Una investigación de la Universidad de Birmingham y Fuzzware revela que SIM maliciosas pueden ejecutar códigos seleccionados por atacantes en dispositivos IoT. Los investigadores probaron 26 teléfonos y módulos celulares, detectando esta capacidad activa en 9 de ellos, y ejecutaron su propio código en un cargador comercial de vehículos eléctricos.
Los investigadores señalaron que esta vulnerabilidad está presente en hardware de máquina a máquina. De los 8 módulos celulares probados, 6 aceptaron el comando. Entre los 18 teléfonos, solo OPPO Find X5, OPPO Reno 14 F 5G y ASUS Zenfone 9 aceptaron el comando. No se observó esta vulnerabilidad en modelos de iPhone o Pixel.
No hay una única solución para esta vulnerabilidad. Todos los 9 dispositivos usan un procesador de comunicaciones Qualcomm. Los investigadores sugirieron que esta interfaz debe ser reforzada, desactivada o eliminada por completo. Qualcomm indicó que creó una configuración que desactiva esta interfaz por defecto. Quectel afirmó haber corregido el error de acceso a archivos y que sigue trabajando en la interfaz.
