Modem / Baseband Hack


AV: E01 Status: Aktiv Thread Level: High Auswirkungen: Vertraulichkeit, Integrität, Verfügbarkeit, RCE, Rechteausweitung, Datendiebstahl, Malware, Geräteabsturz Voraussetzung/Distanz: Remote Funk

Veröffentlicht: 27.01.2013 Aktualisiert: 18.08.2018

Angriffsmethoden auf den Baseband-Prozessor werden in den letzten Jahren immer häufiger veröffentlicht. Zunächst muss eine Verbindung zum Smartpone hergestellt werden. Hierfür gibt es bekannte Lösungen, die bereits im Abschnitt „IMSI-Catcher“ beschrieben wurden. Damit kann der Angreifer auch aus großer Entfernung auf das Smartphone zugreifen.

Keine MITRE Quellen vorhanden.



Details:

Anschließend wird durch das sogenannte „Baseband-Fuzzing[1]“ versucht, ein ungewöhnliches Verhalten oder Systemabstürze zu provozieren.

Auch das „Reverse Engineering“ kann Aufschluss über Schwächen und Fehler eines Systems geben, wie es in verschiedenen Untersuchungen beschrieben wird[2].

Des Weiteren gibt es das „Flooding“, um das Mobilfunknetz oder die SIM-Karte mit Anfragen zu überlasten[3]. Da es nur relativ wenig Hersteller[4] von diesen Modulen gibt, würde ein Fehler in der Firm- oder Hardware eine Reihe von Geräten treffen.

2014 wurde eine backdoor im Samsung Galaxy gefunden[5].

Der Baseband Processor (Modem, Radio) besitzt umfassende Zugriffsrechte auf alle Speichereinheiten und Sensoren. Im „Privileged Mode“ kann sie die Kontrolle über das Smartphone erhalten. Dokumentationen zu diesen Prozessoren oder gar sicherheitsrelevante Informationen werden nicht veröffentlicht (Security By Obscurity).
(Qualcomm, Mediatek, Texas Instruments und Infineon teilen sich den Großteil des Marktes.)




Quellen/Links:

[1] Barton Miller, Universität von Wisconsin-Madison: Fuzzing-Methode (1989). Hierzu werden manipulierte oder zufällige Datenpakete an einen Empfänger gesendet, um so Sicherheitslücken aufzudecken.

[2] Ralf-Philipp Weinmann, "All Your Baseband Are Belong To Us" (2011) und "Baseband Attacks: Remote Exploitation of Memory Corruptions in Cellular Protocol Stacks" (2012), USENIX WOOT. Paper (2012)

[3] grugq, "Base Jumping – Attacking the GSM Baseband and Base Station" (2010) http://bit.ly/9LaMMd

"Malware-flingers can pwn your mobile with OVER-THE-AIR updates" (2013), Untersuchung der Firma GSMK CryptoPhone, veröffentlicht bei The Register.

[4] Qualcomm, Broadcom und Realtek

[5] "Replicant developers find and close Samsung Galaxy backdoor" (2014)
FSF / Replicant

Auch Fehler in der Firmware treten immer wieder auf: "There's Life in the Old Dog Yet: Tearing New Holes into Intel/iPhone Cellular Modems" (2018) Comsecuris




Erkennung:

Angriffe, die direkt auf das Baseband bzw. Modem abzielen, sind mit den normalen Mitteln eines Smartphones meist nicht zuverlässig zu erkennen. Apps auf dem Anwendungsprozessor sehen typischerweise nur höhere Protokollschichten und nicht die eigentliche Verarbeitung im Funkmodem.

Mögliche Indikatoren sind unerklärliche Modem-Abstürze, spontane Re-Registrierungen im Netz, Verlust der Funkverbindung oder instabiles Verhalten nach speziell präparierten Funknachrichten. Diese Hinweise sind jedoch unspezifisch und für eine belastbare Analyse sind meist spezialisierte Baseband-/Funkwerkzeuge oder Herstellerdiagnostik nötig [6][7].



Quellen/Links:



Gegenmaßnahmen:

Die wirksamste Gegenmaßnahme ist ein konsequentes Patch- und Update-Management für Geräte, deren Baseband- bzw. Modem-Firmware vom Hersteller noch aktiv gepflegt wird [8][9]. Gerade bei geschlossen implementierten Modem-Stacks sinkt das Risiko vor allem dann, wenn Sicherheitsupdates zeitnah eingespielt und Geräte ohne Hersteller-Support aus sicherheitskritischen Umgebungen entfernt werden.

Zusätzlich sollten unnötig alte oder schlecht gepflegte Geräte vermieden, Funktechnologien nur nach betrieblicher Notwendigkeit aktiviert und bei Hochrisiko-Szenarien möglichst Geräte mit nachvollziehbarer Update-Politik eingesetzt werden. Für Forschung und Hochsicherheitsanwendungen kann außerdem die Trennung besonders sensibler Workflows von üblichen Mobilgeräten sinnvoll sein.


Quellen/Links:





KI-ASSISTED · HUMAN REVIEWED



Weitere Vektoren aus dem Bereich

SIM-originierende AT-Kommandos (CATana)

Eine bösartige oder kompromittierte SIM beziehungsweise eSIM kann über den standardisierten Proactive-SIM-Befehl RUN AT COMMAND AT-Kommandos an das Mobilfunkmodem eines Geräts senden. Die CATana-Studie zeigte, dass 9 von 26 untersuchten

Sensoren

Bewegungs- und Lagesensoren eines Smartphones (insbesondere Gyroskop/Beschleunigung) können unter bestimmten Bedingungen als akustischer Seitenkanal missbraucht werden. Angreifer gewinnen dabei keine klassischen Mikrofonaufnahmen, sondern verwertbare Schwingungsinformationen, aus denen sich Sprachmerkmale ableiten

FOTA (Firmware-Over-The-Air)

Bei “Firmware Over The Air” (FOTA) wird eine SMS als WAP-Push gesendet, um ein Firmware-Update auszuliefern. Update 09-2019: Jetzt wurde die erste Schwachstelle dokumentiert, mit der SIM Toolkit Befehle mittels

Kamera / QR-Code

Über manipulierte QR-Codes (Quishing) können Nutzer auf Phishing-Seiten, Malware-Downloads oder gefälschte Login-/Payment-Flows geleitet werden. Da der tatsächliche Ziel-Link vor dem Scannen oft nicht klar erkennbar ist, entsteht ein erhöhter Social-Engineering-Hebel.