SIM malveillantes : risques cyber majeurs révélés
Une étude révèle que des SIM malveillantes peuvent exploiter des commandes AT pour prendre le contrôle de smartphones et appareils IoT. Les chercheurs ont testé 26 appareils, dont 9 vulnérables, permettant des attaques comme l'exécution de code ou le vol de fichiers. Ces vulnérabilités sont conformes aux spécifications des communications cellulaires.
« "The fascinating part here is that the proactive capabilities of a SIM and the resulting attack surface is explicitly defined in the technical specifications for cellular communication," said Muench » - The Register
Que faut-il retenir ?
- 9 appareils sur 26 testés exposent une interface de commande AT accessible par la SIM.
- 7 modems IoT sur 8 étaient vulnérables aux attaques par SIM malveillante.
- 198 commandes AT exploitables trouvées sur un Oppo Reno14 F 5G.
- Une vulnérabilité Android (CVE-2025-48618) permettait à une SIM d'ouvrir un site web sans interaction utilisateur.
Pourquoi cette nouvelle compte-t-elle ?
Ces vulnérabilités permettent à des acteurs malveillants de prendre le contrôle d'appareils via leur SIM, avec des impacts allant du vol de données à la perturbation des communications. Les opérateurs et fabricants doivent revoir la sécurisation des interfaces SIM, particulièrement dans l'IoT où les risques sont plus élevés.
9 appareils sur 26 exposent une interface de commande AT
💬 Marius Muench, Chercheur à l'Université de Birmingham
Public concerné : entreprises
Comment se protéger contre les attaques par SIM malveillante ?
Les utilisateurs doivent mettre à jour leurs appareils et éviter les SIM non fiables. Les fabricants doivent désactiver par défaut les interfaces de commande AT accessibles depuis la SIM, comme l'a fait Qualcomm.