قبل بضعة أيام، كشف باحثون من شركة Secure Disclosure عن خلل خطير في تصميم أنظمة Unisoc SoCs، مما يسمح للمهاجم بالسيطرة الكاملة على النظام من خلال مكالمة فيديو بسيطة.
تكشف هذه الثغرة الأمنية عن سلسلة استغلال من مرحلتين تنتهي بتنفيذ تعليمات برمجية على مستوى نواة النظام. والأمر الأكثر إثارة للقلق هو أن الشركة المصنعة لأشباه الموصلات، التي تُشغّل رقائقها أجهزة من علامات تجارية مثل موتورولا وريلمي وشاومي في أكثر من 140 دولة، لم تُصدر أي تحديث أو رد رسمي، مما يُعرّض ملايين الأجهزة لهجمات رفع الامتيازات المحلية دون تدخل المستخدم.
تحليل سلسلة الاستغلال
يبدأ الهجوم من الخارج بالسيطرة على شبكة خلوية خاصة من الجيل الرابع . ولإنشاء بيئة الاختبار، استخدم الباحثون شبكة أساسية مفتوحة المصدر تعتمد على Open5GS وKamailio، مترابطة عبر راديو معرف بالبرمجيات (LimeSDR) وبطاقات SIM متخصصة.
انطلاقاً من هذه البنية التحتية، يبدأ المهاجم مكالمة فيديو مستغلاً ثغرة أمنية تسمح بتنفيذ التعليمات البرمجية عن بُعد (RCE) في البرامج الثابتة للمودم ، والتي تم اكتشافها في مارس 2026. يرسل المهاجم حزم SIP مشوهة. عندما يرد الضحية على المكالمة، يصيب المكون الأول من الهجوم مودم الجهاز، مما يهيئ الإطار اللازم لإطلاق المرحلة الثانية والأكثر تدميراً من الاختراق.
الثغرة الأمنية (CWE-1189)
تكمن المشكلة الأمنية الحقيقية في ثغرة مصنفة تحت رقم CWE-1189، والتي تصف عدم كفاية عزل الموارد المشتركة . في رقائق Unisoc، يتشارك معالج المودم ومعالج التطبيقات (حيث يعمل نظام Android) نفس مساحة الذاكرة الفعلية.
لعدم وجود عزل صارم للأجهزة، يمكن لبرمجيات خبيثة تُنفذ على المودم تغيير سجلات المعالج المساعد في بنية ARM. باستخدام تعليمات محددة من لغة التجميع، يُعطّل المهاجم حماية المنطقة الأولى (المعرف 0) من وحدة حماية الذاكرة (MPU). يؤدي هذا التغيير في التكوين إلى جعل مساحة العناوين الفيزيائية الكاملة (32 بت) قابلة للقراءة والكتابة والتنفيذ، مما يكشف مباشرةً العنوان الفيزيائي الذي توجد فيه نواة نظام أندرويد.
مع ذلك، فإن حقن الشفرة النهائية ليس بالأمر الهين نظرًا لقيود بروتوكول الشبكة. إذ تقوم رسالة SIP المستخدمة كأداة هجوم بتجزئة الحمولة إلى كتل ذاكرة متناثرة في كومة المودم، تفصل بينها مساحات فارغة. وللتغلب على ذلك، نفّذ المهاجمون آلية "صائد البيض" المتطورة المكتوبة بلغة التجميع.
يقوم هذا البرنامج الصغير بمسح ذاكرة المودم بشكل منهجي بحثًا عن توقيع سداسي عشري محدد يُشير إلى بداية كل جزء خبيث. وبمجرد تحديد موقعه، يقوم "صائد البيض" باستخراج الكتل وإعادة تجميعها بشكل متجاور عند عنوان ذاكرة محدد، مما يمهد الطريق للكتابة فوق نواة النظام.
بعد إعادة تجميع الحمولة بالكامل وتعطيل حماية وحدة المعالجة المركزية، يبدأ الاستغلال بحقن الشفرة الخبيثة، أو ما يُعرف بشفرة الاستغلال، مباشرةً في ذاكرة نظام التشغيل. ينقسم الحقن إلى قسمين استراتيجيين: الأول يستبدل وظيفة توافق النظام، بينما الثاني يُثبّت "مسارًا انتقاليًا" أو قفزة تنفيذية في وظيفة فتح الملفات الحيوية للنظام.
لمنع تعطل الجهاز نتيجةً لتنفيذات متعددة، يتضمن الكود قفلًا للاستبعاد المتبادل (mutex) في قسم الذاكرة غير المُهيأة. عندما يحاول نظام أندرويد العمل بشكل طبيعي، يُعيد النظام توجيه مسار التنفيذ إلى الكود الخبيث المُحقن، مؤكدًا الوصول الكامل عن طريق تسجيل نجاح الاستغلال مباشرةً في سجلات النظام.
إن مستوى الوصول هذا ليس حادثة معزولة في تاريخ Unisoc، ففي نوفمبر 2025، وثق باحثو Kaspersky حالة مماثلة في المعالجات المستخدمة في أنظمة المعلومات والترفيه في المركبات ، وفي عام 2022 أبلغت Check Point Research عن ثغرات مماثلة.
على الرغم من أن فرق الاختبار أكدت فعالية سلسلة الاستغلال الجديدة هذه على طرازات حديثة مثل Motorola E13 و Realme C33 و Xiaomi Redmi A5 مع تحديثات أمنية حتى عام 2026، إلا أن عدم استجابة الشركة المصنعة وغياب الحلول في نشرات Android لا يرسم صورة جيدة للمستخدمين.
إلى أن يتم نشر تحديث لبرنامج المودم الثابت الذي يعزز سياسات وحدة حماية الذاكرة، ستظل البنية التحتية للهواتف المحمولة لملايين المستخدمين عرضة للمهاجمين القادرين على محاكاة الشبكات الخلوية.
إذا كنت مهتمًا بمعرفة المزيد، يمكنك العثور على التفاصيل في الرابط التالي.