לפני מספר ימים, חוקרים מחברת Secure Disclosure חשפו פגם קריטי בתכנון של מערכות על-שבב של Unisoc, המאפשר לתוקף להשתלט באופן מלא על המערכת באמצעות שיחת וידאו פשוטה.
פגיעות זו חושפת שרשרת פרצות דו-שלבית שמגיעה לשיאה בביצוע קוד ברמת הליבה. המדאיגה ביותר היא שיצרנית המוליכים למחצה, ששבביה מפעילים מכשירים של מותגים כמו מוטורולה, ריאלמה ושיאומי ביותר מ-140 מדינות, לא פרסמה שום תיקון או תגובה רשמית, מה שהותיר מיליוני מכשירים חשופים להתקפות הסלמה מקומיות של הרשאות ללא אינטראקציה של המשתמש.
ניתוח שרשרת הניצול
המתקפה מתחילה מבחוץ על ידי השתלטות על רשת סלולרית פרטית 4G . כדי לבנות את סביבת הבדיקה, החוקרים השתמשו ברשת ליבה בקוד פתוח המבוססת על Open5GS ו-Kamailio, המחוברת באמצעות רדיו מוגדר תוכנה (LimeSDR) וכרטיסי SIM ייעודיים.
מתשתית זו, התוקף יוזם שיחת וידאו באמצעות פגיעות של ביצוע קוד מרחוק (RCE) בקושחה של המודם , שהתגלתה במרץ 2026. התוקף שולח חבילות SIP פגומות. כאשר הקורבן עונה לשיחה, הרכיב הראשון של ההתקפה מדביק את המודם של המכשיר, ויוצר את המסגרת הדרושה להשקת השלב השני וההרסני יותר של הפריצה.
פגיעות (CWE-1189)
בעיית האבטחה האמיתית טמונה בפגם המסווג כ-CWE-1189, המתאר בידוד לקוי של משאבים משותפים . בשבבי יוניסוק, מעבד המודם ומעבד האפליקציות (שבו פועל אנדרואיד) חולקים את אותו שטח זיכרון פיזי.
מכיוון שאין בידוד חומרה קפדני, קוד זדוני המבוצע על המודם יכול לשנות את אוגרי המעבדים המשניים של ארכיטקטורת ARM. באמצעות הוראות ספציפיות לשפת אסמבלי, התוקף מבטל את ההגנות של האזור הראשון (ID 0) של יחידת הגנת הזיכרון (MPU). תצורה מחדש זו ממפה את כל מרחב הכתובות הפיזיות של 32 סיביות כקריא, ניתן לכתיבה וניתן להרצה, וחושף ישירות את הכתובת הפיזית שבה נמצא ליבת אנדרואיד.
עם זאת, הזרקת הקוד הסופי אינה משימה פשוטה עקב מגבלות פרוטוקול הרשת. הודעת ה-SIP המשמשת כווקטור תקיפה מפצלת את המטען לבלוקים של זיכרון הפזורים על פני ערימת המודם, מופרדים על ידי רווחים ריקים. כדי להתגבר על כך, התוקפים יישמו מנגנון מתוחכם של "צייד ביצים" שנכתב בשפת אסמבלי.
תוכנה קטנה זו סורקת באופן שיטתי את זיכרון המודם בחיפוש אחר חתימה הקסדצימלית ספציפית המסמנת את תחילתו של כל קטע זדוני. לאחר איתורה, "צייד הביצים" מחלץ ומרכיב מחדש את הבלוקים ברצף בכתובת זיכרון ספציפית, וסוללת את הדרך להחלפת הליבה.
לאחר שהמטען מורכב מחדש במלואו והגנות ה-MPU מושבתות, הניצול ממשיך להזריק את הקוד הזדוני, או קוד המעטפת, ישירות לזיכרון מערכת ההפעלה. ההזרקה מחולקת לשני חלקים אסטרטגיים: הראשון דורס פונקציית תאימות מערכת, בעוד שהשני מתקין "רמפת קפיצה" או קפיצת ביצוע בפונקציית פתיחת הקבצים החיונית של המערכת.
כדי למנוע קריסות של המכשיר כתוצאה מביצועים מרובים, הקוד משלב mutex, או נעילת הדרה הדדית, באזור הזיכרון הלא מאותחל. כאשר ליבת אנדרואיד מנסה לפעול כרגיל, ה-springboard מנתב את זרימת הביצוע לקוד המעטפת שהוזרק, ומאשר גישה מלאה על ידי רישום הצלחת הניצול ישירות לאוגרי הליבה.
רמת גישה זו אינה מקרה בודד בהיסטוריה של יוניסוק, שכן בנובמבר 2025, חוקרי קספרסקי תיעדו מצב זהה במעבדים המשמשים במערכות מידע ובידור של כלי רכב , ובשנת 2022 דיווחה חברת Check Point Research על פגיעויות דומות.
למרות שצוותי בדיקה אישרו את יעילותה של שרשרת הניצול החדשה הזו בדגמים עדכניים כמו Motorola E13, Realme C33 ו-Xiaomi Redmi A5 עם תיקוני אבטחה שעודכנו עד 2026, חוסר התגובה מצד היצרן והיעדר פתרונות בעלוני אנדרואיד אינם מציירים תמונה טובה עבור המשתמשים.
עד שייפרס עדכון קושחה למודם שיחזק את מדיניות יחידת הגנת הזיכרון, התשתית הניידת של מיליוני משתמשים תישאר פגיעה לתוקפים עם היכולת לדמות רשתות סלולריות.
אם אתם מעוניינים ללמוד עוד, תוכלו למצוא את הפרטים בקישור הבא.