For et par dage siden afslørede forskere fra Secure Disclosure en kritisk fejl i designet af Unisoc SoC'er, som giver en angriber mulighed for at tage fuld kontrol over systemet via et simpelt videoopkald.
Denne sårbarhed afslører en to-trins angrebskæde , der kulminerer i kodeudførelse på kerneniveau. Mest alarmerende er, at halvlederproducenten , hvis chips driver enheder fra mærker som Motorola, Realme og Xiaomi i over 140 lande, ikke har udgivet nogen programrettelse eller officiel respons, hvilket har efterladt millioner af enheder udsat for lokale privilegieeskaleringsangreb uden brugerinteraktion.
Analyse af udnyttelseskæden
Angrebet begynder udefra ved at tage kontrol over et privat 4G-mobilnetværk . For at opbygge testmiljøet brugte forskerne et open source-kernenetværk baseret på Open5GS og Kamailio, der er forbundet via softwaredefineret radio (LimeSDR) og specialiserede SIM-kort.
Fra denne infrastruktur starter angriberen et videoopkald ved hjælp af en RCE-sårbarhed (Remote Code Execution) i modemets firmware , som blev opdaget i marts 2026. Angriberen sender misdannede SIP-pakker. Når offeret besvarer opkaldet, inficerer den første komponent af angrebet enhedens modem og etablerer dermed den nødvendige ramme for at iværksætte den anden og mere ødelæggende fase af indtrængen.
Sårbarhed (CWE-1189)
Det virkelige sikkerhedsproblem ligger i en fejl klassificeret som CWE-1189, som beskriver utilstrækkelig isolering af delte ressourcer . I Unisoc-chips deler modemprocessoren og applikationsprocessoren (hvor Android kører) den samme fysiske hukommelsesplads.
Da der ikke er nogen streng hardwareisolation, kan ondsindet kode, der udføres på modemet, ændre coprocessorregistrene i ARM-arkitekturen. Ved hjælp af specifikke instruktioner til assemblersprog deaktiverer angriberen beskyttelsen af den første region (ID 0) i Memory Protection Unit (MPU). Denne omkonfiguration kortlægger hele det fysiske 32-bit adresseområde som læsbart, skrivbart og eksekverbart, hvilket direkte eksponerer den fysiske adresse, hvor Android-kernen befinder sig.
Det er dog ikke en simpel opgave at indsprøjte den endelige kode på grund af netværksprotokollens begrænsninger. SIP-beskeden, der bruges som angrebsvektor, fragmenterer nyttelasten i hukommelsesblokke spredt ud over modemets heap, adskilt af tomme mellemrum. For at overvinde dette implementerede angriberne en sofistikeret "Egg Hunter"-mekanisme skrevet i assembly-sprog.
Dette lille program scanner metodisk modemets hukommelse for en specifik hexadecimal signatur , der markerer begyndelsen på hvert ondsindet fragment. Når den er fundet, udtrækker og samler "Egg Hunter" blokkene sammenhængende på en specifik hukommelsesadresse, hvilket baner vejen for kerneloverskrivning.
Når nyttelasten er fuldt samlet igen, og MPU-beskyttelserne er deaktiveret, fortsætter angrebet med at injicere den skadelige kode, eller shellcode, direkte i operativsystemets hukommelse. Injektionen er opdelt i to strategiske sektioner: den første overskriver en systemkompatibilitetsfunktion, mens den anden installerer en "jumprampe" eller et udførelsesspring i systemets vitale filåbningsfunktion.
For at forhindre enhednedbrud på grund af flere udførelser, inkorporerer koden en mutex, eller gensidig udelukkelseslås, i den ikke-initialiserede hukommelsessektion. Når Android-kernen forsøger at fungere normalt, omdirigerer springbrættet udførelsesflowet til den injicerede shellcode, hvilket bekræfter fuld adgang ved at logge angrebets succes direkte i kerneregistrene.
Dette adgangsniveau er ikke en isoleret hændelse i Unisocs historie, da Kaspersky-forskere i november 2025 dokumenterede en identisk tilstand i processorer, der bruges i køretøjers infotainmentsystemer , og i 2022 rapporterede Check Point Research lignende sårbarheder.
Selvom testholdene bekræftede effektiviteten af denne nye angrebskæde på nyere modeller som Motorola E13, Realme C33 og Xiaomi Redmi A5 med sikkerhedsrettelser opdateret indtil 2026, tegner manglen på respons fra producenten og fraværet af løsninger i Android-bulletiner ikke et godt billede for brugerne.
Indtil en firmwareopdatering til modem implementeres, der styrker Memory Protection Unit-politikkerne, vil millioner af brugeres mobile infrastruktur fortsat være sårbar over for angribere med mulighed for at simulere mobilnetværk.
Hvis du er interesseret i at lære mere, kan du finde detaljerne på følgende link.