Una tarjeta SIM maliciosa puede ejecutar código dentro de los módems de dispositivos IoT celulares

Una SIM hostil como puerta de entrada a dispositivos IoT

Una tarjeta SIM maliciosa puede enviar comandos al dispositivo en el que está insertada, y en módulos celulares integrados en cargadores de vehículos eléctricos, routers industriales y unidades telemáticas de automóviles, esto basta para tomar control total del equipo.

Investigadores de la Universidad de Birmingham y la firma Fuzzware evaluaron 26 teléfonos y módulos celulares; en 9 de ellos la capacidad estaba activa, y lograron ejecutar código propio en un cargador comercial de vehículos eléctricos. De los 8 módulos celulares analizados, 6 aceptaron el comando; solo 3 de 18 teléfonos lo hicieron: OPPO Find X5, OPPO Reno 14 F 5G y ASUS Zenfone 9. Ningún iPhone o Pixel estaba entre los afectados.

El problema se concentra en hardware de máquina a máquina. Cinco de los seis módulos vulnerables eran de Quectel, tres de ellos extraídos de un cargador de vehículos eléctricos, un router industrial y una unidad de control telemático de un automóvil.

Para explotar la falla no basta con conocer el número de la víctima: cada ataque comienza con una tarjeta hostil ya insertada en la ranura, ya sea intercambiada físicamente, deslizada como un interpositor delgado, colocada por un operador comprometido o subvertida en software o en la línea de producción. Los dispositivos IoT desatendidos con bandeja SIM accesible y pocas otras interfaces expuestas son el escenario ideal para ese intercambio.

Sin parche único: configuración según el proveedor

No existe una solución única. Todos los nueve dispositivos afectados ejecutan un procesador de comunicaciones Qualcomm, pero otros cinco teléfonos basados en Qualcomm en el estudio no aceptaron el comando, lo que sugiere que la vulnerabilidad depende de la personalización del fabricante.

Qualcomm informó a los investigadores que ha desarrollado una configuración endurecida que desactiva la interfaz por defecto. Quectel afirma haber mitigado el defecto de acceso a archivos y continúa trabajando en la interfaz en sí. Ninguno ha publicado un aviso, y el portal de vulnerabilidades del fabricante de módulos requiere inicio de sesión para consultar información.

Los investigadores sostienen que la interfaz debería endurecerse, depreciarse o desactivarse por completo. Esa configuración endurecida será la predeterminada en futuros dispositivos, dijeron a The Hacker News, y los parches llegarán a los módulos afectados como actualizaciones, aunque el equipo no ha verificado si las rutas de código RUN AT se eliminan o solo se desactivan. Para quienes gestionan flotas de IoT celular, el paso disponible hoy es preguntar al proveedor del módulo si RUN AT está habilitado en el firmware enviado y si puede desactivarse. No se han reportado ataques que exploten la interfaz.

El comando RUN AT y la superficie de ataque

El comando en cuestión es un comando proactivo, parte del conjunto estandarizado que una SIM puede enviar al módem en lugar de esperar a ser leído. RUN AT solicita al módem ejecutar un comando AT, el lenguaje de control de módem que data del Hayes Smartmodem de 1981 y que cada proveedor extiende con sus propias adiciones. Soportarlo entrega a la tarjeta una consola de propósito general.

Marius Muench, profesor asistente de informática en la Universidad de Birmingham, dijo en el anuncio de la universidad sobre el trabajo que la capacidad proactiva de la SIM y la superficie de ataque que abre están 'explícitamente definidas en las especificaciones técnicas de comunicación celular', razón por la cual enmarca el resultado como conforme al estándar en lugar de una ruptura con él.

Ese encuadre importa para lo que parece una solución. Las fallas individuales son errores ordinarios y pueden parchearse; la interfaz que los expone es una capacidad documentada, y desactivarla es una decisión que cada proveedor toma para sus propios productos.

La arquitectura es lo que empeora el lado de IoT. Casi todos los módulos examinados ejecutan un pequeño procesador de aplicaciones junto con la radio, generalmente Android en un ARM Cortex-A7, y pasan cualquier comando AT que la radio no maneja por sí misma. La tarjeta termina hablando con una pequeña computadora Linux, que su artículo, presentado esta semana en USENIX WOOT en Baltimore, llama 'una superficie de ataque rica para SIM hostiles'.

