Ένα κενό ασφαλείας στα τσιπ Unisoc επιτρέπει τον πλήρη έλεγχο του Android μέσω VoLTE

ευπάθεια

Πριν από λίγες ημέρες, ερευνητές από το Secure Disclosure αποκάλυψαν ένα κρίσιμο ελάττωμα στο σχεδιασμό των Unisoc SoCs, το οποίο επιτρέπει σε έναν εισβολέα να αναλάβει τον πλήρη έλεγχο του συστήματος μέσω μιας απλής βιντεοκλήσης.

Αυτή η ευπάθεια αποκαλύπτει μια αλυσίδα εκμετάλλευσης δύο σταδίων που κορυφώνεται με την εκτέλεση κώδικα σε επίπεδο πυρήνα. Το πιο ανησυχητικό είναι ότι ο κατασκευαστής ημιαγωγών, του οποίου τα τσιπ τροφοδοτούν συσκευές από μάρκες όπως η Motorola, η Realme και η Xiaomi σε περισσότερες από 140 χώρες, δεν έχει κυκλοφορήσει καμία ενημέρωση κώδικα ή επίσημη απάντηση, αφήνοντας εκατομμύρια συσκευές εκτεθειμένες σε τοπικές επιθέσεις κλιμάκωσης δικαιωμάτων χωρίς την αλληλεπίδραση του χρήστη.

Ανάλυση της αλυσίδας εκμετάλλευσης

Η επίθεση ξεκινά από έξω, αναλαμβάνοντας τον έλεγχο ενός ιδιωτικού δικτύου κινητής τηλεφωνίας 4G . Για να δημιουργήσουν το περιβάλλον δοκιμών, οι ερευνητές χρησιμοποίησαν ένα βασικό δίκτυο ανοιχτού κώδικα βασισμένο στο Open5GS και το Kamailio, διασυνδεδεμένο μέσω λογισμικού-οριζόμενου ραδιοφώνου (LimeSDR) και εξειδικευμένων καρτών SIM.

Από αυτήν την υποδομή, ο εισβολέας ξεκινά μια βιντεοκλήση χρησιμοποιώντας μια ευπάθεια Remote Code Execution (RCE) στο υλικολογισμικό του μόντεμ , η οποία ανακαλύφθηκε τον Μάρτιο του 2026. Ο εισβολέας στέλνει λανθασμένα πακέτα SIP. Όταν το θύμα απαντήσει στην κλήση, το πρώτο στοιχείο της επίθεσης μολύνει το μόντεμ της συσκευής, δημιουργώντας το απαραίτητο πλαίσιο για την έναρξη της δεύτερης και πιο καταστροφικής φάσης της εισβολής.

Ευπάθεια (CWE-1189)

Το πραγματικό πρόβλημα ασφάλειας έγκειται σε ένα ελάττωμα που έχει ταξινομηθεί ως CWE-1189, το οποίο περιγράφει ανεπαρκή απομόνωση κοινόχρηστων πόρων . Στα τσιπ Unisoc, ο επεξεργαστής μόντεμ και ο επεξεργαστής εφαρμογών (όπου εκτελείται το Android) μοιράζονται τον ίδιο φυσικό χώρο μνήμης.

Επειδή δεν υπάρχει αυστηρή απομόνωση υλικού, ο κακόβουλος κώδικας που εκτελείται στο μόντεμ μπορεί να τροποποιήσει τα μητρώα συνεπεξεργαστών της αρχιτεκτονικής ARM. Χρησιμοποιώντας συγκεκριμένες οδηγίες σε γλώσσα assembly, ο εισβολέας απενεργοποιεί τις προστασίες της πρώτης περιοχής (ID 0) της Μονάδας Προστασίας Μνήμης (MPU). Αυτή η αναδιαμόρφωση αντιστοιχίζει ολόκληρο τον φυσικό χώρο διευθύνσεων 32-bit ως αναγνώσιμο, εγγράψιμο και εκτελέσιμο, εκθέτοντας άμεσα τη φυσική διεύθυνση όπου βρίσκεται ο πυρήνας του Android.

