий

На экран можно вывести картинку с флешки?

А картинка эта может сжечь процессор, или выключить комьютер, или отформатировать диск?

(Именно картинка - тк запросили с флешки именно картинку)

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Вы задали вопрос - Вам на него и отвечать. Я про картинку ничего не говорил, равно как и про флешку...

показать ответы
0
DELETED
Автор поста оценил этот комментарий

Он не может использовать камеру или память по этому интерфейсу.

Там только некоторые настройки радиомодуля доступны.


Если программа есть в сим, это совсем не значит что она имеет доступ ко всему в телефоне. Она имеет доступ только к интерфейсу радиомодуля. А он не имеет доступа ни к камере, ни к памяти, ни темболее к софту, физически. И набор комманд там очень ограничен.


Равно как и apk любой не имеет доступа к системе. Они все в виртуальной машине работают, там память изолирована, равно как и приложения друг от друга. Ни одно приложение в андроид не имеет доступа к системе напрямую, только через диспетчер намерений, и только через безопасность. Так ОС построена.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Она имеет доступ только к интерфейсу радиомодуля.

Сообщения на экран она явно не через радиомодуль выводит...

показать ответы
0
DELETED
Автор поста оценил этот комментарий

Любой apk - это не уровень ОС, а все приложения работают через диспетчерезацию которая полностью управляется пользователем. + Они не могут управлять друг другом, и не имеют доступ к данным друг друга.Так построен андроид.

Да - вы можете выбрать что запускать "по умолчанию" - но что бы вы не выбрали, приложению нужны разрешения на доступ к камере, местоположению, памяти итд - это без согласия пользователя включить невозможно. Предустановленные приложения запросят согласие при первом запуске (на критичные), и подразумевается что вы согласны с не критичными - но это только для тех apk которые поставлялись с телефоном. Все остальные - будет спрашивать для каждого, обойти это невозможно.

Запуск кода с СИМ карты - в принципе не предусмотрен, равно как и обмен данными на уровне приложений. Там просто есть интерфейс, который поддерживает какую-то схему RPC - только для настройки телефонии. Те оно может вам отключить 4G или перевести в другой режим модуль связи - не более. + Производитель телефона дает возможность "управлять" только тем что нужно для работы в сети, для чего интерфейс не реализован - этим управлять в принципе нельзя.

Те эта уязвимость вообще ничего не может сделать с данными, или с оборудованием - только если производитель сам не предусмотрел такую возможность.

Но с другой стороны - это и нафиг никаким АНБ не нужно - тк google сам по умолчанию записывает все ваши звонки, вашу телефонную книгу, файлы которые вы открываете, ваше местоположение итд - и это указано в пользовательском соглашении андроид. (Можно отключить в личных настройках безопасности google - там можно даже посмотреть когда и какая инфа у вас была записана)
Так что СИМ ломать нет смысла - можно просто в google запрос послать, и они обязаны предоставить инфу - по закону, и предоставят.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Я, видимо, некорректно выразился - APK, конечно, не уровень ОС, имел в виду, что уровень софта на устройстве. Я говорил о том, что если оператор засунул на симку софт, имеющий определенные функции, то они могут быть использованы через дыру в STK. Допустим, оператор залил софт для работы с камерой (зачем - отдельный вопрос), STK запросила доступ к камере, получила его, зловред сможет использовать камеру без дополнительных разрешений. Это без учета возможных дыр, в т.ч. в самой ОС.

АНБ равно как и ФСБ меня мало заботит, вот именно, что у них есть и более действенные средства, включая терморектальный криптоанализ. Про UA с Корпорацией бобра тоже в курсе: покупая это устройство я соглашаюсь, что попадаю в анальное рабство. Меня куда больше беспокоят кулхакеры, потенциально получающие возможность лазить, куда им не следует.

показать ответы
0
DELETED
Автор поста оценил этот комментарий

Не надо нервничать, просто внимательно посмотрите архитектурную схему ОС андроид, почитайте про то как в принципе работают intent фильтры и на каком это уровне.

