Устаревшие команды модемов позволяют взламывать электромобили и IoT-устройства — 13 августа 2026 г. в 09:55:51.261
Устаревшие команды модемов позволяют взламывать электромобили и IoT-устройства Специалисты Бирмингемского университета совместно с компанией Fuzzwave выявили серьезную уязвимость в мобильном оборудовании, связанную с использованием устаревших AT-команд. Как сообщает отчет исследователей, злоумышленники могут получить контроль над устройствами, включая смартфоны, промышленные маршрутизаторы и зарядные станции для электромобилей, используя специально подготовленные SIM-карты. Проблема кроется в интерфейсе SIM Application Toolkit (SIM AT), который позволяет SIM-карте отправлять «проактивные» команды на мобильное устройство. Исследователи сосредоточились на команде RUN AT, которая инициирует выполнение AT-команд — стандарта управления модемами, разработанного еще в 1980-х годах. Несмотря на то, что отрасль осведомлена о рисках, многие современные устройства сохраняют избыточный доступ к этому интерфейсу, создавая обширную поверхность для атак. «Речь идет об эксплуатации особенностей "древнего" языка команд, созданного до появления самого понятия "кибербезопасность"», — отмечает Михаил Зайцев, эксперт по информационной безопасности компании SEQ. По мнению специалистов, сложность ситуации заключается в том, что каждый производитель добавляет в интерфейс собственные расширения, поэтому единого патча для устранения проблемы не существует. В ходе тестирования 26 устройств, включая 18 смартфонов и 8 IoT-гаджетов, эксперты обнаружили, что 9 из них уязвимы для манипуляций через SIM-карту. В частности, удалось скомпрометировать модели OPPO Find X5, OPPO Reno 14 F 5G и ASUS Zenfone 9, а также промышленный роутер и зарядное устройство для электромобилей Autel. В ряде случаев злоумышленники могли принудительно переводить устройство в сеть 2G, считывать произвольные файлы или вызывать отказ в обслуживании (DoS). Технически атака реализуется через взаимодействие SIM-карты с коммуникационным процессором, который передает команды на основной микрокомпьютер устройства (часто под управлением Linux). В случае с зарядной станцией Autel исследователям удалось добиться выполнения произвольного кода, обойдя фильтры безопасности. Уязвимость затрагивает многие модули на базе процессоров Qualcomm и оборудования Quectel. На текущий момент Qualcomm присвоил проблеме идентификатор CVE-2026-57550, а GSMA — CVD-2026-0122. Производители заявляют о принятии мер по защите в новых версиях программного обеспечения.

