Simjacker es una vulnerabilidad de software para tarjetas SIM descubierta por AdaptiveMobile Security . [ 1 ] En el momento de su divulgación pública, 29 países eran vulnerables según ZDNet . [ 2 ] La vulnerabilidad se ha explotado principalmente en México, pero también en Colombia y Perú, según el Wall Street Journal , [ 3 ] donde se utilizó para rastrear la ubicación de usuarios de teléfonos móviles sin su conocimiento.
Historia
La vulnerabilidad fue descubierta y reportada a la GSM Association a través de su proceso coordinado de divulgación de vulnerabilidades por Cathal Mc Daid de AdaptiveMobile Security en 2019. [ 4 ] Se reportó públicamente por primera vez el 12 de septiembre de 2019. [ 5 ] Un documento técnico y una presentación estuvieron disponibles en la conferencia VirusBulletin el 3 de octubre de 2019. [ 6 ] [ 7 ]
Información técnica
El ataque funciona explotando una vulnerabilidad en una biblioteca de la tarjeta SIM/ UICC denominada S@T Browser. [ 8 ] Se envía un mensaje de texto binario con formato especial al teléfono de la víctima, que contiene un conjunto de comandos que debe ejecutar el entorno S@T Browser en la UICC. Dado que el entorno S@T Browser tiene acceso a un subconjunto de comandos de SIM Toolkit, los atacantes utilizaron esta vulnerabilidad para instruir a la UICC a solicitar información de IMEI y ubicación del teléfono mediante comandos de SIM Toolkit . Una vez obtenida esta información, la UICC instruye al teléfono a extraerla y enviarla a los atacantes mediante otro mensaje de texto. También son posibles otros tipos de ataques utilizando S@T Browser, como forzar a un dispositivo móvil a abrir una página web o realizar una llamada telefónica. [ 9 ]
El ataque se diferenció de los ataques a tarjetas SIM reportados anteriormente, ya que estos últimos requerían la obtención de la clave SIM. [ 10 ] El ataque Simjacker no requiere una clave SIM, solo que la tarjeta SIM tenga instalada la biblioteca S@T Browser y que los mensajes binarios que contienen los comandos de S@T Browser puedan enviarse a la víctima.
Simjacker fue registrado en la base de datos Common Vulnerabilities and Exposures como CVE - 2019-16256 [ 11 ] y CVE - 2019-16257 , [ 12 ] y por la GSM Association en su proceso Coordinated Vulnerability Disclosure como CVD-2019-0026 [ 13 ].
Impacto
Se estimó que la vulnerabilidad afectaba a las UICC en al menos 61 operadores móviles en 29 países, con estimaciones de entre unos cientos de millones y más de mil millones [ 14 ] de tarjetas SIM afectadas. El investigador informó que la estimación más probable y conservadora es que entre cientos y cientos de millones de tarjetas SIM a nivel mundial están afectadas. [ 15 ]
La vulnerabilidad estaba siendo explotada activamente principalmente en México, donde miles de usuarios de teléfonos móviles fueron rastreados por una empresa de vigilancia durante los dos años anteriores utilizando esta vulnerabilidad. [ 16 ]
Mitigación
Los usuarios de teléfonos móviles pueden usar una herramienta de SRLabs para comprobar si su tarjeta SIM es vulnerable. [ 17 ]
Referencias
- ↑ Goodin, Dan (12 de septiembre de 2019). "Los hackers están explotando una vulnerabilidad independiente de la plataforma para rastrear la ubicación de teléfonos móviles" . Ars Technica . Consultado el 15 de marzo de 2021 .
- ↑ Cimpanu, Catalin. "Estos son los 29 países vulnerables a los ataques de Simjacker" . ZDNet . Consultado el 15 de marzo de 2021 .
- ↑ Olson, Parmy (13 de septiembre de 2019). "Los hackers usan software espía para rastrear tarjetas SIM" . Wall Street Journal . ISSN 0099-9660 . Consultado el 28 de julio de 2021 .
- ↑ "Agradecimientos de la GSMA sobre la investigación en seguridad móvil" . Seguridad . Consultado el 28 de julio de 2021 .
- ↑ "Simjacker: espionaje de última generación a través de dispositivos móviles | Noticias de seguridad móvil | AdaptiveMobile" . blog.adaptivemobile.com . 11 de septiembre de 2019. Consultado el 28 de julio de 2021 .
- ↑ "Documento técnico de Simjacker" . www.adaptivemobile.com . Consultado el 28 de julio de 2021 .
- ↑ "Virus Bulletin :: Simjacker: la próxima frontera del espionaje móvil" . www.virusbulletin.com . Consultado el 28 de julio de 2021 .
- ↑ "Simjacker - Preguntas frecuentes y demostraciones | Noticias de seguridad móvil | AdaptiveMobile" . blog.adaptivemobile.com . 11 de septiembre de 2019. Consultado el 28 de julio de 2021 .
- ↑ "Virus Bulletin :: Simjacker: la próxima frontera del espionaje móvil" . www.virusbulletin.com . Consultado el 28 de julio de 2021 .
- ↑ Black Hat 2013 - Rooteo de tarjetas SIM , 19 de noviembre de 2013 , consultado el 28 de julio de 2021
- ↑ "NVD - CVE-2019-16256" . nvd.nist.gov . Consultado el 28 de julio de 2021 .
- ↑ "NVD - CVE-2019-16257" . nvd.nist.gov . Consultado el 28 de julio de 2021 .
- ↑ "Agradecimientos de la GSMA sobre la investigación en seguridad móvil" . Seguridad . Consultado el 28 de julio de 2021 .
- ↑ Septiembre de 2019, Anthony Spadafora 13 (2019-09-13). "El ataque Simjacker podría afectar a mil millones de teléfonos inteligentes" . TechRadar . Recuperado el 28 de julio de 2021 .
{{cite web}}: CS1 maint: nombres numéricos: lista de autores ( enlace ) - ↑ "Simjacker - Presentación VB2019" (PDF) .
- ↑ "La mayoría de los ataques de secuestro de SIM se dirigen a teléfonos móviles en México | SecurityWeek.com" . www.securityweek.com . 14 de octubre de 2019. Consultado el 28 de julio de 2021 .
- ↑ "Nuevos ataques a tarjetas SIM desmitificados, herramientas de protección ya disponibles" . www.srlabs.de . Consultado el 28 de julio de 2021 .
Enlaces externos
- Sitio web oficial
- vulnerabilidades de seguridad informática
- Esbozos de seguridad informática