Все что происходит на уровне приложений андроид - все полностью работает только через регистрацию намерений (те приложение должно зарегистрировать свои сервисы, на те или иные системные события).
Механизм регистрации прозрачен для пользователя - так устроена безопасность в андроид. Вы можете отключить любой сервис от любого события. Вплоть до того что полностью отключить все приложения ОС от всего.
Приложение (любое, включая все предустановленные) не может обойти этот механизм, в принципе. Простыми словами - при первой попытке ответить на событие, система безопасности всегда спросит разрешения пользователя.

Те софт в симкарте, может взаимодействовать только с модулем телефонии, но это не контролируется приложениями. И да - оно может менять некоторые системные настройки. Но не на уровне приложений - те прочитать ваши личные сообщения в фэйсбук оно не сможет, и фотки с камеры сделать тоже.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

В теории на Android все хорошо, а на практике... Без рута Вы событие не отключите, intent service'ами рулит в т.ч. StatementService.apk (уровень ОС, как раз фильтр), доступ приложению в Интернет через штатный интерфейс Вы не отключите. Фотки с камеры напрямую через эту дыру скорее всего не сделать (хотя зависит от того, что оператор напихал на симку) т.к. в STK нет функционала, прямо позволяющего это, но если есть возможность (пока непонятно, лично мне, мало информации) загрузить свой код через эту дыру...

показать ответы
0
DELETED
Автор поста оценил этот комментарий

Ну и на самом деле это не новость.

В 90е - начале 2000 годов, были телефоны у которых был программный доступ к модулю телефонии.

Сименсы 55 65 итд.

И были даже сервисные прошивки для них - позволяющие видеть каналы станции, и подключаться к ним - можно было слушать чужие разговоры, и вычислять координаты звонившего тебе человека например.


Не знаю работает ли это с современными станциями. Но тогда такое было.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Вы еще телефоны-клоны в AMPS вспомните ;) Не, те фокусы сейчас уже не работают, GSM уже не тот.

0
Автор поста оценил этот комментарий

Программное обеспечение SIM-карты только частично подконтрольно оператору, его большая часть приобретается, вместе с самой сим-картой у фирм-производителей вроде Gemalto и т.п.  Последние, конечно, внесут изменения, выпустят новые карты и через пару лет они до нас дойдут. Может быть фирма производитель предусматривает выполнение обновлений (OTA), но так же может быть оператор откажется от них руководствуясь принципу "работает -- не трогай", ибо любые изменения в настолько масштабных многопользовательских системах, с настолько разнообразным оборудованием чреваты массовыми сбоями, чего уж точно оператору не нужно.


С другой стороны, могут быть более простые решения на операторской стороне: может быть предусмотрена смена конфигурации запрещающей запуск т.н. "микробраузера", и наверняка возможно реализовать что-то вроде firewall'а у оператора, блокирующего SMS с подобного типа сообщениями. Я думаю последнее -- самый реальный вариант развития событий.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Последнее обходится фейковой сотой. Способ нетривиальный, но тут и овчинка выделки стоит. Насчет обновления от операторов ступил, конечно. А разве симочный "фирмварь" может обновляться по OTA, он вообще доступен на запись с устройства?
показать ответы
0
Автор поста оценил этот комментарий

Как я понимаю, симка спросить-то спросит, и получит, например, ошибку/исключение (STK-приложение отсутствует). Далее зависит от стратегии обработки ошибки. Может на этом всё закончится, может проигнорирует или как-то обработает ошибку и перейдёт к другим функциям, которые уже выполняются baseband-процессором и поэтому ошибки не вызовут. Кроме того, можно допустить, что критичная часть функций уже выполнилась до возникновения ошибки (т.е. смс-ку  с сетевыми, а не GPS-координатами уже отослала).

