СИМ-карта с сюрпризом

А вот и реализация первой идеи для поста из нашей предложки. Дело в том, что автор этой идеи наткнулся на статью на хабре, которая может заставить некоторых пересмотреть свое отношение к SIM-картам. Дело в том, что это не просто кусок пластика с номером, а скорее накопитель, на который можно записать некие инструкции. Звучит как эпизод «Черного зеркала»: кто-то записывает туда что-то вредоносное и следит за вами даже после смены телефона. Ну а теперь погнали разбираться, что из этого правда, а что – нет.

Что правда:

  • SIM-карты действительно умеют запускать апплеты – небольшие программы, встроенные производителем или оператором.
  • Через механизм SIM Toolkit (STK) и OTA-обновления оператор может удаленно обновлять содержимое SIM-карты.
  • В 2019 году была обнаружена реальная уязвимость – Simjacker. Она позволяла отправлять специальные SMS, которые активировали команды на телефоне через компонент S@T Browser.

Что миф:

  • Злоумышленник не может просто «залить вирус» на вашу SIM-карту без доступа к OTA-серверу оператора (то есть, сначала придется взломать самого оператора).
  • Современные SIM и eSIM защищены от подобных атак – уязвимость касалась старых симок, выпущенных до 2016 года.
  • Чтобы провести такую атаку, нужны специфические условия: устаревший SIM-браузер, доступ к SMS-сервису и отсутствие защиты на устройстве.

Если ваша SIMка пережила несколько эпох телефонов – просто замените ее у оператора и спите спокойно. Включите PIN-код на SIM и обращайте внимание на странные служебные SMS. Не паникуйте, но знайте, что даже в старом куске пластика может прятаться немного вычислительной магии.

И да, SIM-карта – это не просто посредник между вами и мобильной сетью. Это отдельная вычислительная среда, которая может быть уязвимой, но только при очень специфических условиях. Никто не исключает, что рано или поздно может появиться новый зеродэй, но от этого не застрахован ни один компонент ваших мобильных устройств.

Вот так и живем. Уже вижу, как меня прожаривают в комментариях за то, что я мог написать "не так" в этом посте. ⚡ ПБ | 😎 Чат | 🛍 Проекты


В этом посте были ссылки, но мы их удалили по правилам Сетки