Преди няколко дни, изследователи от Secure Disclosure разкриха критичен недостатък в дизайна на Unisoc SoCs, който позволява на нападателя да поеме пълен контрол над системата чрез просто видеообаждане.
Тази уязвимост разкрива двуетапна верига от експлойти , която завършва с изпълнение на код на ниво ядро. Най-тревожното е, че производителят на полупроводници, чиито чипове захранват устройства от марки като Motorola, Realme и Xiaomi в над 140 страни, не е пуснал никакъв пач или официален отговор, оставяйки милиони устройства изложени на локални атаки за ескалация на привилегиите без взаимодействие с потребителя.
Анализ на веригата на експлоатация
Атаката започва отвън, като се поема контрол над частна 4G клетъчна мрежа . За да изградят тестовата среда, изследователите са използвали основна мрежа с отворен код, базирана на Open5GS и Kamailio, свързани помежду си чрез софтуерно дефинирано радио (LimeSDR) и специализирани SIM карти.
От тази инфраструктура, нападателят инициира видеообаждане, използвайки уязвимост за отдалечено изпълнение на код (RCE) във фърмуера на модема , открита през март 2026 г. Нападателят изпраща деформирани SIP пакети. Когато жертвата отговори на обаждането, първият компонент на атаката заразява модема на устройството, установявайки необходимата рамка за стартиране на втората и по-опустошителна фаза на проникването.
Уязвимост (CWE-1189)
Истинският проблем със сигурността се крие в недостатък, класифициран като CWE-1189, който описва неадекватна изолация на споделените ресурси . В чиповете Unisoc, процесорът на модема и процесорът на приложенията (където работи Android) споделят едно и също физическо пространство на паметта.
Тъй като няма стриктна хардуерна изолация, злонамереният код, изпълнен на модема, може да промени регистрите на копроцесора на ARM архитектурата. Използвайки специфични инструкции на асемблерен език, нападателят деактивира защитите на първия регион (ID 0) на Memory Protection Unit (MPU). Тази реконфигурация картографира цялото 32-битово физическо адресно пространство като четливо, записваемо и изпълнимо, директно разкривайки физическия адрес, където се намира ядрото на Android.
Инжектирането на крайния код обаче не е лесна задача поради ограниченията на мрежовия протокол. SIP съобщението, използвано като вектор за атака, фрагментира полезния товар в блокове памет, разпръснати в купчината на модема, разделени от празни пространства. За да преодолеят това, нападателите са внедрили сложен механизъм „Egg Hunter“, написан на асемблерен език.
Тази малка програма методично сканира паметта на модема за специфична шестнадесетична сигнатура , която маркира началото на всеки злонамерен фрагмент. След като бъде локализирана, „Egg Hunter“ извлича и сглобява отново блоковете последователно на определен адрес в паметта, проправяйки пътя за презаписване от страна на ядрото.
След като полезният товар е напълно сглобен отново и защитите на MPU са деактивирани, експлойтът продължава с инжектирането на злонамерен код, или шелкод, директно в паметта на операционната система. Инжектирането е разделено на две стратегически секции: първата презаписва функция за системна съвместимост, докато втората инсталира „jump ramp“ или скок при изпълнение в жизненоважната функция за отваряне на файлове на системата.
За да се предотвратят сривове на устройството от множество изпълнения, кодът включва mutex или заключване за взаимно изключване в неинициализираната секция на паметта. Когато ядрото на Android се опита да работи нормално, springboard пренасочва потока на изпълнение към инжектирания shellcode, потвърждавайки пълния достъп, като регистрира успеха на експлойта директно в регистрите на ядрото.
Това ниво на достъп не е изолиран инцидент в историята на Unisoc, тъй като през ноември 2025 г. изследователи на Kaspersky документираха идентично състояние в процесори, използвани в информационно-развлекателните системи на превозните средства , а през 2022 г. Check Point Research съобщи за подобни уязвимости.
Въпреки че екипите за тестване потвърдиха ефективността на тази нова верига от експлойти при скорошни модели като Motorola E13, Realme C33 и Xiaomi Redmi A5 с актуализации за сигурност до 2026 г., липсата на отговор от производителя и липсата на решения в бюлетините за Android не рисуват добра картина за потребителите.
Докато не бъде внедрена актуализация на фърмуера на модема, която да засили политиките на Memory Protection Unit, мобилната инфраструктура на милиони потребители ще остане уязвима за атакуващи, които могат да симулират клетъчни мрежи.
Ако се интересувате да научите повече, можете да намерите подробности на следния линк.