CVE-2019-16256
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Simjacker é uma falha de injeção de comandos no S@T Browser (SIMalliance Toolbox Browser), um software antigo embarcado no UICC (cartão SIM) de dispositivos de diversos fabricantes — não apenas Samsung, apesar do texto da CVE mencionar especificamente 'some Samsung devices'. Um SMS binário especialmente formatado com instruções STK consegue instruir o próprio cartão SIM a coletar localização e IMEI do aparelho e vazá-los via outro SMS, sem qualquer interação do usuário. A AdaptiveMobile (hoje Enea) afirma ter evidências de exploração ativa por um ator sofisticado há pelo menos dois anos antes da divulgação, o que justifica a entrada no catálogo KEV da CISA.
Detalhamento técnico
O S@T Browser é uma aplicação especificada pela SIMalliance para rodar dentro do UICC, criada originalmente para serviços simples como consulta de saldo via SIM Toolkit (STK). A especificação não é atualizada desde 2009, mas continua presente em cartões SIM ativos — a AdaptiveMobile identificou seu uso por operadoras em pelo menos 30 países, somando mais de um bilhão de assinantes potencialmente expostos.
O mecanismo de exploração é o envio de um SMS binário (a 'Attack Message') contendo uma sequência de instruções STK. Esse SMS é roteado pelo baseband do telefone diretamente para o UICC, que usa o S@T Browser como ambiente de execução dessas instruções — sem que o SMS apareça na caixa de entrada do usuário e sem exigir que o telefone esteja desbloqueado ou em uso. O UICC então executa comandos proativos do conjunto STK, como PROVIDE LOCAL INFORMATION (localização, IMEI, bateria, rede, idioma), SEND SHORT MESSAGE, SET UP CALL, SEND USSD, SEND SS e LAUNCH BROWSER.
A classe de falha é injeção de comando (CWE-77/CWE-94 em essência): o UICC confia e executa instruções STK embutidas em SMS recebidos sem validar adequadamente a origem ou o conteúdo, permitindo que um atacante remoto controle diretamente comandos executados no ambiente do S@T Browser e, por extensão, funções do próprio handset (via lógica disparada no aparelho para cumprir os comandos STK).
A CISA classifica a falha especificamente como 'command injection' no SIMalliance Toolbox Browser. É importante notar que a vulnerabilidade reside no componente S@T Browser do UICC — provido pela operadora de telefonia móvel, não pelo fabricante do aparelho — o que explica por que a atribuição da CVE a 'dispositivos Samsung' é imprecisa: qualquer telefone com um SIM que contenha S@T Browser habilitado está potencialmente exposto, independente do fabricante.
Como é explorada
O vetor de ataque é puramente via rede de telefonia móvel: o atacante envia um SMS binário (Attack Message) ao número da vítima a partir de outro telefone, um modem GSM, ou uma conta de envio de SMS conectada a um provedor A2P. Não há necessidade de autenticação no dispositivo da vítima, interação do usuário, nem controle prévio sobre o aparelho — a única pré-condição real é que o SIM da vítima tenha o S@T Browser presente e habilitado, e que a operadora não filtre esse tipo de SMS binário no nível da rede.
Após a execução das instruções STK no UICC, o cartão SIM coleta os dados solicitados (tipicamente localização e IMEI) e os envia via um segundo SMS ('Data Message') para um número controlado pelo atacante — processo completamente invisível ao usuário, sem registro visível nas caixas de entrada/saída de SMS do aparelho.
Além do rastreamento de localização, a AdaptiveMobile demonstrou em testes próprios que o mesmo mecanismo permite abrir navegadores no aparelho, discar números (incluindo tarifação premium, viabilizando fraude), enviar SMS/MMS com conteúdo controlado pelo atacante (desinformação), forçar abertura de páginas com malware, ou negar serviço desabilitando o SIM. A CISA confirma exploração ativa (daí a inclusão no KEV), embora não haja indicação pública de uso massivo — o padrão relatado é vigilância direcionada por um ator sofisticado.
Versões
Como se proteger
Não existe versão de software corrigida no sentido tradicional, porque S@T Browser é um componente do UICC provisionado pela operadora de telefonia, não um software do fabricante do telefone ou do sistema operacional. A correção efetiva depende da operadora: desabilitar ou remover o S@T Browser do provisionamento dos SIMs, ou bloquear/filtrar no nível da rede os SMS binários que carregam instruções STK direcionadas ao S@T Browser (a GSMA publicou orientações de mitigação para operadoras após a divulgação).
Como usuário final ou empresa, não há mitigação de configuração no aparelho que elimine a falha, já que a execução ocorre no UICC antes de qualquer processamento visível pelo sistema operacional do telefone. A única ação prática do lado do usuário é solicitar à operadora confirmação de que o S@T Browser está desabilitado ou que filtros de SMS binário malicioso estão em vigor.
O que não funciona: antivírus móvel, firewalls de aplicativo ou soluções de MDM no aparelho não interceptam esse tipo de SMS binário porque ele é processado pelo baseband/UICC antes de chegar à camada de aplicação do sistema operacional.
Como detectar
Não há sinal confiável e acessível ao usuário final ou à maioria dos SOCs: o SMS de ataque e o SMS de exfiltração de dados não aparecem nas caixas de entrada/saída do aparelho, tornando a detecção no endpoint praticamente inviável para o usuário comum. A detecção real depende da operadora de telefonia monitorar SMS binários com estrutura de instruções STK direcionadas ao S@T Browser, algo fora do alcance de logs corporativos convencionais ou de ferramentas de EDR/SOC padrão.