一张恶意SIM卡,就能接管你的充电桩:1981年的"祖传命令"正在物联网里复活

阅读量7214

发布时间 : 2026-08-13 12:24:33

伯明翰大学团队发现:一张恶意SIM卡可命令设备执行攻击者指令,26台设备中9台中招,充电桩、工业路由器、车载T-Box在列。

凌晨两点,某充电站的运维群里弹出告警:一台商用充电桩离线了。值班工程师的第一反应是查网络、查平台、查固件版本——没有人会想到,问题可能出在那个比指甲盖还小的SIM卡槽里。

这不是科幻情节。The Hacker News 8月11日报道,伯明翰大学联合安全公司Fuzzware的研究团队,在本周发表于USENIX WOOT(巴尔的摩)的论文中披露:一张恶意SIM卡,可以命令它所在的设备执行攻击者下发的指令。对内置蜂窝模块的EV充电桩、工业路由器、车载远程信息处理单元(T-Box)来说,这等于整机接管。

一、26台设备实测,9台”听话”

研究团队的测试方法很朴素:把改造过的SIM卡插进设备,看有多少台会老老实实执行SIM卡发来的命令。

结果:26台设备(18部手机+8个蜂窝模块)中,9台存在该能力。8个蜂窝模块里6个接受命令;18部手机里只有3部中招——OPPO Find X5、OPPO Reno 14 F 5G、华硕Zenfone 9,iPhone和Pixel全军免疫。

两个细节值得从业者记住:一是6个中招模块里5个来自Quectel(移远通信),分别取自EV充电桩、工业路由器和车载T-Box——正是物联网和车联网的核心部件;二是中招的9台设备全部使用高通通信处理器,但另有5部高通手机并不接受该命令。这说明问题不在芯片本身,而在各家厂商对这个接口”开不开”的定制决定。

二、RUN AT:写进标准里的”后门”

先说清楚一个概念。AT命令是1981年Hayes调制解调器定下的控制语言,四十多年过去,它至今仍是所有蜂窝模块的”母语”——拨号、选网、开关机,全靠它。每个厂商还会加自己的私有扩展命令。

而RUN AT是SIM卡”主动式命令”(proactive command)家族的一员。这是蜂窝通信技术标准里白纸黑字写着的合规能力:SIM卡可以反过来要求调制解调器执行AT命令。换句话说,SIM卡手里攥着一个通用控制台。

更要命的是架构放大器。这些蜂窝模块里除了基带,还有一个应用处理器(通常是ARM Cortex-A7跑Android),基带处理不了的AT命令会上交给它。也就是说,那张小卡片实际上在跟一台完整的Linux小电脑对话。

研究者特意强调:这是”符合标准”的攻击面。单个漏洞可以打补丁,但接口本身开不开,是各家厂商自己的决定——这才是最棘手的地方。

三、三个实验案例,条条攻击链都成立

第一个案例是商用Autel充电桩(型号MAXI US AC W12-L-4G)。其内部Quectel EC25模块的atfwd_daemon通过不安全的格式化字符串,把攻击者文本带进了shell调用。厂商本来设了字符黑名单阻止shell逃逸,结果被一个换行符轻松绕过。两步之后拿到代码执行——全程由SIM卡发出的命令驱动。一张卡,接管一台桩。

第二个案例是OPPO Reno 14 F 5G。一条AT+COPS=0,,,0命令,把手机钉死在2G网络。用户切飞行模式、手动选网、开关移动数据、禁用SIM、改首选网络制式——全部无效,无法自救。而2G没有双向认证,这等于给伪基站攻击铺好了红地毯。另有命令可直接关机、关调制解调器。研究者用自研工具CATana在这台机器上扫出198条可经SIM卡触达的AT命令。198条,每一条都是潜在的开关。

第三个案例是Quectel EG25-G模块:TFTP守护进程以root运行且不校验符号链接,实现任意文件读取;再用模块自带的AT+QSMTP命令把文件以邮件外发。前提是恶意链接已预置在模块文件系统中——但这恰恰说明供应链环节的污染会走得有多远。

四、为什么说这事”符合标准”最可怕

如果是普通漏洞,打个补丁就完事。但RUN AT是标准能力,厂商开它往往有自己的理由(比如运营商定制需求),没有统一开关,没有统一排查方法。

再看资产可见性。Quectel不公开发布固件,研究者据此判断EC25、EG25、RM52xN全系列及其它基于高通modem的移远模块大概率都受影响——这些模块广泛出现在汽车、充电桩、支付终端里,但没人能大规模核查在役数量。做过IoT资产台账的都懂这个痛:设备在哪儿、装的什么模组、固件什么版本,三本账永远对不齐。

物理接触面也现实。恶意卡要先进卡槽——人工换卡、薄片式转接卡、运营商被入侵后下发、生产环节被污染,都有可能。无人值守、SIM卡槽伸手可及的物联网设备,是攻击者眼里性价比最高的目标。

五、披露五个月,五家厂商零公告

时间线值得记录:2026年3月,团队上报Google、Oppo、Quectel、Semtech、Qualcomm;5月报GSMA。暴露的SIM AT接口被追踪为CVE-2026-57550(高通渠道)和CVD-2026-0122(GSMA)。

厂商态度各异:Oppo和Google认为属”信息类别”,不在赏金范围;Semtech确认并将随高通补丁发布;Quectel确认了问题,但其安全公告门户需要登录才能看。截至8月10日,五家厂商无一发布公开公告。团队的前作(恶意SIM卡让锁屏Android手机无交互打开攻击者网页,Google已在2025年12月修复,CVE-2025-48618)证明这条路走得通——前提是厂商把问题摆到台面上。好消息是:目前没有发现在野利用报告,高通已做了默认关闭的加固配置,修复会以更新形式到达受影响模块。

六、给业内同行的三个动作

第一,盘家底。把资产里所有带蜂窝模块的设备拉个清单:什么模组、什么固件、部署在哪、卡槽是否可触及。这一步很多人从来没做过。

第二,今天就给模组供应商发邮件问三个问题:发货固件里RUN AT开没开?能不能关?补丁什么时候到?高通的默认关闭配置只保护未来设备,存量设备要靠你自己问出来。

第三,物理防护别省。无人值守设备的卡槽该封胶封胶、该加锁加锁,同时把固件更新渠道真正建立起来——别等设备”出事”了才发现从来没升级过。

总结

这些年我们把防护重心全押在云端、APP和网络边界上,WAF、EDR、零信任一层叠一层。可这项研究提醒我们:物联网安全最大的灯下黑,可能就藏在卡槽里。一张符合标准的SIM卡、一条1981年传下来的命令,就能把整台设备变成攻击者的傀儡。防住了天上的云,别忘了脚下的卡。

本文由安全客原创发布

转载,请参考转载声明,注明出处: https://www.anquanke.com/post/id/315962

安全KER - 有思想的安全新媒体

分享到:微信
+10赞
收藏
安全客
分享到:微信

发表评论

Copyright © 北京奇虎科技有限公司 三六零数字安全科技集团有限公司 安全KER All Rights Reserved 京ICP备08010314号-66