Ana SayfaDijital GüvenlikKötü Amaçlı SIM Kartlar Akıllı Telefonları ve IoT Cihazlarını Ele Geçirebilir

Kötü Amaçlı SIM Kartlar Akıllı Telefonları ve IoT Cihazlarını Ele Geçirebilir

Yayımlandı:

- Bu Alana Reklam Vermek İçin: bilgi@dijitaliyidir.comspot_img

Kötü amaçlı biçimde değiştirilmiş SIM kartlar; akıllı telefonlar, elektrikli araç şarj üniteleri ve diğer hücresel bağlantılı IoT cihazlarında yetkisiz işlemler başlatabiliyor. Araştırmacılar, SIM kartların modemlere doğrudan komut göndermesine imkân veren eski bir standardın güvenlik riskleri oluşturduğunu ortaya koydu.

Detaylar Haberimizde

Birmingham Üniversitesi ve siber güvenlik şirketi Fuzzware araştırmacıları, SIM kartların uzun süredir bilinen ancak yeterince incelenmeyen bir özelliğini analiz etti. CATana adlı araçla yürütülen çalışmada, SIM kart üzerinden modeme gönderilen komutların bazı cihazlarda kullanıcı veya yönetici fark etmeden çalıştırılabildiği belirlendi.

SIM Kartlar Modeme Doğrudan Komut Gönderebiliyor

SIM kartlar yalnızca mobil operatör kimlik doğrulaması için kullanılan pasif bileşenler değil. Kartlarda yer alan yazılımlar; mesaj gösterme, arama başlatma, SMS gönderme ve ağ bağlantısı açma gibi işlemler talep edebiliyor. Araştırmanın odağında, SIM kartların AT komutlarını çalıştırabilmesini sağlayan Proactive SIM özelliği yer aldı. AT komutları, modem yapılandırmasında 1980’lerden bu yana kullanılan bir kontrol dili olarak biliniyor. Araştırmacılar, bazı cihazların SIM karttan gelen bu komutları güvenilir kabul ederek doğrudan modeme ilettiğini tespit etti. Böylece saldırganların kullanıcı etkileşimi olmadan cihazın hücresel bağlantı bileşenine erişebilmesinin önü açılabiliyor.

Telefonlar ve IoT Modülleri Araştırmada Test Edildi

Ekip, 18 akıllı telefon ile elektrikli araç şarj istasyonları, endüstriyel sistemler ve bağlı araçlarda kullanılan sekiz hücresel IoT modülü dahil toplam 26 cihazı inceledi. Testlerde SIM kaynaklı AT komutlarının bazı cihazlarda çalıştırılabildiği doğrulandı. Araştırmacılar; cihaz kimliklerinin alınması, kullanıcının onayı olmadan SMS gönderilmesi veya arama yapılması, bağlantının daha az güvenli 2G ağına düşürülmesi ve kapatılmış hata ayıklama arayüzlerinin yeniden etkinleştirilmesi gibi senaryolar gösterdi. Bazı örneklerde iletişim işlemcisi üzerinde rastgele komut çalıştırmaya kadar uzanan riskler tespit edildi. Güncel Android cihazlarda ise kötü amaçlı bir SIM kartın, telefon kilitliyken dahi saldırganın belirlediği bir internet sitesini açabildiği aktarıldı.

Saldırı Yolları ve Üreticilerin Güncellemeleri

Araştırmacılar, kötü amaçlı SIM kartların dört farklı yolla devreye sokulabileceğini belirtti: SIM yazılımındaki açıkların uzaktan istismar edilmesi, kartın fiziksel olarak değiştirilmesi veya donanım implantı kullanılması, mobil operatörlerin uzaktan yönetim sistemlerinin ele geçirilmesi ve SIM kartların üretim ya da dağıtım aşamasında değiştirilmesi. Çalışmaya göre saldırıların dikkat çeken yönü, Proactive SIM özelliklerinin hücresel iletişim standartlarında tanımlanmış olması. Bulgular GSM Association’a ve etkilenen üreticilere bildirildi. Bazı üreticilerin yazılım güncellemeleri ve daha sıkı yapılandırmalar yayımladığı belirtildi. Açıklar CVE-2025-48618, CVE-2026-57550 ve CVD-2026-0122 kayıtlarıyla izleniyor.

Günde sadece 1 TL'ye abone olarak tüm içeriklerimize sınırsız erişebilir ve bağımsız haberciliğe destek olabilirsiniz! Hemen Abone Ol

Son Eklenenler

Asteroit Apophis Kıl Payı Iskalayacak: Nisan 2029’daki Dev Tehdidin Gizli Yüzü!

Asteroit 99942 Apophis, Nisan 2029'da kozmosun derinliklerinden gelerek gezegenimizin hemen yanı başından geçecek son derece nadir ve bir o kadar da büyüleyici bir ziyaretçi olarak bizi ağırlamaya hazırlanıyor. Yaklaşık 370 metre (1.210 fit) uzunluğundaki uzay kayası parçası olan 99942 Apophis asteroidi, Dünya'ya 32.000 kilometreden (20.000 mil) daha az bir mesafeden, selam verme mesafesinden geçecek.

No-Reply Adresleri 400 Bin Özel E-Postayı Açığa Çıkardı

Güvenlik araştırmacılarının satın aldığı no-reply adresleri, şirketlerin yanlış yapılandırılmış sistemlerinden 400 binden fazla e-posta aldı. Mesajlar arasında kurumsal belgeler, hesap bilgileri, sağlık verileri ve güvenlik kamerası görüntüleri bulunuyordu.

[PazarEki] 12 Ağustos Gecesi — Bölüm 3: Davuldan Algoritmaya

Kayan yıldıza dilek tutarız, tutulmadan hâlâ hafifçe ürkeriz. Bu dosyanın finalinde insanlığın gökyüzüyle kurduğu...

[PazarEki] 12 Ağustos Gecesi — Bölüm 2: Telefonla Yıldız Avı

'Gördüm ama çekemedim' bu işin en klasik cümlesidir. Oysa bugünün telefonları, on yıl önce...

Buna benzer diğer içerikler

Asteroit Apophis Kıl Payı Iskalayacak: Nisan 2029’daki Dev Tehdidin Gizli Yüzü!

Asteroit 99942 Apophis, Nisan 2029'da kozmosun derinliklerinden gelerek gezegenimizin hemen yanı başından geçecek son derece nadir ve bir o kadar da büyüleyici bir ziyaretçi olarak bizi ağırlamaya hazırlanıyor. Yaklaşık 370 metre (1.210 fit) uzunluğundaki uzay kayası parçası olan 99942 Apophis asteroidi, Dünya'ya 32.000 kilometreden (20.000 mil) daha az bir mesafeden, selam verme mesafesinden geçecek.

No-Reply Adresleri 400 Bin Özel E-Postayı Açığa Çıkardı

Güvenlik araştırmacılarının satın aldığı no-reply adresleri, şirketlerin yanlış yapılandırılmış sistemlerinden 400 binden fazla e-posta aldı. Mesajlar arasında kurumsal belgeler, hesap bilgileri, sağlık verileri ve güvenlik kamerası görüntüleri bulunuyordu.

[PazarEki] 12 Ağustos Gecesi — Bölüm 3: Davuldan Algoritmaya

Kayan yıldıza dilek tutarız, tutulmadan hâlâ hafifçe ürkeriz. Bu dosyanın finalinde insanlığın gökyüzüyle kurduğu...