Isang kahinaan sa mga chip ng Unisoc ang nagbibigay-daan sa kumpletong kontrol ng Android sa pamamagitan ng VoLTE

kahinaan

Ilang araw na ang nakalipas, isiniwalat ng mga mananaliksik mula sa Secure Disclosure ang isang kritikal na depekto sa disenyo ng mga Unisoc SoC, na nagpapahintulot sa isang attacker na kontrolin nang buo ang sistema sa pamamagitan ng isang simpleng video call.

Ang kahinaang ito ay nagpapakita ng isang dalawang-yugtong kadena ng pagsasamantala na humahantong sa pagpapatupad ng kernel-level code. Ang pinakanakababahala ay ang tagagawa ng semiconductor, na ang mga chips ay nagpapagana ng mga device mula sa mga brand tulad ng Motorola, Realme, at Xiaomi sa mahigit 140 bansa, ay hindi naglabas ng anumang patch o opisyal na tugon, na nag-iiwan ng milyun-milyong device na nalantad sa mga lokal na pag-atake ng privilege escalation nang walang interaksyon ng user.

Pagsusuri ng kadena ng pagsasamantala

Ang pagsalakay ay nagsisimula mula sa labas sa pamamagitan ng pagkontrol sa isang pribadong 4G cellular network . Upang mabuo ang kapaligirang pangsubok, gumamit ang mga mananaliksik ng isang open-source core network batay sa Open5GS at Kamailio, na magkakaugnay sa pamamagitan ng software-defined radio (LimeSDR) at mga espesyal na SIM card.

Mula sa imprastrakturang ito, magsisimula ang attacker ng isang video call gamit ang isang kahinaan sa Remote Code Execution (RCE) sa firmware ng modem , na natuklasan noong Marso 2026. Nagpapadala ang attacker ng mga maling SIP packet. Kapag sinagot ng biktima ang tawag, ang unang bahagi ng pag-atake ay hahadlang sa modem ng device, na nagtatatag ng kinakailangang balangkas upang ilunsad ang pangalawa at mas mapaminsalang yugto ng panghihimasok.

Kahinaan (CWE-1189)

Ang tunay na isyu sa seguridad ay nasa isang depekto na inuri bilang CWE-1189, na naglalarawan ng hindi sapat na paghihiwalay ng mga pinagsasaluhang mapagkukunan . Sa mga Unisoc chip, ang modem processor at ang application processor (kung saan tumatakbo ang Android) ay nagbabahagi ng parehong pisikal na espasyo ng memorya.

Dahil walang mahigpit na paghihiwalay ng hardware, ang malisyosong code na ipinatupad sa modem ay maaaring magpabago sa mga coprocessor register ng arkitektura ng ARM. Gamit ang mga partikular na tagubilin sa assembly language, hindi pinapagana ng attacker ang mga proteksyon ng unang rehiyon (ID 0) ng Memory Protection Unit (MPU). Inimap ng reconfiguration na ito ang buong 32-bit physical address space bilang nababasa, nasusulatan, at naipapatupad, na direktang inilalantad ang pisikal na address kung saan matatagpuan ang Android kernel.

Gayunpaman, ang pag-inject ng pinal na code ay hindi isang simpleng gawain dahil sa mga limitasyon ng protocol ng network. Ang mensahe ng SIP na ginamit bilang isang attack vector ay pinaghiwa-hiwalay ang payload sa mga memory block na nakakalat sa buong heap ng modem, na pinaghihiwalay ng mga walang laman na espasyo. Upang malampasan ito, nagpatupad ang mga attacker ng isang sopistikadong mekanismo ng "Egg Hunter" na nakasulat sa assembly language.

Ang maliit na programang ito ay sistematikong ini-scan ang memorya ng modem para sa isang partikular na hexadecimal signature na nagmamarka sa simula ng bawat malisyosong fragment. Kapag natagpuan na, ang "Egg Hunter" ay kumukuha at muling binubuo ang mga bloke nang magkakasunod sa isang partikular na memory address, na nagbubukas ng daan para sa kernel overwriting.

Kapag ganap nang na-assemble ang payload at hindi na pinagana ang mga proteksyon ng MPU, direktang inilalagay ng exploit ang malisyosong code, o shellcode, sa memorya ng operating system. Ang injection ay nahahati sa dalawang estratehikong seksyon: ang una ay nag-o-overwrite ng isang function ng compatibility ng system, habang ang pangalawa ay nag-i-install ng "jump ramp" o execution jump sa mahalagang function ng pagbubukas ng file ng system.

Upang maiwasan ang mga pag-crash ng device mula sa maraming execution, isinasama ng code ang isang mutex, o mutual exclusion lock, sa uninitialized memory section. Kapag sinubukan ng Android kernel na gumana nang normal, ire-redirect ng springboard ang daloy ng execution sa injected shellcode, na kinukumpirma ang ganap na access sa pamamagitan ng direktang pag-log ng tagumpay ng exploit sa mga kernel register.

Ang antas ng pag-access na ito ay hindi isang nakahiwalay na insidente sa kasaysayan ng Unisoc, dahil noong Nobyembre 2025, naidokumento ng mga mananaliksik ng Kaspersky ang isang magkaparehong kondisyon sa mga processor na ginagamit sa mga infotainment system ng sasakyan , at noong 2022 ay iniulat ng Check Point Research ang mga katulad na kahinaan.

Bagama't kinumpirma ng mga testing team ang bisa ng bagong exploit chain na ito sa mga bagong modelo tulad ng Motorola E13, Realme C33, at Xiaomi Redmi A5 na may mga security patch na na-update hanggang 2026, ang kakulangan ng tugon mula sa tagagawa at ang kawalan ng mga solusyon sa mga Android bulletin ay hindi nagbibigay ng magandang larawan para sa mga gumagamit.

Hangga't hindi naipapatupad ang isang update sa firmware ng modem na magpapalakas sa mga patakaran ng Memory Protection Unit, ang mobile infrastructure ng milyun-milyong gumagamit ay mananatiling mahina sa mga umaatake na may kakayahang gayahin ang mga cellular network.

Kung interesado kang matuto nang higit pa, makikita mo ang mga detalye sa sumusunod na link.


Idagdag bilang ginustong mapagkukunan sa Google