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

В общем, ще незвестно, мамо... :( Будем ждать подробностей. А как Вы оцениваете перспективы затыкания дыры отечественными операторами? Т.е. это вообще принято как-то обновлять фирмварь симок? Есть вероятность, что кто-то (автор) пофиксит S@T Browser и операторы на новых симках будут ставить исправленную версию? Если да, то какие обычно сроки?

показать ответы
0
Автор поста оценил этот комментарий

Ну так на этот вопрос легко ответить. GSM-стандарты постоянно совершенствуются, и в новых мы видим, что набор команд для SIM Toolkit как раз немного расширили... (вроде для 3G и далее, но не уверен).


https://www.arib.or.jp/english/html/overview/doc/STD-T63V12_...


см. раздел 6.4.40 -- теперь есть отдельный запрос для того.


Вот именно этот запрос скорей уходит в application processor, к которому подключен GPS-приёмник (скорей со своим отдельным процессором). Не факт, что все это поддерживают, скорей далеко не все телефоны.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Дык вот я свое и гну: запросить-то симка может что угодно, но т.к. у самой нее этой информации нет, обращаться приходится к ресурсам ОС. Или все-таки я не прав, и дырявая STK на симке не затыкается удалением STK на устройстве в части обращений к функциям именно устройства?

показать ответы
2
Автор поста оценил этот комментарий

Исполняет, очевидно, сама же SIM-карта. И всё что она может сделать плохого ограничивается интерфейсом SIM Toolikit, и там "опасных" функций не особо много: получение "событий" (в том числе о номере используемой базовой станции), отправка SMS, отправка URL в браузер телефона (но это отдельная вообще история -- просто надо понимать, что в этом URL может оказаться malware и браузер может быть уязвимый). Ещё возможность сделать звонок.


Вообще как я понял, дело отнюдь не в SIM-toolkit как таковом. Потенциально туда конечно тоже что-то заслать можно, но видимо не просто. Дело в т.н. "недовеб"-страницах на STKML-языке, которые обрабатывается т.н. "S@T-браузер", который в свою очередь реализован как программа в SIM-карте и который позволяет эти недовеб-страницы смотреть используя для отображения функции SIM Toolkit. Интернет для чернобелых телефонов. Так там в STKML есть разметка, наподобии HTML, и в ней есть функции аналогичные функциям SIM-Toolkit, в частности получение информации о локации и функция отправки SMS. И вопрос безопасности этих функций стандарт как-то очень обтекаемо описывает. Так вот эту недовеб-страницу можно прислать специальной SMS-кой. Далее оно начинает как бы отображаться и отрабатываются команды...  Возможно уязвимость в том, что если для отправки программ исполняемых на SIM-карте нужно в заголовке принятого сообщения установить специальные биты, что никак не сделать (оператор или телефон не позволит, такие SMS может отправлять только оператор), то для недовеб-страницы это не нужно и нужно лишь правильно установить тип сообщения.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

О, Вашего-то коммента я и ждал ;) Меня вот что смущает в теории про "только SIM" - упоминание про геолокацию (GEOGRAPHICAL LOCATION REQUEST) отсюда http://www.adaptivemobile.com/blog/simjacker-next-generation... Все-таки ID вышек - это ИМХО не геолокация, а значит необходимо обращение к ресурсам ОС на устройстве?

показать ответы
1
DELETED
Автор поста оценил этот комментарий

Современная sim карта это minPC в котором есть процессор, несколько типов памяти, ОС, уровень приложений и обрезанная java. Уж данными обменять c GSM модемом, думаю, она сможет - а там и номера вышек и уровень сигнала.


>> Как это сделать, если на стороне смарта ее запросы никто не слушает

в оригинальной новости говорится еще про IOT, а там кто слушает? Там android зачастую нет

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

STK, вернее ее "ответная часть", есть не только на Андроиде. Думаю, зависит от девайса, есть кому слушать или нет.

