Néhány nappal ezelőtt a Secure Disclosure kutatói kritikus hibát tártak fel az Unisoc SoC-k tervezésében, amely lehetővé teszi a támadók számára, hogy egy egyszerű videohíváson keresztül teljes mértékben átvegyék az irányítást a rendszer felett .
Ez a sebezhetőség egy kétlépcsős támadási láncot tár fel , amely kernel szintű kódfuttatásban csúcsosodik ki. A legaggasztóbb az, hogy a félvezetőgyártó, amelynek chipjei olyan márkák eszközeit működtetik, mint a Motorola, a Realme és a Xiaomi , több mint 140 országban nem adott ki semmilyen javítást vagy hivatalos választ, így több millió eszközt tettek ki a helyi privilégium eszkalációs támadásoknak felhasználói beavatkozás nélkül.
A kiaknázási lánc elemzése
A támadás kívülről indul, egy privát 4G mobilhálózat irányításának átvételével . A tesztkörnyezet kiépítéséhez a kutatók egy nyílt forráskódú, Open5GS és Kamailio alapú maghálózatot használtak, amely szoftveresen definiált rádión (LimeSDR) és speciális SIM-kártyákon keresztül volt összekapcsolva.
Ebből az infrastruktúrából a támadó videohívást kezdeményez a modem firmware-jében található távoli kódfuttatási (RCE) sebezhetőséget kihasználva , amelyet 2026 márciusában fedeztek fel. A támadó hibásan formázott SIP csomagokat küld. Amikor az áldozat fogadja a hívást, a támadás első komponense megfertőzi az eszköz modemjét, létrehozva a behatolás második és pusztítóbb fázisának elindításához szükséges keretrendszert.
Sebezhetőség (CWE-1189)
Az igazi biztonsági probléma egy CWE-1189 azonosítójú hiba , amely a megosztott erőforrások nem megfelelő izolációját írja le . Az Unisoc chipekben a modemprocesszor és az alkalmazásprocesszor (ahol az Android fut) ugyanazt a fizikai memóriaterületet használja.
Mivel nincs szigorú hardveres elkülönítés, a modemen futtatott rosszindulatú kód megváltoztathatja az ARM architektúra koprocesszor-regisztereit. Speciális assembly nyelvi utasítások segítségével a támadó letiltja a memóriavédelmi egység (MPU) első régiójának (ID 0) védelmét. Ez az újrakonfigurálás a teljes 32 bites fizikai címtartományt olvashatóvá, írhatóvá és futtathatóvá teszi, közvetlenül felfedve azt a fizikai címet, ahol az Android kernel található.
A végső kód befecskendezése azonban a hálózati protokoll korlátai miatt nem egyszerű feladat. A támadási vektorként használt SIP üzenet a modem heap-jében szétszórt memóriablokkokra tördeli a hasznos adatot, üres szóközökkel elválasztva. Ennek kiküszöbölésére a támadók egy kifinomult , assembly nyelven írt „Egg Hunter” mechanizmust valósítottak meg .
Ez a kis program módszeresen átvizsgálja a modem memóriáját egy adott hexadecimális aláírás után , amely az egyes rosszindulatú töredékek kezdetét jelöli. Miután megtalálta, az „Egg Hunter” kibontja és újra összerakja a blokkokat egy adott memóriacímen, megnyitva az utat a kernel felülírásához.
Miután a hasznos adat teljesen összeállt és az MPU-védelmet letiltották, a sebezhetőség kihasználása a rosszindulatú kódot, vagy shellkódot közvetlenül az operációs rendszer memóriájába injektálja. A befecskendezés két stratégiai részre oszlik: az első felülír egy rendszerkompatibilitási funkciót, míg a második egy „ugrást” vagy végrehajtási ugrást telepít a rendszer létfontosságú fájlmegnyitó funkciójába.
Az eszköz többszöri végrehajtásból eredő összeomlásának megakadályozása érdekében a kód egy mutexet, vagyis kölcsönös kizárási zárat tartalmaz az inicializálatlan memóriaszakaszban. Amikor az Android kernel megpróbál normálisan működni, a springboard átirányítja a végrehajtási folyamatot a befecskendezett shellkódra, és a teljes hozzáférést azáltal erősíti meg, hogy a sebezhetőség kihasználásának sikerességét közvetlenül a kernel regisztereibe naplózza.
Ez a szintű hozzáférés nem elszigetelt eset az Unisoc történetében, mivel 2025 novemberében a Kaspersky kutatói azonos állapotot dokumentáltak a járművek infotainment rendszereiben használt processzorokban , és 2022-ben a Check Point Research is hasonló sebezhetőségekről számolt be.
Bár a tesztelőcsoportok megerősítették az új sérülékenységi lánc hatékonyságát olyan újabb modelleken, mint a Motorola E13, a Realme C33 és a Xiaomi Redmi A5, amelyek biztonsági javításai 2026-ig frissültek, a gyártó válaszának hiánya és a megoldások hiánya az Android közleményekben nem fest jó képet a felhasználók számára.
Amíg nem telepítenek egy olyan modem firmware-frissítést, amely megerősíti a memóriavédelmi egység (Memory Protection Unit) szabályait, addig több millió felhasználó mobil infrastruktúrája továbbra is sebezhető marad a mobilhálózatok szimulálására képes támadókkal szemben.
Ha többet szeretnél megtudni, a részleteket az alábbi linken találod.