Кілька днів тому дослідники з Secure Disclosure виявили критичний недолік у конструкції однокристальних систем Unisoc, який дозволяє зловмиснику отримати повний контроль над системою за допомогою простого відеодзвінка.
Ця вразливість розкриває двоетапний ланцюжок експлойтів , який завершується виконанням коду на рівні ядра. Найбільш тривожним є те, що виробник напівпровідників, чиї чіпи працюють на пристроях таких брендів, як Motorola, Realme та Xiaomi у понад 140 країнах, не випустив жодного патча чи офіційної відповіді, залишивши мільйони пристроїв наразитися на локальні атаки ескалації привілеїв без взаємодії з користувачем.
Аналіз ланцюжка експлуатації
Атака починається ззовні шляхом захоплення контролю над приватною стільниковою мережею 4G . Для створення тестового середовища дослідники використовували основну мережу з відкритим кодом на основі Open5GS та Kamailio, з'єднану між собою за допомогою програмно-визначеного радіо (LimeSDR) та спеціалізованих SIM-карт.
З цієї інфраструктури зловмисник ініціює відеодзвінок, використовуючи вразливість віддаленого виконання коду (RCE) у прошивці модему , виявлену в березні 2026 року. Зловмисник надсилає спотворені SIP-пакети. Коли жертва відповідає на дзвінок, перший компонент атаки заражає модем пристрою, створюючи необхідну основу для запуску другої та більш руйнівної фази вторгнення.
Вразливість (CWE-1189)
Справжня проблема безпеки полягає в недоліку, класифікованому як CWE-1189, який описує недостатню ізоляцію спільних ресурсів . У чіпах Unisoc процесор модему та процесор додатків (де працює Android) використовують один і той самий фізичний простір пам'яті.
Оскільки немає суворої апаратної ізоляції, шкідливий код, що виконується на модемі, може змінити регістри співпроцесора архітектури ARM. Використовуючи певні інструкції мови асемблера, зловмисник вимикає захист першої області (ID 0) блоку захисту пам'яті (MPU). Ця реконфігурація відображає весь 32-бітний фізичний адресний простір як доступний для читання, запису та виконання, безпосередньо розкриваючи фізичну адресу, де знаходиться ядро Android.
Однак, впровадження остаточного коду є непростим завданням через обмеження мережевого протоколу. SIP-повідомлення, яке використовується як вектор атаки, фрагментує корисне навантаження на блоки пам'яті, розкидані по купі модему, розділені порожніми пробілами. Щоб подолати це, зловмисники реалізували складний механізм "Egg Hunter", написаний на мові асемблера.
Ця невелика програма методично сканує пам'ять модему на наявність певного шістнадцяткового підпису , який позначає початок кожного шкідливого фрагмента. Після виявлення "Egg Hunter" витягує та повторно збирає блоки послідовно за певною адресою пам'яті, відкриваючи шлях для перезапису ядра.
Після повного перезбирання корисного навантаження та вимкнення захисту MPU, експлойт продовжує впроваджувати шкідливий код, або шелл-код, безпосередньо в пам'ять операційної системи. Впровадження поділяється на дві стратегічні частини: перша перезаписує функцію сумісності системи, а друга встановлює "стрибок виконання" або стрибок виконання в життєво важливу функцію відкриття файлів системи.
Щоб запобігти збоям пристрою через багаторазове виконання, код включає м'ютекс, або блокування взаємного виключення, у розділ неініціалізованої пам'яті. Коли ядро Android намагається працювати нормально, springboard перенаправляє потік виконання до впровадженого шелл-коду, підтверджуючи повний доступ, реєструючи успіх експлойту безпосередньо в регістрах ядра.
Такий рівень доступу не є поодиноким інцидентом в історії Unisoc, оскільки в листопаді 2025 року дослідники Kaspersky задокументували ідентичний стан процесорів, що використовуються в інформаційно-розважальних системах автомобілів , а в 2022 році Check Point Research повідомила про аналогічні вразливості.
Хоча команди тестувальників підтвердили ефективність цього нового ланцюга експлойтів на останніх моделях, таких як Motorola E13, Realme C33 та Xiaomi Redmi A5 з патчами безпеки, оновленими до 2026 року, відсутність відповіді від виробника та рішень у бюлетенях Android не створюють враження хорошої картини для користувачів.
Доки не буде розгорнуто оновлення прошивки модему, яке посилить політики блоку захисту пам'яті (Memory Protection Unit), мобільна інфраструктура мільйонів користувачів залишатиметься вразливою для зловмисників, здатних імітувати стільникові мережі.
Якщо ви зацікавлені дізнатися більше, ви можете знайти деталі за наступним посиланням.