4
Автор поста оценил этот комментарий

virus.jar может быть где угодно в досягаемости атакуемой программы или её багов. Ну то есть по аналогии с ПК если в программе на диске C есть дыра, то основное тело зловреда может и на диске D лежать, коли он доступен.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Именно, используются функции легитимного кода, лежащего на смарте, а не самой SIM-карте. Т.е. сделать фото/видеозапись, вероятнто, невозможно т.к. в STK нет такого функционала.  Впрочем, если возможно добраться до OTA и закинуть на устройство свой код...

13
DELETED
Автор поста оценил этот комментарий

Насколько я помню GSM стандарт -  не SMS а EMS (sms часть EMS). И большинство EMS сообщений в РФ зарезаны (там кажется по стандарту 255 типов, а разрешены 3 или 2) на уровне оператора, т.к. подобные атаки у нас уже были (узнай положение по номеру мобильника, проверки на существование мобильника и т.д.).

Короче, нужны детали, которых пока нет. А твой совет бесполезен, т.к. исполняется это не на уровне ОС смартфона, на уровне ОС sim-карты.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Включите логику: хоть на уровне оператора исполняется, на сам смарт это должно как-то попасть. Вот один из интерфейсов взаимодействия и уязвим. Если бы нет, то пусть на симке хоть вирус чумы варится, никому за ее пределами не было бы от этого ни горячо, ни холодно.

Насчет типов EMS мне представляется верным ход мысли, в источнике говорится от "примерно 30 странах", где эта проблема присутствует, но не сказано, почему именно столько, каков критерий. Впрочем, мы тут не только из России, а еще есть роуминг...

показать ответы
0
Автор поста оценил этот комментарий
В настройки- приложения - билайн - остановить, так или неправильно?
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Насколько помню, это оно - отображается название программы по названию оператора. Но ЕМНИП оно то ли не отключается штатными средствами системы, то ли само потом перезапускается.

0
Автор поста оценил этот комментарий
кода можно исполнить путем отправки на соответствующий смартфон (планшет, систему видеонаблюдения, запирающее устройство, трекер – всюду, куда воткнута SIM-карта)

Эмм, а в этих случаях тоже приложение андроида стоит? Или всё-таки исполняемый код в сим-карте?

раскрыть ветку (1)
Автор поста оценил этот комментарий

А почему нет? Или китайцы свою ОС пишут для каждого устройства?

показать ответы
1
DELETED
Автор поста оценил этот комментарий

>>  Если бы нет, то пусть на симке хоть вирус чумы варится, никому за ее пределами не было бы от этого ни горячо, ни холодно.


ну да, там столько замечательных возможностей... положение отправлять, софт ставить, включит выключит sim, думаю и перехватить можно звонок и sms (или то что поможет сделать дубль или переадресацию). Нафиг вообще дальше атаку хакеру развивать? Координаты домушникам продать (да и вообще слежку за человеком), sms кардерам продать. Еще и стиллер закинуть (если получится) и то же продать дамп оптом.


Да же этого достаточно, что бы дальше хакеру с телефоном/смартфоном не иметь дела - я уже с десяток атак прокрутил в голове. Производителей симок по пальцам пересчитать, а смартфонов слишком много.


Да и нафиг смарфон юзера нужен? А вот атаковать мобильные терминалы - мммм, красота, просто мечта кардера. Фигачить дампы напрямую с терминалов.


Да и вся 2 факторная авторизация на sms превращается в тыкву. Не удивлюсь, если

недавняя атака на CEO Twitter так и была произведена.


>> Впрочем, мы тут не только из России, а еще есть роуминг.

украина то же уже ученные. Им по координатам мобильников в ДНР подарки высылали. А у многих остальных, да - жизнь будет более красочная

раскрыть ветку (1)
Автор поста оценил этот комментарий
ну да, там столько замечательных возможностей... положение отправлять

Сама симка ничего не знает про местоположение, его придется запрашивать у смарта. Как это сделать, если на стороне смарта ее запросы никто не слушает (STK отключен)?

показать ответы

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества