Una vulnerabilitat a Chips Unisoc permet el control total d'Android a través de VoLTE

vulnerabilitat

Fa pocs dies, investigadors de Secure Disclosure van donar a conèixer una falla crítica en el disseny dels SoC d'Unisoc, la qual permet a un atacant prendre el control absolut del sistema a través d'una simple videotrucada.

Aquesta vulnerabilitat revela una cadena dexplotació de dues etapes que culmina en lexecució de codi a nivell del nucli. El més alarmant és que el fabricant de semiconductors, els xips dels quals potencien dispositius de marques com Motorola, Realme i Xiaomi a més de cent quaranta països, no ha emès cap pegat ni resposta oficial, deixant milions de terminals exposats a atacs d'escalada de privilegis local sense interacció de l'usuari.

Anàlisi de la cadena dexplotació

L'assalt comença des de l'exterior mitjançant el control d'una xarxa cel·lular 4G privada . Per construir l'entorn de prova, els investigadors van utilitzar una xarxa central de codi obert basada en Open5GS i Kamailio, interconnectada mitjançant una ràdio definida per programari (LimeSDR) i targetes SIM especialitzades.

Des d'aquesta infraestructura, l'atacant inicia una videotrucada utilitzant una vulnerabilitat d'Execució remota de codi (RCE) al microprogramari del mòdem descoberta el març de 2026 , l'atacant envia paquets SIP malformats. Quan la víctima respon a la trucada, el primer component de l'atac infecta el mòdem del dispositiu i estableix el cap necessari per llançar la segona i més devastadora fase de la intrusió.

Vulnerabilitat (CWE-1189)

El veritable problema de seguretat rau en un defecte classificat com a CWE-1189, que descriu un aïllament inadequat de recursos compartits . Als xips Unisoc, el processador del mòdem i el processador d'aplicacions (on s'executa Android) comparteixen el mateix espai de memòria física.

En no existir un aïllament estricte imposat per maquinari, el codi maliciós executat al mòdem pot alterar els registres del coprocessador de l'arquitectura ARM. Mitjançant instruccions específiques en assemblador, l'atacant desactiva les proteccions de la primera regió (ID 0) de la Unitat de Protecció de Memòria (MPU). Aquesta reconfiguració assigna tot l'espai d'adreces físiques de 32 bits com a llegible, escrivible i executable, exposant directament l'adreça física on resideix el nucli d'Android.

Tot i això, injectar el codi final no és una tasca senzilla a causa de les limitacions del protocol de xarxa. El missatge SIP utilitzat com a vector d'atac fragmenta la càrrega útil en blocs de memòria escampats pel munt (heap) del mòdem, separats per espais buits. Per solucionar això, els atacants van implementar un sofisticat mecanisme d'Egg Hunter escrit en assemblador.

Aquest petit programa rastreja metòdicament la memòria del mòdem a la recerca d'una signatura hexadecimal específica que marca l'inici de cada fragment maliciós. Un cop localitzats, l'Egg Hunter extreu i reassembla els blocs contiguament en una direcció de memòria específica, preparant el terreny per a la sobreescriptura del nucli.

Amb la càrrega útil completament reassemblada i les proteccions de la MPU desactivades, l'exploit procedeix a injectar el codi maliciós o shellcode directament a la memòria del sistema operatiu. La injecció es divideix en dues seccions estratègiques: la primera sobreescriu una funció de compatibilitat del sistema, mentre que la segona instal·la un «trampolí» o salt d'execució a la funció vital d'obertura de fitxers del sistema.

Per evitar col·lapses del dispositiu per execucions múltiples, el codi incorpora un mútex o bloqueig d'exclusió mútua a la secció de memòria no inicialitzada. Quan el nucli d'Android intenta operar normalment, el trampolí redirigeix ​​el flux d'execució cap al shellcode injectat, confirmant l'accés total en registrar l'èxit de l'exploit directament als registres del nucli.

Aquest nivell d'accés no és un incident aïllat a la història d'Unisoc ja que el novembre de 2025, investigadors de Kaspersky van documentar una condició idèntica en processadors utilitzats en sistemes d'infoentreteniment de vehicles , i el 2022 Check Point Research va reportar vulnerabilitats similars.

Tot i que els equips de prova van confirmar l'eficàcia d'aquesta nova cadena d'exploits en models recents com el Motorola E13, el Realme C33 i el Xiaomi Redmi A5 amb pegats de seguretat actualitzats fins al 2026, la manca de resposta del fabricant i l'absència de solucions als butlletins d'Android no mostren un bon panorama per als usuaris.

Fins que es desplega una actualització del microprogramari del mòdem que fortifique les polítiques de la Unitat de Protecció de Memòria, la infraestructura mòbil de milions d'usuaris continuarà sent vulnerable a atacants amb la capacitat de simular xarxes cel·lulars.

Si estàs interessat en poder conèixer més sobre això, pots consultar els detalls al següent enllaç.


Afegir com a font preferida a Google