Demostración en un cargador comercial y en teléfonos

El cargador es una unidad comercial Autel que el artículo identifica con el código de modelo MAXI US AC W12-L-4G. Dentro de él, el atfwd_daemon del módulo Quectel EC25AFXDGA pasa texto controlado por el atacante a una llamada de shell a través de una cadena de formato insegura. Una lista de bloqueo de caracteres se suponía que evitaría escapes de shell. Una nueva línea lo superó. Dos etapas más tarde, el equipo tenía ejecución de código, impulsada por comandos emitidos por la SIM. Autel no está entre las empresas que el informe dice que fueron notificadas; el código defectuoso pertenece al módulo. Muench dijo a The Hacker News que el equipo notificó a Quectel como proveedor del módulo, que luego notificó a sus propios clientes.

En un OPPO Reno 14 F 5G, uno de los tres teléfonos que aceptaron RUN AT, el comando AT+COPS=0,,,0 fijó el teléfono en 2G. El propietario no puede deshacerlo. Ni alternando el modo avión, ni cambiando a selección manual de red, ni alternando los datos móviles, ni deshabilitando la SIM, ni cambiando la generación de red preferida en la configuración. El 2G no tiene autenticación mutua, por lo que una degradación que la víctima no puede revertir entrega al atacante las condiciones para una estación base falsa.

Dos comandos adicionales apagaron el teléfono y el módem. La herramienta del equipo, lanzada como CATana, encontró 198 comandos AT alcanzables a través de la SIM en ese teléfono OPPO.

Un tercer estudio de caso leyó archivos arbitrarios de un Quectel EG25-G a través de un daemon TFTP que se ejecuta como root y no verifica si una ruta es un enlace simbólico, y luego los envió por correo utilizando los propios comandos AT+QSMTP del módulo. Ese necesita más que una tarjeta hostil: el enlace malicioso tiene que estar en el sistema de archivos del módulo primero, colocado allí a través de una tarjeta SD o flasheando una partición manipulada.

Mientras desarrollaban este trabajo, el grupo demostró que una SIM hostil podía hacer que un teléfono Android bloqueado abriera una página web controlada por el atacante sin interacción del usuario, en Pixel 6, 8 y 9, entre otros. Google parcheó esa falla separada como CVE-2025-48618 en el boletín de Android de diciembre de 2025.

Alcance y notificaciones

El estudio establece solo lo que hacen sus 26 dispositivos. Muench dijo que el equipo está bastante seguro de que todos los módulos de Quectel en las series EC25, EG25 y RM52xN están afectados, y cree que es probable que otros módulos Quectel construidos sobre un módem Qualcomm también lo estén. Dijo que esos módulos aparecen en automóviles, cargadores de vehículos, terminales de pago y otros dispositivos IoT, y que Quectel no publica actualizaciones de firmware públicamente, lo que dificulta verificar la exposición a gran escala. Nadie ha dado una cifra de cuántos están en servicio.

Los informes se enviaron a Google, OPPO, Quectel, Semtech y Qualcomm en marzo de 2026, y a la GSMA en mayo. Muench dijo que la interfaz SIM AT expuesta se rastrea como CVE-2026-57550, asignada a través de Qualcomm, y como CVD-2026-0122 por la GSMA, aunque el registro CVE aún no aparece en la lista publicada del Programa CVE. OPPO y Google trataron los hallazgos como informativos pero fuera del alcance de sus programas de recompensas por errores.

Semtech confirmó los hallazgos y planea enviar parches escritos por Qualcomm. Quectel también los confirmó y dijo que la inyección de comandos ya era conocida y corregida en firmware más reciente, aunque no ha publicado números de versión afectados o corregidos.

El mismo daemon tiene historial previo: una inyección de comandos alcanzable por AT en un punto de entrada diferente se publicó en 2021 como CVE-2021-31698. A partir del 10 de agosto, ninguno de los cinco proveedores había emitido un aviso público sobre la investigación, el portal de avisos de Quectel sigue bloqueado por inicio de sesión y no se ha reportado explotación.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *