Специалисты Бирмингемского университета и компании Fuzzware провели исследование и обнаружили критическую уязвимость: инфицированная SIM-карта способна отправлять команды модему, которые позволяют запускать любой код, получать доступ к файлам, отключать сетевую связь и принудительно переводить телефон в режим 2G. Данная проблема представляет особую угрозу для устройств Интернета вещей (IoT), включая станции зарядки электромобилей, промышленные маршрутизаторы и системы автомобильной телеметрии.
Для проведения исследования специалисты разработали утилиту CATana, предназначенную для определения, какие AT-команды SIM-карта может передавать модему и какой ущерб это может нанести. При помощи этого инструмента эксперты провели анализ 26 гаджетов: 18 мобильных телефонов и 8 IoT-модемов. Результаты показали, что AT-интерфейс был открыт для SIM-карты на девяти устройствах — на шести из восьми IoT-модемов и трех смартфонах (Oppo Find X5, Oppo Reno 14 F 5G и Asus Zenfone 9).
Согласно исследователям, источником уязвимости является функция RUN AT из набора команд, инициируемых SIM-картой. AT-команды — это система указаний для управления модемом, используемая с 1980-х годов и периодически пополняемая производителями новыми расширениями. Эти команды дают возможность SIM-карте самостоятельно взаимодействовать с устройством, и RUN AT указывает модему произвести AT-команду. Это не ошибка программирования и не скрытый функционал — такой механизм предусмотрен стандартами мобильной связи. Однако исследователи рекомендуют отключить или полностью исключить этот опасный интерфейс.
Наиболее серьезный сценарий атаки был продемонстрирован на зарядной станции Autel с чипом Quectel EC25-AFX. Исследователи использовали уязвимость внедрения команд в операционную систему модема и добились произвольного выполнения кода.
На устройстве Oppo Reno 14 F 5G специалисты определили 198 доступных через SIM AT-команд и их вариантов. Среди них обнаружены команды для выключения аппарата, отключения модема и принудительного понижения сети до 2G. Стоит отметить, что этот эффект оставался активным даже после включения режима полета, извлечения карты и сброса сетевых параметров. Поскольку 2G не поддерживает двустороннюю аутентификацию, такое понижение может облегчить преступникам проведение атак с использованием поддельных сотовых вышек.
Еще один метод позволял исследователям извлекать произвольные данные из модуля Quectel EG25-G и загружать их на внешний сервер при помощи AT+QSMTP. Однако для реализации этой атаки требовалось не только заражение SIM-карты, но и предварительное размещение подготовленной символической ссылки в файловой системе модуля.
Исследователи отмечают, что подобная атака требует полного контроля над SIM-картой. Она может быть физически заменена, скомпрометирована программно или подменена на этапе изготовления, а также взломана через скомпрометированного оператора мобильной связи. По этой причине исследователи определили особенно уязвимыми необслуживаемые IoT-девайсы с открытым слотом для SIM-карт.
Авторы также указывают на другую проблему: заражённая SIM-карта могла без разрешения пользователя открыть управляемый атакующим интернет-сайт даже на заблокированном смартфоне Android (Pixel 6, 8 и 9). В конце 2025 года сотрудники Google устранили эту ошибку, присвоив ей номер CVE-2025-48618, однако распределение патчей для Android-девайсов остается неравномерным даже в 2026 году.
Исследователи проинформировали компании Google, Oppo, Quectel, Semtech и Qualcomm об обнаруженных проблемах в марте 2026 года, а организацию GSMA (GSM Association) — в май. Вследствие этого уязвимость открытого SIM AT интерфейса теперь отслеживается под номерами CVE-2026-57550 (Qualcomm) и CVD-2026-0122 (GSMA).
В Qualcomm уже приготовили дополнительный слой защиты, который по умолчанию будет блокировать доступ к AT-командам со стороны SIM-карты. Компания Quectel исправила уязвимость с доступом к файлам, но продолжает работу над защитой самого интерфейса.
