Luka w zabezpieczeniach układów Unisoc umożliwia pełną kontrolę systemu Android za pośrednictwem VoLTE

wrażliwość

Kilka dni temu badacze z Secure Disclosure ujawnili krytyczną wadę w projekcie układów SoC Unisoc, która umożliwia atakującemu przejęcie całkowitej kontroli nad systemem za pomocą prostej rozmowy wideo.

Ta luka ujawnia dwuetapowy łańcuch ataków , który kończy się wykonaniem kodu na poziomie jądra. Najbardziej alarmujący jest fakt, że producent półprzewodników, którego układy scalone napędzają urządzenia takich marek jak Motorola, Realme i Xiaomi w ponad 140 krajach, nie opublikował żadnej poprawki ani oficjalnej odpowiedzi, przez co miliony urządzeń są narażone na ataki z eskalacją uprawnień lokalnych bez interakcji użytkownika.

Analiza łańcucha eksploatacji

Atak rozpoczyna się z zewnątrz, od przejęcia kontroli nad prywatną siecią komórkową 4G . Do zbudowania środowiska testowego badacze wykorzystali sieć szkieletową typu open source opartą na Open5GS i Kamailio, połączoną za pomocą radia definiowanego programowo (LimeSDR) i specjalistycznych kart SIM.

Z tej infrastruktury atakujący inicjuje połączenie wideo, wykorzystując lukę w zabezpieczeniach umożliwiającą zdalne wykonanie kodu (RCE) w oprogramowaniu sprzętowym modemu , odkrytą w marcu 2026 roku. Atakujący wysyła zniekształcone pakiety SIP. Gdy ofiara odbiera połączenie, pierwszy komponent ataku infekuje modem urządzenia, tworząc niezbędne ramy do uruchomienia drugiej, bardziej niszczycielskiej fazy włamania.

Luka (CWE-1189)

Prawdziwy problem bezpieczeństwa tkwi w luce sklasyfikowanej jako CWE-1189, która opisuje niewystarczającą izolację współdzielonych zasobów . W układach Unisoc procesor modemu i procesor aplikacji (na którym działa Android) współdzielą tę samą fizyczną przestrzeń pamięci.

Ze względu na brak ścisłej izolacji sprzętowej, złośliwy kod wykonywany na modemie może modyfikować rejestry koprocesora architektury ARM. Używając określonych instrukcji języka asemblera, atakujący wyłącza zabezpieczenia pierwszego regionu (ID 0) jednostki ochrony pamięci (MPU). Ta rekonfiguracja mapuje całą 32-bitową fizyczną przestrzeń adresową jako odczytywalną, zapisywalną i wykonywalną, bezpośrednio ujawniając adres fizyczny, pod którym znajduje się jądro Androida.

Wstrzyknięcie ostatecznego kodu nie jest jednak prostym zadaniem ze względu na ograniczenia protokołu sieciowego. Komunikat SIP używany jako wektor ataku fragmentuje ładunek na bloki pamięci rozproszone po stercie modemu, oddzielone pustymi miejscami. Aby temu zaradzić, atakujący zaimplementowali wyrafinowany mechanizm „Egg Hunter” napisany w języku asemblera.

Ten niewielki program metodycznie skanuje pamięć modemu w poszukiwaniu określonego sygnatury szesnastkowej , która oznacza początek każdego złośliwego fragmentu. Po jej zlokalizowaniu, „Egg Hunter” wyodrębnia i ponownie składa bloki w sposób ciągły pod określonym adresem pamięci, torując drogę do nadpisania kodu w jądrze.

Po całkowitym ponownym złożeniu ładunku i wyłączeniu zabezpieczeń MPU, exploit wstrzykuje złośliwy kod, czyli kod powłoki, bezpośrednio do pamięci systemu operacyjnego. Wstrzyknięcie jest podzielone na dwie strategiczne sekcje: pierwsza nadpisuje funkcję zgodności systemu, a druga instaluje „skok” (tzw. jump ramp) w kluczowej funkcji otwierania plików w systemie.

Aby zapobiec awariom urządzenia w wyniku wielokrotnego wykonywania kodu, kod zawiera mutex, czyli blokadę wzajemnego wykluczania, w niezainicjowanej sekcji pamięci. Gdy jądro Androida próbuje działać normalnie, Springboard przekierowuje przepływ wykonywania do wstrzykniętego kodu powłoki, potwierdzając pełny dostęp poprzez zapisanie informacji o powodzeniu exploita bezpośrednio w rejestrach jądra.

Ten poziom dostępu nie jest odosobnionym incydentem w historii Unisoc. Już w listopadzie 2025 r. badacze z firmy Kaspersky udokumentowali identyczny stan w procesorach wykorzystywanych w systemach informacyjno-rozrywkowych w pojazdach , a w 2022 r. firma Check Point Research zgłosiła podobne luki w zabezpieczeniach.

Chociaż zespoły testujące potwierdziły skuteczność tego nowego łańcucha luk w zabezpieczeniach w najnowszych modelach, takich jak Motorola E13, Realme C33 i Xiaomi Redmi A5, których poprawki zabezpieczeń będą aktualizowane do 2026 r., brak reakcji ze strony producenta i brak rozwiązań w biuletynach systemu Android nie wróżą użytkownikom dobrze.

Dopóki nie zostanie wdrożona aktualizacja oprogramowania sprzętowego modemu, która wzmocni zasady jednostki ochrony pamięci, infrastruktura mobilna milionów użytkowników pozostanie podatna na ataki ze strony atakujących potrafiących symulować sieci komórkowe.

Jeśli chcesz dowiedzieć się więcej, szczegóły znajdziesz pod poniższym linkiem.


Dodaj jako preferowane źródło w Google