Unisoc製チップの脆弱性により、VoLTE経由でAndroidを完全に制御することが可能になる。

脆弱性

数日前、Secure Disclosureの研究者らは、UnisocのSoCの設計に重大な欠陥があることを明らかにした。この欠陥により、攻撃者は簡単なビデオ通話を通じてシステムを完全に制御することが可能になる

この脆弱性は、カーネルレベルのコード実行に至る2段階の攻撃チェーンを明らかにしています。最も憂慮すべきは、モトローラ、リアルミー、シャオミなどのブランドのデバイスにチップを供給し、140カ国以上で販売されているこの半導体メーカーが、パッチや公式な対応を一切発表していないことです。そのため、数百万台のデバイスがユーザーの操作なしにローカル権限昇格攻撃にさらされる状態になっています。

搾取チェーンの分析

攻撃は、外部からプライベートな4G携帯電話ネットワークを乗っ取ることから始まる。研究者たちは、テスト環境を構築するために、Open5GSとKamailioをベースとしたオープンソースのコアネットワークを使用し、ソフトウェア無線(LimeSDR)と専用SIMカードを介して相互接続した。

このインフラストラクチャから、攻撃者は2026年3月に発見されたモデムのファームウェアのリモートコード実行(RCE)の脆弱性を利用してビデオ通話を開始します。攻撃者は不正なSIPパケットを送信します。被害者が通話に応答すると、攻撃の最初のコンポーネントがデバイスのモデムに感染し、侵入の2番目の、より破壊的なフェーズを開始するために必要な基盤が構築されます。

脆弱性(CWE-1189)

真のセキュリティ問題は、CWE-1189に分類される脆弱性にあり、これは共有リソースの分離が不十分であることを示しています。Unisocチップでは、モデムプロセッサとアプリケーションプロセッサ(Androidが動作する場所)が同じ物理メモリ空間を共有しています。

厳密なハードウェア分離が行われていないため、モデム上で実行される悪意のあるコードは、ARMアーキテクチャのコプロセッサレジスタを改変する可能性があります。攻撃者は、特定のアセンブリ言語命令を用いて、メモリ保護ユニット(MPU)の最初の領域(ID 0)の保護機能を無効化します。この再構成により、32ビットの物理アドレス空間全体が読み取り、書き込み、実行可能としてマッピングされ、Androidカーネルが存在する物理アドレスが直接公開されます。

しかし、ネットワークプロトコルの制約により、最終的なコードを挿入するのは容易ではありません。攻撃ベクトルとして使用されるSIPメッセージは、ペイロードをモデムのヒープ全体に分散されたメモリブロックに分割し、ブロック間には空き領域が存在します。これを克服するため、攻撃者はアセンブリ言語で記述された高度な「エッグハンター」メカニズムを実装しました

この小さなプログラムは、モデムのメモリを系統的にスキャンし、各悪意のある断片の開始位置を示す特定の16進数シグネチャを探します。シグネチャが見つかると、「エッグハンター」はブロックを抽出し、特定のメモリアドレスで連続的に再構成することで、カーネルの上書きへの道を開きます。

ペイロードが完全に再構成され、MPU保護が無効化されると、エクスプロイトは悪意のあるコード(シェルコード)をオペレーティングシステムのメモリに直接注入します。注入は2つの戦略的なセクションに分かれており、最初のセクションではシステム互換性関数を上書きし、2番目のセクションではシステムの重要なファイルオープン関数に「ジャンプランプ」または実行ジャンプをインストールします。

複数回の実行によるデバイスクラッシュを防ぐため、このコードは初期化されていないメモリ領域にミューテックス(相互排他ロック)を組み込んでいます。Androidカーネルが正常に動作しようとすると、スプリングボードは実行フローを注入されたシェルコードにリダイレクトし、エクスプロイトの成功をカーネルレジスタに直接ログ記録することで、完全なアクセス権限を確認します。

このレベルのアクセスはUnisocの歴史において孤立した事例ではなく、2025年11月にはカスペルスキーの研究者が車載インフォテインメントシステムで使用されるプロセッサで同様の状況を記録し、2022年にはチェック・ポイント・リサーチが同様の脆弱性を報告している。

テストチームは、2026年までのセキュリティパッチが適用されたMotorola E13、Realme C33、Xiaomi Redmi A5などの最新モデルでこの新しいエクスプロイトチェーンの有効性を確認したが、メーカーからの対応のなさやAndroidのセキュリティ情報に解決策がないことは、ユーザーにとって良い印象を与えない。

メモリ保護ユニットのポリシーを強化するモデムファームウェアのアップデートが展開されるまで、数百万人のユーザーのモバイルインフラは、携帯電話ネットワークをシミュレートできる攻撃者に対して脆弱なままとなる。

さらに詳しく知りたい場合は、以下のリンクから詳細をご確認いただけます。


Googleで優先ソースとして追加する