安全攻防
morning
一张恶意SIM卡,就能接管你的充电桩:1981年的"祖传命令"正在物联网里复活
摘要
伯明翰大学团队发现:一张恶意SIM卡可命令设备执行攻击者指令,26台设备中9台中招,充电桩、工业路由器、车载T-Box在列。 凌晨两点,某充电站的运维群里弹出告警:一台商用充电桩离线了。值班工程师的第一反应是查网络、查平台、查固件版本——没有人会想到,问题可能出在那个比指甲盖还小的SIM卡槽里。 这不是科幻情节。The Hacker News 8月11日报道,伯明翰大学联合安全公司Fuzzware...
充电桩
工业路由器
Box
OPPO
Reno
符合标准
EG25
伯明翰大学团队发现
一张恶意SIM卡可命令设备执行攻击者指令
26台设备中9台中招
2026-08-13
1 阅读
约8分钟阅读
安全客
字号:
伯明翰大学团队发现:一张恶意SIM卡可命令设备执行攻击者指令,26台设备中9台中招,充电桩、工业路由器、车载T-Box在列。 凌晨两点,某充电站的运维群里弹出告警:一台商用充电桩离线了。值班工程师的第一反应是查网络、查平台、查固件版本——没有人会想到,问题可能出在那个比指甲盖还小的SIM卡槽里。 这不是科幻情节。The Hacker News 8月11日报道,伯明翰大学联合安全公司Fuzzware的研究团队,在本周发表于USENIX WOOT(巴尔的摩)的论文中披露:一张恶意SIM卡,可以命令它所在的设备执行攻击者下发的指令。对内置蜂窝模块的EV充电桩、工业路由器、车载远程信息处理单元(T-Box)来说,这等于整机接管。 一、26台设备实测,9台”听话” 研究团队的测试方法很朴素:把改造过的SIM卡插进设备,看有多少台会老老实实执行SIM卡发来的命令。 结果:26台设备(18部手机+8个蜂窝模块)中,9台存在该能力。8个蜂窝模块里6个接受命令;18部手机里只有3部中招——OPPO Find X5、OPPO Reno 14 F 5G、华硕Zenfone 9,iPhone和Pixel全军免疫。 两个细节值得从业者记住:一是6个中招模块里5个来自Quectel(移远通信),分别取自EV充电桩、工业路由器和车载T-Box——正是物联网和车联网的核心部件;二是中招的9台设备全部使用高通通信处理器,但另有5部高通手机并不接受该命令。这说明问题不在芯片本身,而在各家厂商对这个接口”开不开”的定制决定。 二、RUN AT:写进标准里的”后门” 先说清楚一个概念。AT命令是1981年Hayes调制解调器定下的控制语言,四十多年过去,它至今仍是所有蜂窝模块的”母语”——拨号、选网、开关机,全靠它。每个厂商还会加自己的私有扩展命令。 而RUN AT是SIM卡”主动式命令”(proactive command)家族的一员。这是蜂窝通信技术标准里白纸黑字写着的合规能力:SIM卡可以反过来要求调制解调器执行AT命令。换句话说,SIM卡手里攥着一个通用控制台。 更要命的是架构放大器。这些蜂窝模块里除了基带,还有一个应用处理器(通常是ARM Cortex-A7跑Android),基带处理不了的AT命令会上交给它。也就是说,那张小卡片实际上在跟一台完整的Linux小电脑对话。 研究者特意强调:这是”符合标准”的攻击面。单个漏洞可以打补丁,但接口本身开不开,是各家厂商自己的决定——这才是最棘手的地方。 三、三个实验案例,条条攻击链都成立 第一个案例是商用Autel充电桩(型号MAXI US AC W12-L-4G)。其内部Quectel EC25模块的atfwd_daemon通过不安全的格式化字符串,把攻击者文本带进了shell调用。厂商本来设了字符黑名单阻止shell逃逸,结果被一个换行符轻松绕过。两步之后拿到代码执行——全程由SIM卡发出的命令驱动。一张卡,接管一台桩。 第二个案例是OPPO Reno 14 F 5G。一条AT+COPS=0,,,0命令,把手机钉死在2G网络。用户切飞行模式、手动选网、开关移动数据、禁用SIM、改首选网络制式——全部无效,无法自救。而2G没有双向认证,这等于给伪基站攻击铺好了红地毯。另有命令可直接关机、关调制解调器。研究者用自研工具CATana在这台机器上扫出198条可经SIM卡触达的AT命令。198条,每一条都是潜在的开关。 第三个案例是Quectel EG25-G模块:TFTP守护进程以root运行且不校验符号链接,实现任意文件读取;再用模块自带的AT+QSMTP命令把文件以邮件外发。前提是恶意链接已预置在模块文件系统中——但这恰恰说明供应链环节的污染会走得有多远。 四、为什么说这事”符合标准”最可怕 如果是普通漏洞,打个补丁就完事。但RUN AT是标准能力,厂商开它往往有自己的理由(比如运营商定制需求),没有统一开关,没有统一排查方法。 再看资产可见性。Quectel不公开发布固件,研究者据此判断EC25、EG25、RM52xN全系列及其它基于高通modem的移远模块大概率都受影响——这些模块广泛出现在汽车、充电桩、支付终端里,但没人能大规模核查在役数量。做过IoT资产台账的都懂这个痛:设备在哪儿、装的什么模组、固件什么版本,三本账永远对不齐。 物理接触面也现实。恶意卡要先进卡槽——人工换卡、薄片式转接卡、运营商被入侵后下发、生产环节被污染,都有可能。无人值守、SIM卡槽伸手可及的物联网设备,是攻击者眼里性价比最高的目标。 五、披露五个月,五家厂商零公告 时间线值得记录:2026年3月,团队上报Google、Oppo、Quectel、Semtech、Qualcomm;5月报GSMA。暴露的SIM AT接口被追踪为CVE-2026-57550(高通渠道)和CVD-2026-0122(GSMA)。 厂商态度各异:Oppo和Google认为属”信息类别”,不在赏金范围;Semtech确认并将随高通补丁发布;Quectel确认了问题,但其安全公告门户需要登录才能看。截至8月10日,五家厂商无一发布公开公告。团队的前作(恶意SIM卡让锁屏Android手机无交互打开攻击者网页,Google已在2025年12月修复,CVE-2025-48618)证明这条路走得通——前提是厂商把问题摆到台面上。好消息是:目前没有发现在野利用报告,高通已做了默认关闭的加固配置,修复会以更新形式到达受影响模块。 六、给业内同行的三个动作 第一,盘家底。把资产里所有带蜂窝模块的设备拉个清单:什么模组、什么固件、部署在哪、卡槽是否可触及。这一步很多人从来没做过。 第二,今天就给模组供应商发邮件问三个问题:发货固件里RUN AT开没开?能不能关?补丁什么时候到?高通的默认关闭配置只保护未来设备,存量设备要靠你自己问出来。 第三,物理防护别省。无人值守设备的卡槽该封胶封胶、该加锁加锁,同时把固件更新渠道真正建立起来——别等设备”出事”了才发现从来没升级过。 总结 这些年我们把防护重心全押在云端、APP和网络边界上,WAF、EDR、零信任一层叠一层。可这项研究提醒我们:物联网安全最大的灯下黑,可能就藏在卡槽里。一张符合标准的SIM卡、一条1981年传下来的命令,就能把整台设备变成攻击者的傀儡。防住了天上的云,别忘了脚下的卡。
这篇文章对您有帮助吗?
订阅66必读
每日精选科技资讯,直达你的邮箱