← voltar
CVE-2019-16256criticalsob ataque

CVE-2019-16256

58Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 9.8epss 4.9%
da publicação à arma
Publicada no NVD12 de set.
CISA KEV+783d
probabilidade de exploração
4.9%top 8% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumo

Simjacker é uma falha de injeção de comandos no S@T Browser (SIMalliance Toolbox Browser), um software antigo embarcado no UICC (cartão SIM) de dispositivos de diversos fabricantes — não apenas Samsung, apesar do texto da CVE mencionar especificamente 'some Samsung devices'. Um SMS binário especialmente formatado com instruções STK consegue instruir o próprio cartão SIM a coletar localização e IMEI do aparelho e vazá-los via outro SMS, sem qualquer interação do usuário. A AdaptiveMobile (hoje Enea) afirma ter evidências de exploração ativa por um ator sofisticado há pelo menos dois anos antes da divulgação, o que justifica a entrada no catálogo KEV da CISA.

Detalhamento técnico

O S@T Browser é uma aplicação especificada pela SIMalliance para rodar dentro do UICC, criada originalmente para serviços simples como consulta de saldo via SIM Toolkit (STK). A especificação não é atualizada desde 2009, mas continua presente em cartões SIM ativos — a AdaptiveMobile identificou seu uso por operadoras em pelo menos 30 países, somando mais de um bilhão de assinantes potencialmente expostos.

O mecanismo de exploração é o envio de um SMS binário (a 'Attack Message') contendo uma sequência de instruções STK. Esse SMS é roteado pelo baseband do telefone diretamente para o UICC, que usa o S@T Browser como ambiente de execução dessas instruções — sem que o SMS apareça na caixa de entrada do usuário e sem exigir que o telefone esteja desbloqueado ou em uso. O UICC então executa comandos proativos do conjunto STK, como PROVIDE LOCAL INFORMATION (localização, IMEI, bateria, rede, idioma), SEND SHORT MESSAGE, SET UP CALL, SEND USSD, SEND SS e LAUNCH BROWSER.

A classe de falha é injeção de comando (CWE-77/CWE-94 em essência): o UICC confia e executa instruções STK embutidas em SMS recebidos sem validar adequadamente a origem ou o conteúdo, permitindo que um atacante remoto controle diretamente comandos executados no ambiente do S@T Browser e, por extensão, funções do próprio handset (via lógica disparada no aparelho para cumprir os comandos STK).

A CISA classifica a falha especificamente como 'command injection' no SIMalliance Toolbox Browser. É importante notar que a vulnerabilidade reside no componente S@T Browser do UICC — provido pela operadora de telefonia móvel, não pelo fabricante do aparelho — o que explica por que a atribuição da CVE a 'dispositivos Samsung' é imprecisa: qualquer telefone com um SIM que contenha S@T Browser habilitado está potencialmente exposto, independente do fabricante.

Como é explorada

O vetor de ataque é puramente via rede de telefonia móvel: o atacante envia um SMS binário (Attack Message) ao número da vítima a partir de outro telefone, um modem GSM, ou uma conta de envio de SMS conectada a um provedor A2P. Não há necessidade de autenticação no dispositivo da vítima, interação do usuário, nem controle prévio sobre o aparelho — a única pré-condição real é que o SIM da vítima tenha o S@T Browser presente e habilitado, e que a operadora não filtre esse tipo de SMS binário no nível da rede.

Após a execução das instruções STK no UICC, o cartão SIM coleta os dados solicitados (tipicamente localização e IMEI) e os envia via um segundo SMS ('Data Message') para um número controlado pelo atacante — processo completamente invisível ao usuário, sem registro visível nas caixas de entrada/saída de SMS do aparelho.

Além do rastreamento de localização, a AdaptiveMobile demonstrou em testes próprios que o mesmo mecanismo permite abrir navegadores no aparelho, discar números (incluindo tarifação premium, viabilizando fraude), enviar SMS/MMS com conteúdo controlado pelo atacante (desinformação), forçar abertura de páginas com malware, ou negar serviço desabilitando o SIM. A CISA confirma exploração ativa (daí a inclusão no KEV), embora não haja indicação pública de uso massivo — o padrão relatado é vigilância direcionada por um ator sofisticado.

Versões

Afetadas
Não aplicável no sentido de versionamento de software. A falha afeta implementações do S@T Browser (SIMalliance Toolbox Browser) presentes em UICCs (cartões SIM, incluindo eSIMs) provisionados por operadoras móveis em pelo menos 30 países, segundo a AdaptiveMobile. Não há lista pública de fabricantes ou versões específicas de SIM afetadas nas fontes consultadas.
Corrigidas em
Não há versão corrigida publicada nas fontes consultadas. A remediação depende de ação da operadora móvel (desabilitação/remoção do S@T Browser ou filtragem de SMS binários no nível de rede), não de um patch de firmware ou software distribuído a usuários finais.

Como se proteger

Não existe versão de software corrigida no sentido tradicional, porque S@T Browser é um componente do UICC provisionado pela operadora de telefonia, não um software do fabricante do telefone ou do sistema operacional. A correção efetiva depende da operadora: desabilitar ou remover o S@T Browser do provisionamento dos SIMs, ou bloquear/filtrar no nível da rede os SMS binários que carregam instruções STK direcionadas ao S@T Browser (a GSMA publicou orientações de mitigação para operadoras após a divulgação).

Como usuário final ou empresa, não há mitigação de configuração no aparelho que elimine a falha, já que a execução ocorre no UICC antes de qualquer processamento visível pelo sistema operacional do telefone. A única ação prática do lado do usuário é solicitar à operadora confirmação de que o S@T Browser está desabilitado ou que filtros de SMS binário malicioso estão em vigor.

O que não funciona: antivírus móvel, firewalls de aplicativo ou soluções de MDM no aparelho não interceptam esse tipo de SMS binário porque ele é processado pelo baseband/UICC antes de chegar à camada de aplicação do sistema operacional.

Como detectar

Não há sinal confiável e acessível ao usuário final ou à maioria dos SOCs: o SMS de ataque e o SMS de exfiltração de dados não aparecem nas caixas de entrada/saída do aparelho, tornando a detecção no endpoint praticamente inviável para o usuário comum. A detecção real depende da operadora de telefonia monitorar SMS binários com estrutura de instruções STK direcionadas ao S@T Browser, algo fora do alcance de logs corporativos convencionais ou de ferramentas de EDR/SOC padrão.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Some Samsung devices include the SIMalliance Toolbox Browser (aka S@T Browser) on the UICC, which might allow remote attackers to retrieve location and IMEI information, or retrieve other data or execute certain commands, via SIM Toolkit (STK) instructions in an SMS message, aka Simjacker.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a