Uma vulnerabilidade nos chips da Unisoc permite o controle total do Android via VoLTE.

vulnerabilidade

Há alguns dias, pesquisadores da Secure Disclosure revelaram uma falha crítica no projeto dos SoCs da Unisoc, que permite que um invasor assuma o controle total do sistema por meio de uma simples chamada de vídeo.

Essa vulnerabilidade revela uma cadeia de exploração em duas etapas que culmina na execução de código em nível de kernel. O mais alarmante é que o fabricante de semicondutores, cujos chips alimentam dispositivos de marcas como Motorola, Realme e Xiaomi em mais de 140 países, não lançou nenhuma correção ou resposta oficial, deixando milhões de dispositivos expostos a ataques de escalonamento de privilégios locais sem interação do usuário.

Análise da cadeia de exploração

O ataque começa de fora, assumindo o controle de uma rede celular 4G privada . Para construir o ambiente de teste, os pesquisadores usaram uma rede central de código aberto baseada em Open5GS e Kamailio, interconectada por meio de rádio definido por software (LimeSDR) e cartões SIM especializados.

A partir dessa infraestrutura, o atacante inicia uma chamada de vídeo utilizando uma vulnerabilidade de Execução Remota de Código (RCE) no firmware do modem , descoberta em março de 2026. O atacante envia pacotes SIP malformados. Quando a vítima atende a chamada, o primeiro componente do ataque infecta o modem do dispositivo, estabelecendo a estrutura necessária para lançar a segunda e mais devastadora fase da intrusão.

Vulnerabilidade (CWE-1189)

O verdadeiro problema de segurança reside numa falha classificada como CWE-1189, que descreve o isolamento inadequado de recursos compartilhados . Nos chips da Unisoc, o processador do modem e o processador de aplicativos (onde o Android é executado) compartilham o mesmo espaço de memória física.

Como não há um isolamento de hardware rigoroso, o código malicioso executado no modem pode alterar os registradores do coprocessador da arquitetura ARM. Usando instruções específicas em linguagem assembly, o atacante desativa as proteções da primeira região (ID 0) da Unidade de Proteção de Memória (MPU). Essa reconfiguração mapeia todo o espaço de endereçamento físico de 32 bits como legível, gravável e executável, expondo diretamente o endereço físico onde reside o kernel do Android.

No entanto, injetar o código final não é uma tarefa simples devido às limitações do protocolo de rede. A mensagem SIP usada como vetor de ataque fragmenta a carga útil em blocos de memória espalhados pelo heap do modem, separados por espaços vazios. Para contornar isso, os atacantes implementaram um sofisticado mecanismo de "Caçador de Ovos" escrito em linguagem assembly.

Este pequeno programa examina metodicamente a memória do modem em busca de uma assinatura hexadecimal específica que marca o início de cada fragmento malicioso. Uma vez localizada, o "Caçador de Ovos" extrai e remonta os blocos de forma contígua em um endereço de memória específico, abrindo caminho para a sobrescrita do kernel.

Com a carga útil totalmente remontada e as proteções da MPU desativadas, o exploit procede à injeção do código malicioso, ou shellcode, diretamente na memória do sistema operacional. A injeção é dividida em duas seções estratégicas: a primeira sobrescreve uma função de compatibilidade do sistema, enquanto a segunda instala uma "rampa de salto" ou salto de execução na função vital de abertura de arquivos do sistema.

Para evitar falhas no dispositivo devido a múltiplas execuções, o código incorpora um mutex, ou bloqueio de exclusão mútua, na seção de memória não inicializada. Quando o kernel do Android tenta operar normalmente, o springboard redireciona o fluxo de execução para o shellcode injetado, confirmando o acesso total ao registrar o sucesso da exploração diretamente nos registradores do kernel.

Esse nível de acesso não é um incidente isolado na história da Unisoc, já que, em novembro de 2025, pesquisadores da Kaspersky documentaram uma condição idêntica em processadores usados ​​em sistemas de infoentretenimento de veículos , e em 2022 a Check Point Research relatou vulnerabilidades semelhantes.

Embora as equipes de teste tenham confirmado a eficácia dessa nova cadeia de exploração em modelos recentes como o Motorola E13, o Realme C33 e o Xiaomi Redmi A5 com patches de segurança atualizados até 2026, a falta de resposta do fabricante e a ausência de soluções nos boletins do Android não são um bom presságio para os usuários.

Enquanto não for implementada uma atualização de firmware para modem que fortaleça as políticas da Unidade de Proteção de Memória (MPU), a infraestrutura móvel de milhões de usuários permanecerá vulnerável a ataques de invasores capazes de simular redes celulares.

Se tiver interesse em saber mais, você pode encontrar os detalhes no seguinte link.


Adicionar como fonte preferencial no Google