RUN AT: командата от 80-те, която отваря модема

Команда, измислена през 80-те години за управление на dial-up модеми, днес е достъпна за самата SIM карта — и това се оказва напълно достатъчно, за да бъде превзето устройството около нея. Изследователи от Университета в Бирмингам и фирмата Fuzzware представиха на конференцията USENIX WOOT 2026 в Балтимор работа със заглавие „CATANA: On the Dangers of SIM-Originating AT Commands“, в която тестват 26 реални устройства и откриват, че девет от тях отварят команден интерфейс към SIM картата. Проблемите се водят под CVE-2025-48618, CVE-2026-57550 и CVD-2026-0122.
Какво всъщност е RUN AT
SIM картата не е просто носител на абонатния номер — тя е малък компютър, който по стандарт има право да инициира действия към телефона. Механизмът се нарича Proactive SIM и е част от SIM Application Toolkit. Чрез него картата може да покаже меню, да изпрати SMS, да отвори браузър.
Един от разрешените в спецификацията варианти обаче е RUN AT — картата подава на модема AT команда и модемът я изпълнява. AT командите са езикът, с който се управляват модеми още от времето на Hayes и телефонните линии:
AT+CGSN # прочети IMEI на устройството
AT+CFUN=0 # изключи радиомодула
ATD… # набери номер
Ключовото тук е, че тези команди не минават през Android, през приложенията или през потребителя. Те отиват директно към модема — под операционната система. Няма диалог за разрешение, няма известие, няма следа на екрана на телефона.
„Интересното е, че проактивните възможности на SIM картата и произтичащата от тях повърхност за атака са изрично дефинирани в техническите спецификации“, коментира д-р Мариус Мюнх от Университета в Бирмингам в съобщението на университета. С други думи — това не е бъг, а функция, която работи точно както е описана.
Какво постигнаха на практика
Екипът — Томаш Пьотр Лисовски, Мариус Мюнх и Кристиан Ковик — разработи инструментариум на име CATana и го пусна срещу 18 смартфона и осем клетъчни IoT модула, вградени в зарядни станции, свързани автомобили и индустриална техника. Резултатът е показателен: седем от осемте IoT модула приемат AT команди от картата, докато при телефоните проблемът е по-скоро изключение.
Демонстрираните атаки включват:
- Изпълнение на код върху зарядна станция AUTEL с модул Quectel EC25-AFX
- Четене на произволни файлове от Quectel EG25-G чрез манипулация със символни връзки
- Сваляне до 2G при OPPO Reno14 F 5G — телефонът приема 198 различни AT команди, а връщането обратно към 4G не се получава
- Изключване на устройството или на радиомодула, тоест пълна загуба на връзка
Снимка: Autel Energy
Според TechNews.bg сред засегнатите модели са OPPO Find X5, OPPO Reno14 F 5G и ASUS Zenfone 9, а изследователите смятат за вероятно засегнати цели серии модули на Quectel — EC25, EG25 и RM52xN.
Снимка: Quectel
Свалянето до 2G заслужава отделно внимание. В 2G мрежите няма автентикация на базовата станция, тоест телефонът няма как да провери с кого говори. Веднъж заключено там, устройството става лесна плячка за фалшива клетка.
Колко реалистична е атаката
Тя изисква нападателят да контролира SIM картата. Това може да стане при физическа подмяна, при компрометиран аплет на картата, чрез OTA управление от страна на оператора или при пробив в доставната верига. За телефон в джоба ви това е сравнително висока летва. За зарядна станция на паркинг, за индустриален рутер в шкаф или за телематичен блок в автомобил обаче достъпът до слота често е въпрос на отвертка — а точно там уязвимостта е най-разпространена. Логиката е познатата от червея в npm: компонент, на който всички се доверяват по подразбиране, върши работата на нападателя вместо него.
Кръпки и какво следва
Изследователите са уведомили Google, OPPO, Quectel, Semtech и Qualcomm през март 2026 г., а GSMA — през май. Google е закърпил CVE-2025-48618 (враждебна SIM карта, която отваря браузър на заключен телефон без взаимодействие) за Android 13 до 16 още през декември 2025 г. Qualcomm пък е подготвил втвърдена конфигурация, при която SIM AT интерфейсът е изключен по подразбиране.
Дългосрочната препоръка на екипа е по-радикална: RUN AT да отпадне изцяло от спецификациите, вместо да се кърпят отделни реализации. Модерните смартфони в голямата си част вече не го поддържат — IoT светът изостава с години.
Контекстът е неприятен и от друга страна: свързаните устройства и без това са под обстрел. Броени дни по-рано Fortinet описа ботнета Evooo1Bot — базиран на Mirai, активен поне от юли 2026 г., който превръща рутери на Alcatel, NETGEAR, Tenda, D-Link, Telesquare и Mitsubishi Electric в SOCKS5 препращащи възли с криптиран C2 канал по порт 443.
Заключение
Тази история е по-скоро за архитектура, отколкото за конкретен бъг. Разликата с обичайните дупки — като трите наскоро описани в Windows — е, че тук няма грешка в кода: спецификацията позволява точно това. Ако имате свързана техника със SIM слот — зарядна станция, индустриален рутер, автомобилен модул — струва си да питате производителя дали SIM AT интерфейсът е изключен и дали фърмуерът е с новата конфигурация на Qualcomm. Пломбата на слота също не е излишна.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google