Articulo de referencia

Simjacker

Simjacker es una vulnerabilidad de software para tarjetas SIM descubierta por AdaptiveMobile Security . [ 1 ] En el momento de su divulgación pública, 29 países eran vulnerables...

Simjacker es una vulnerabilidad de software para tarjetas SIM descubierta por AdaptiveMobile Security . [ 1 ] En el momento de su divulgación pública, 29 países eran vulnerables según ZDNet . [ 2 ] La vulnerabilidad se ha explotado principalmente en México, pero también en Colombia y Perú, según el Wall Street Journal , [ 3 ] donde se utilizó para rastrear la ubicación de usuarios de teléfonos móviles sin su conocimiento.

Historia

La vulnerabilidad fue descubierta y reportada a la GSM Association a través de su proceso coordinado de divulgación de vulnerabilidades por Cathal Mc Daid de AdaptiveMobile Security en 2019. [ 4 ] Se reportó públicamente por primera vez el 12 de septiembre de 2019. [ 5 ] Un documento técnico y una presentación estuvieron disponibles en la conferencia VirusBulletin el 3 de octubre de 2019. [ 6 ] [ 7 ]

Información técnica

El ataque funciona explotando una vulnerabilidad en una biblioteca de la tarjeta SIM/ UICC denominada S@T Browser. [ 8 ] Se envía un mensaje de texto binario con formato especial al teléfono de la víctima, que contiene un conjunto de comandos que debe ejecutar el entorno S@T Browser en la UICC. Dado que el entorno S@T Browser tiene acceso a un subconjunto de comandos de SIM Toolkit, los atacantes utilizaron esta vulnerabilidad para instruir a la UICC a solicitar información de IMEI y ubicación del teléfono mediante comandos de SIM Toolkit . Una vez obtenida esta información, la UICC instruye al teléfono a extraerla y enviarla a los atacantes mediante otro mensaje de texto. También son posibles otros tipos de ataques utilizando S@T Browser, como forzar a un dispositivo móvil a abrir una página web o realizar una llamada telefónica. [ 9 ]

El ataque se diferenció de los ataques a tarjetas SIM reportados anteriormente, ya que estos últimos requerían la obtención de la clave SIM. [ 10 ] El ataque Simjacker no requiere una clave SIM, solo que la tarjeta SIM tenga instalada la biblioteca S@T Browser y que los mensajes binarios que contienen los comandos de S@T Browser puedan enviarse a la víctima.

Simjacker fue registrado en la base de datos Common Vulnerabilities and Exposures como CVE - 2019-16256 [ 11 ] y CVE - 2019-16257 , [ 12 ] y por la GSM Association en su proceso Coordinated Vulnerability Disclosure como CVD-2019-0026 [ 13 ].

Impacto

Se estimó que la vulnerabilidad afectaba a las UICC en al menos 61 operadores móviles en 29 países, con estimaciones de entre unos cientos de millones y más de mil millones [ 14 ] de tarjetas SIM afectadas. El investigador informó que la estimación más probable y conservadora es que entre cientos y cientos de millones de tarjetas SIM a nivel mundial están afectadas. [ 15 ]

La vulnerabilidad estaba siendo explotada activamente principalmente en México, donde miles de usuarios de teléfonos móviles fueron rastreados por una empresa de vigilancia durante los dos años anteriores utilizando esta vulnerabilidad. [ 16 ]

Mitigación

Los usuarios de teléfonos móviles pueden usar una herramienta de SRLabs para comprobar si su tarjeta SIM es vulnerable. [ 17 ]

Referencias

  1. Goodin, Dan (12 de septiembre de 2019). "Los hackers están explotando una vulnerabilidad independiente de la plataforma para rastrear la ubicación de teléfonos móviles" . Ars Technica . Consultado el 15 de marzo de 2021 .
  2. Cimpanu, Catalin. "Estos son los 29 países vulnerables a los ataques de Simjacker" . ZDNet . Consultado el 15 de marzo de 2021 .
  3. Olson, Parmy (13 de septiembre de 2019). "Los hackers usan software espía para rastrear tarjetas SIM" . Wall Street Journal . ISSN 0099-9660 . Consultado el 28 de julio de 2021 . 
  4. "Agradecimientos de la GSMA sobre la investigación en seguridad móvil" . Seguridad . Consultado el 28 de julio de 2021 .
  5. "Simjacker: espionaje de última generación a través de dispositivos móviles | Noticias de seguridad móvil | AdaptiveMobile" . blog.adaptivemobile.com . 11 de septiembre de 2019. Consultado el 28 de julio de 2021 .
  6. "Documento técnico de Simjacker" . www.adaptivemobile.com . Consultado el 28 de julio de 2021 .
  7. "Virus Bulletin :: Simjacker: la próxima frontera del espionaje móvil" . www.virusbulletin.com . Consultado el 28 de julio de 2021 . 
  8. "Simjacker - Preguntas frecuentes y demostraciones | Noticias de seguridad móvil | AdaptiveMobile" . blog.adaptivemobile.com . 11 de septiembre de 2019. Consultado el 28 de julio de 2021 .
  9. "Virus Bulletin :: Simjacker: la próxima frontera del espionaje móvil" . www.virusbulletin.com . Consultado el 28 de julio de 2021 . 
  10. Black Hat 2013 - Rooteo de tarjetas SIM , 19 de noviembre de 2013 , consultado el 28 de julio de 2021
  11. "NVD - CVE-2019-16256" . nvd.nist.gov . Consultado el 28 de julio de 2021 .
  12. "NVD - CVE-2019-16257" . nvd.nist.gov . Consultado el 28 de julio de 2021 .
  13. "Agradecimientos de la GSMA sobre la investigación en seguridad móvil" . Seguridad . Consultado el 28 de julio de 2021 .
  14. Septiembre de 2019, Anthony Spadafora 13 (2019-09-13). "El ataque Simjacker podría afectar a mil millones de teléfonos inteligentes" . TechRadar . Recuperado el 28 de julio de 2021 .{{cite web}}: CS1 maint: nombres numéricos: lista de autores ( enlace )
  15. "Simjacker - Presentación VB2019" (PDF) .
  16. "La mayoría de los ataques de secuestro de SIM se dirigen a teléfonos móviles en México | SecurityWeek.com" . www.securityweek.com . 14 de octubre de 2019. Consultado el 28 de julio de 2021 .
  17. "Nuevos ataques a tarjetas SIM desmitificados, herramientas de protección ya disponibles" . www.srlabs.de . Consultado el 28 de julio de 2021 .
  • Sitio web oficial
Obtenido de " https://en.wikipedia.org/w/index.php?title=Simjacker&oldid=1362178806 "