Ωστόσο, η εισαγωγή του τελικού κώδικα δεν είναι απλή υπόθεση λόγω των περιορισμών του πρωτοκόλλου δικτύου. Το μήνυμα SIP που χρησιμοποιείται ως φορέας επίθεσης κατακερματίζει το ωφέλιμο φορτίο σε μπλοκ μνήμης διάσπαρτα σε όλο το σωρό του μόντεμ, χωρισμένα από κενά διαστήματα. Για να ξεπεράσουν αυτό το πρόβλημα, οι επιτιθέμενοι εφάρμοσαν έναν εξελιγμένο μηχανισμό "Egg Hunter" γραμμένο σε γλώσσα assembly.

Αυτό το μικρό πρόγραμμα σαρώνει μεθοδικά τη μνήμη του μόντεμ για μια συγκεκριμένη δεκαεξαδική υπογραφή που σηματοδοτεί την αρχή κάθε κακόβουλου τμήματος. Μόλις εντοπιστεί, το "Egg Hunter" εξάγει και επανασυναρμολογεί τα μπλοκ συνεχόμενα σε μια συγκεκριμένη διεύθυνση μνήμης, ανοίγοντας το δρόμο για την αντικατάσταση του πυρήνα.

Με το ωφέλιμο φορτίο πλήρως ανασυναρμολογημένο και τις προστασίες της MPU απενεργοποιημένες, το exploit προχωρά στην έγχυση του κακόβουλου κώδικα, ή shellcode, απευθείας στη μνήμη του λειτουργικού συστήματος. Η έγχυση χωρίζεται σε δύο στρατηγικά τμήματα: το πρώτο αντικαθιστά μια συνάρτηση συμβατότητας συστήματος, ενώ το δεύτερο εγκαθιστά μια "ράμπα μετάβασης" ή άλμα εκτέλεσης στη ζωτική λειτουργία ανοίγματος αρχείων του συστήματος.

Για την αποτροπή κρασιών συσκευών από πολλαπλές εκτελέσεις, ο κώδικας ενσωματώνει ένα mutex ή κλείδωμα αμοιβαίου αποκλεισμού στην ενότητα μη αρχικοποιημένης μνήμης. Όταν ο πυρήνας του Android επιχειρεί να λειτουργήσει κανονικά, το springboard ανακατευθύνει τη ροή εκτέλεσης στον εγχυμένο κώδικα shell, επιβεβαιώνοντας την πλήρη πρόσβαση καταγράφοντας την επιτυχία της εκμετάλλευσης απευθείας στα μητρώα του πυρήνα.

Αυτό το επίπεδο πρόσβασης δεν αποτελεί μεμονωμένο περιστατικό στην ιστορία της Unisoc, καθώς τον Νοέμβριο του 2025, οι ερευνητές της Kaspersky κατέγραψαν μια πανομοιότυπη κατάσταση σε επεξεργαστές που χρησιμοποιούνται σε συστήματα ψυχαγωγίας οχημάτων και το 2022 η Check Point Research ανέφερε παρόμοια τρωτά σημεία.

Παρόλο που οι ομάδες δοκιμών επιβεβαίωσαν την αποτελεσματικότητα αυτής της νέας αλυσίδας exploits σε πρόσφατα μοντέλα όπως το Motorola E13, το Realme C33 και το Xiaomi Redmi A5 με ενημερώσεις ασφαλείας έως το 2026, η έλλειψη ανταπόκρισης από τον κατασκευαστή και η απουσία λύσεων στα δελτία τύπου Android δεν σκιαγραφούν μια καλή εικόνα για τους χρήστες.

Μέχρι να αναπτυχθεί μια ενημέρωση υλικολογισμικού μόντεμ που να ενισχύει τις πολιτικές της Μονάδας Προστασίας Μνήμης, η κινητή υποδομή εκατομμυρίων χρηστών θα παραμείνει ευάλωτη σε εισβολείς που έχουν τη δυνατότητα να προσομοιώνουν δίκτυα κινητής τηλεφωνίας.

Αν ενδιαφέρεστε να μάθετε περισσότερα, μπορείτε να βρείτε τις λεπτομέρειες στον παρακάτω σύνδεσμο.


Προσθήκη ως προτιμώμενης πηγής στην Google