Несколько дней назад исследователи из Secure Disclosure выявили критическую уязвимость в конструкции SoC Unisoc, которая позволяет злоумышленнику получить полный контроль над системой посредством простого видеозвонка.
Эта уязвимость выявляет двухэтапную цепочку эксплойтов , кульминацией которой является выполнение кода на уровне ядра. Наиболее тревожно то, что производитель полупроводников, чьи чипы используются в устройствах таких брендов, как Motorola, Realme и Xiaomi , более чем в 140 странах, не выпустил ни одного патча или официального ответа, оставив миллионы устройств уязвимыми для локальных атак с повышением привилегий без участия пользователя.
Анализ цепочки эксплуатации
Атака начинается извне с захвата контроля над частной сотовой сетью 4G . Для создания тестовой среды исследователи использовали открытую базовую сеть на базе Open5GS и Kamailio, соединенную между собой программно-определяемым радио (LimeSDR) и специализированными SIM-картами.
Используя эту инфраструктуру, злоумышленник инициирует видеозвонок, применяя уязвимость удаленного выполнения кода (RCE) в прошивке модема , обнаруженную в марте 2026 года. Злоумышленник отправляет некорректно сформированные SIP-пакеты. Когда жертва отвечает на звонок, первый компонент атаки заражает модем устройства, создавая необходимую основу для запуска второй, более разрушительной фазы вторжения.
Уязвимость (CWE-1189)
Реальная проблема безопасности заключается в уязвимости, классифицированной как CWE-1189, которая описывает неадекватную изоляцию совместно используемых ресурсов . В чипах Unisoc модемный процессор и процессор приложений (на котором работает Android) используют одно и то же физическое пространство памяти.
Поскольку отсутствует строгая аппаратная изоляция, вредоносный код, выполняемый на модеме, может изменять регистры сопроцессора архитектуры ARM. Используя специальные инструкции языка ассемблера, злоумышленник отключает защиту первого региона (ID 0) блока защиты памяти (MPU). Эта переконфигурация отображает все 32-битное физическое адресное пространство как доступное для чтения, записи и выполнения, напрямую раскрывая физический адрес, по которому находится ядро Android.
Однако внедрение финального кода — непростая задача из-за ограничений сетевого протокола. SIP-сообщение, используемое в качестве вектора атаки, фрагментирует полезную нагрузку на блоки памяти, разбросанные по куче модема и разделенные пустыми пространствами. Для преодоления этого злоумышленники реализовали сложный механизм «охоты за яйцами», написанный на языке ассемблера.
Эта небольшая программа методично сканирует память модема в поисках определенной шестнадцатеричной сигнатуры , которая отмечает начало каждого вредоносного фрагмента. После обнаружения "Охотник за яйцами" извлекает и собирает блоки последовательно по определенному адресу в памяти, открывая путь для перезаписи ядра.
После полной сборки полезной нагрузки и отключения защиты MPU эксплойт приступает к внедрению вредоносного кода, или шеллкода, непосредственно в память операционной системы. Внедрение разделено на две стратегические части: первая перезаписывает функцию совместимости системы, а вторая устанавливает «трамплин» или переход к выполнению в важнейшей функции открытия файлов системы.
Чтобы предотвратить сбои устройства при многократном выполнении кода , в неинициализированную область памяти встроен мьютекс, или блокировка взаимного исключения. Когда ядро Android пытается работать в обычном режиме, плата перенаправляет поток выполнения на внедренный шеллкод, подтверждая полный доступ путем прямой записи успешного выполнения эксплойта в регистры ядра.
Такой уровень доступа не является единичным случаем в истории Unisoc, поскольку в ноябре 2025 года исследователи Kaspersky задокументировали идентичную проблему в процессорах, используемых в автомобильных информационно-развлекательных системах , а в 2022 году Check Point Research сообщила о подобных уязвимостях.
Хотя группы тестирования подтвердили эффективность этой новой цепочки эксплойтов на последних моделях, таких как Motorola E13, Realme C33 и Xiaomi Redmi A5, с обновлениями безопасности до 2026 года, отсутствие реакции со стороны производителя и отсутствие решений в бюллетенях Android не внушают оптимизма пользователям.
До тех пор, пока не будет выпущено обновление прошивки модема, усиливающее политику блока защиты памяти, мобильная инфраструктура миллионов пользователей останется уязвимой для злоумышленников, способных имитировать сотовые сети.
Если вас заинтересовала более подробная информация, вы можете найти ее по следующей ссылке.