Há alguns dias, pesquisadores da Secure Disclosure revelaram uma falha crÃtica no projeto dos SoCs da Unisoc, que permite que um invasor assuma o controle total do sistema por meio de uma simples chamada de vÃdeo.
Essa vulnerabilidade revela uma cadeia de exploração em duas etapas que culmina na execução de código em nÃvel de kernel. O mais alarmante é que o fabricante de semicondutores, cujos chips alimentam dispositivos de marcas como Motorola, Realme e Xiaomi em mais de 140 paÃses, não lançou nenhuma correção ou resposta oficial, deixando milhões de dispositivos expostos a ataques de escalonamento de privilégios locais sem interação do usuário.
Análise da cadeia de exploração
O ataque começa de fora, assumindo o controle de uma rede celular 4G privada . Para construir o ambiente de teste, os pesquisadores usaram uma rede central de código aberto baseada em Open5GS e Kamailio, interconectada por meio de rádio definido por software (LimeSDR) e cartões SIM especializados.
A partir dessa infraestrutura, o atacante inicia uma chamada de vÃdeo utilizando uma vulnerabilidade de Execução Remota de Código (RCE) no firmware do modem , descoberta em março de 2026. O atacante envia pacotes SIP malformados. Quando a vÃtima atende a chamada, o primeiro componente do ataque infecta o modem do dispositivo, estabelecendo a estrutura necessária para lançar a segunda e mais devastadora fase da intrusão.
Vulnerabilidade (CWE-1189)
O verdadeiro problema de segurança reside numa falha classificada como CWE-1189, que descreve o isolamento inadequado de recursos compartilhados . Nos chips da Unisoc, o processador do modem e o processador de aplicativos (onde o Android é executado) compartilham o mesmo espaço de memória fÃsica.
Como não há um isolamento de hardware rigoroso, o código malicioso executado no modem pode alterar os registradores do coprocessador da arquitetura ARM. Usando instruções especÃficas em linguagem assembly, o atacante desativa as proteções da primeira região (ID 0) da Unidade de Proteção de Memória (MPU). Essa reconfiguração mapeia todo o espaço de endereçamento fÃsico de 32 bits como legÃvel, gravável e executável, expondo diretamente o endereço fÃsico onde reside o kernel do Android.
No entanto, injetar o código final não é uma tarefa simples devido às limitações do protocolo de rede. A mensagem SIP usada como vetor de ataque fragmenta a carga útil em blocos de memória espalhados pelo heap do modem, separados por espaços vazios. Para contornar isso, os atacantes implementaram um sofisticado mecanismo de "Caçador de Ovos" escrito em linguagem assembly.
Este pequeno programa examina metodicamente a memória do modem em busca de uma assinatura hexadecimal especÃfica que marca o inÃcio de cada fragmento malicioso. Uma vez localizada, o "Caçador de Ovos" extrai e remonta os blocos de forma contÃgua em um endereço de memória especÃfico, abrindo caminho para a sobrescrita do kernel.
Com a carga útil totalmente remontada e as proteções da MPU desativadas, o exploit procede à injeção do código malicioso, ou shellcode, diretamente na memória do sistema operacional. A injeção é dividida em duas seções estratégicas: a primeira sobrescreve uma função de compatibilidade do sistema, enquanto a segunda instala uma "rampa de salto" ou salto de execução na função vital de abertura de arquivos do sistema.
Para evitar falhas no dispositivo devido a múltiplas execuções, o código incorpora um mutex, ou bloqueio de exclusão mútua, na seção de memória não inicializada. Quando o kernel do Android tenta operar normalmente, o springboard redireciona o fluxo de execução para o shellcode injetado, confirmando o acesso total ao registrar o sucesso da exploração diretamente nos registradores do kernel.
Esse nÃvel de acesso não é um incidente isolado na história da Unisoc, já que, em novembro de 2025, pesquisadores da Kaspersky documentaram uma condição idêntica em processadores usados ​​em sistemas de infoentretenimento de veÃculos , e em 2022 a Check Point Research relatou vulnerabilidades semelhantes.
Embora as equipes de teste tenham confirmado a eficácia dessa nova cadeia de exploração em modelos recentes como o Motorola E13, o Realme C33 e o Xiaomi Redmi A5 com patches de segurança atualizados até 2026, a falta de resposta do fabricante e a ausência de soluções nos boletins do Android não são um bom presságio para os usuários.
Enquanto não for implementada uma atualização de firmware para modem que fortaleça as polÃticas da Unidade de Proteção de Memória (MPU), a infraestrutura móvel de milhões de usuários permanecerá vulnerável a ataques de invasores capazes de simular redes celulares.
Se tiver interesse em saber mais, você pode encontrar os detalhes no seguinte link.