Дослідники з Університету Бірмінгема та Fuzzware показали, що SIM-картка може змусити телефони й іншу техніку з мобільним зв’язком виконувати небезпечні команди. Для цього вони створили набір інструментів CATANA і перевірили 26 моделей: 18 смартфонів і вісім пристроїв інтернету речей. Такий шлях атаки знайшли у дев’яти з них, а на окремих моделях через нього змогли запустити сторонній код, прочитати файли, вимкнути зв’язок і примусово перевести з’єднання у 2G. Роботу представлять на конференції WOOT 2026, йдеться на сайті USENIX.

Через вразливість SIM-карток дослідники вимкнули зв'язок на смартфонах і прочитали файли з IoT-пристроїв. GIPHY

Чому команди від SIM-картки стали ризиком для техніки?

SIM-картка не лише зберігає дані для під’єднання до мережі, а й обмінюється повідомленнями з тією частиною телефона чи іншої системи, яка відповідає за мобільний зв’язок. Саме так старий службовий канал, який мав допомагати SIM взаємодіяти зі зв’язком, став шляхом для небезпечних інструкцій. У сучасних телефонах і модулях зв’язку доступ до таких команд зазвичай обмежують, оскільки через них можна змінювати параметри мережі або діставати службові дані.

У перевірених смартфонах така можливість траплялася рідко, зате частина IoT-модулів приймала команди від SIM-картки. На одному зі смартфонів дослідники через цей шлях вимкнули мобільний зв’язок і перевели з’єднання у 2G, де немає взаємної перевірки телефона й базової станції, тому простіше використати підроблену станцію. У цій демонстрації повернути зв’язок до попереднього стану не допомогли ні авіарежим, ні ручний вибір мережі, ні вимкнення SIM-картки в налаштуваннях. На окремих IoT-модулях вони також показали запуск стороннього коду та читання файлів. Це важливо для зарядок електромобілів, промислових маршрутизаторів та автомобільних систем, де SIM може стати окремим шляхом атаки. Автори не стверджують, що будь-яка SIM-картка може зламати будь-який телефон чи IoT-систему, адже для атаки потрібна ворожа або скомпрометована SIM, а наслідки залежать від конкретної моделі. Тому дослідники радять виробникам вимикати або прибирати старий інтерфейс, який дає SIM-картці більше повноважень, ніж їй потрібно.

Як ще дослідники перевіряли вразливості поширених технологій

🔐 Штучний інтелект пройшов CAPTCHA з точністю 100 відсотків і показав, що цей захист сайтів від ботів можна обійти, імітуючи людську поведінку.

🗣️ Синтетичний голос обдурив голосових помічників і людей, показавши ризики голосової автентифікації.

🗳️ А відповіді, створені штучним інтелектом від імені політиків, люди визнали переконливішими за справжні, що вказало на ризики підміни публічних висловлювань.