SIM-карта в телефоне часто рассматривается как простой посредник между пользователем и оператором мобильной связи. Однако исследователи Бирмингемского университета и компании Fuzzware обнаружили, что на некоторых устройствах она имеет значительно больше полномочий. Скомпрометированная SIM-карта способна отправлять команды сотовому модему, что может привести к серьезным последствиям — от потери соединения до выполнения произвольного кода.

Результаты исследования были представлены на конференции USENIX WOOT 2026. Ученые разработали специальный набор инструментов CATANA и провели тестирование 26 устройств, в том числе 18 смартфонов и 8 модемов для интернета вещей. Выяснилось, что девять из них принимают AT-команды прямо от SIM-карты. При тестировании выявлены четыре серьезные уязвимости, позволяющие выполнять код, получать доступ к файлам, блокировать устройство и принудительно переключаться на сеть 2G.

Корень проблемы кроется в команде RUN AT, которая входит в функциональный набор SIM-карт. AT-команды были разработаны в эпоху телефонных модемов и продолжают использоваться для управления современными сотовыми модулями. Команда RUN AT позволяет самой SIM-карте передавать такие команды модему. В результате карта получает права управления, при этом часть операций может проходить в обход основной операционной системы.

Для смартфонов такая функция встречается редко. Из 18 протестированных моделей только три поддерживали RUN AT, причем все они используют процессоры Qualcomm. На некоторых других телефонах обработчики подобных команд остаются в прошивке, но деактивированы. Ситуация с оборудованием интернета вещей совершенно иная. Шесть из восьми протестированных модемов принимали AT-команды от SIM-карты.

Наиболее наглядную демонстрацию проделали с OPPO Reno 14 F 5G. Инструментами CATANA выявлено 198 поддерживаемых команд и их вариаций, доступных через SIM-карту. Среди них обнаружены команды отключения телефона, деактивации модема и ограничения соединения только 2G-сетями. После такой атаки устройство переставало видеть сети 4G и подключалось исключительно к 2G.

Восстановить нормальную работу стандартными действиями пользователя не удавалось. Включение режима полета, отключение SIM-карты в параметрах, выключение мобильного интернета, ручное переключение сети и изменение предпочитаемого поколения связи не помогали. Принудительное переключение на 2G представляет дополнительную опасность, так как такие сети не проверяют подлинность пользователя и базовой станции взаимно, что облегчает использование поддельных станций.

Более опасные уязвимости были найдены в оборудовании интернета вещей. На зарядной станции AUTEL Maxi US AC W12-L-4G с модемом Quectel EC25-AFX обнаружена ошибка в обработке AT-команд. Обойдя фильтр, можно отправить команду из SIM-карты и достичь выполнения произвольного кода внутри модуля. Такой доступ критически опасен для встроенного оборудования, так как скомпрометированный модем может служить промежуточным звеном для атаки на основную систему.

Еще одна уязвимость коснулась модемов Quectel. Исследователи создали файловую систему со специальной символической ссылкой, позволив вредоносной SIM-карте получить содержимое связанного файла через AT-команды. В демонстрации файл был отправлен на управляемый сервер как почтовое вложение. Аналогичная проблема с символическими ссылками выявлена на всех тестируемых модулях Quectel.

Во время работы обнаружена уязвимость в Android. Вредоносная SIM-карта могла открыть веб-сайт злоумышленника без ведома владельца через команду LAUNCH BROWSER, даже при заблокированном экране. Google зафиксировала проблему как CVE-2025-48618 (уровень серьезности 6.8 Medium) и выпустила обновление безопасности.

Исследователи уведомили Google, Oppo, Quectel, Semtech и Qualcomm о результатах в марте 2026 года, а в мае передали информацию в Ассоциацию GSM. Qualcomm разработала улучшенную конфигурацию, которая по умолчанию отключает интерфейс AT-команд со стороны SIM-карты. Quectel внедрила защиту от атак с символическими ссылками и продолжает работу над ограничением самого интерфейса. Ассоциация GSM ведет мониторинг проблемы под номером CVD-2026-0122.

Исследователи полагают, что наиболее эффективное решение — полностью отказаться от RUN AT и прочих устаревших функций, которые дают SIM-карте управление устройством. Просто заблокировать команду недостаточно. Рекомендуется удалить соответствующий код из прошивки сотового модуля и программного обеспечения, чтобы исключить возможность случайной активации в будущих версиях. По мнению авторов, вредоносные SIM-карты представляют особую угрозу для устройств интернета вещей, где сотовый модем часто имеет прямой доступ к другим компонентам системы.