Simjackerは、 AdaptiveMobile Securityによって発見されたSIMカードの携帯電話ソフトウェアの脆弱性です。[ 1 ] ZDNetによると、公開時点で29か国が脆弱でした。[ 2 ] Wall Street Journalによると、この脆弱性は主にメキシコで悪用されましたが、コロンビアとペルーでも悪用され、[ 3 ]携帯電話ユーザーの知らないうちに位置情報を追跡するために使用されました。
この脆弱性は、 2019 年に AdaptiveMobile Security の Cathal Mc Daid によって発見され、GSM Associationの協調的な脆弱性開示プロセスを通じて報告されました。 [ 4 ]最初に一般に報告されたのは 2019 年 9 月 12 日です。[ 5 ]技術論文とプレゼンテーションは、2019 年 10 月 3 日にVirusBulletinカンファレンスで公開されました。 [ 6 ] [ 7 ]
この攻撃は、S@T Browserと呼ばれるUICC / SIM カード ライブラリの脆弱性を悪用して行われます。 [ 8 ]被害者の端末に、UICC 内の S@T Browser 環境で実行される一連のコマンドを含む、特別にフォーマットされたバイナリテキスト メッセージが送信されます。S@T Browser 環境は SIM ツールキット コマンドのサブセットにアクセスできるため、攻撃者はこの脆弱性を利用して、SIM ツールキットコマンドを介して端末からIMEIと位置情報を要求するように UICC に指示します。これが取得されると、UICC は端末に、別のテキスト メッセージでこの情報を攻撃者に送信するように指示します。S@T Browser を使用した他の種類の攻撃も可能で、モバイル デバイスに Web ページを開かせたり、電話をかけさせたりすることができます。[ 9 ]
この攻撃は、以前に報告されたSIMカード攻撃とは異なり、SIMキーの入手が必要でした。[ 10 ] Simjacker攻撃はSIMキーを必要とせず、SIMカードにS@T Browserライブラリがインストールされていること、およびS@T Browserコマンドを含むバイナリメッセージを被害者に送信できることのみが必要です。
Simjackerは、共通脆弱性識別子データベースにCVE - 2019-16256 [ 11 ]およびCVE - 2019-16257 [ 12 ]として登録され、GSM協会の協調的脆弱性開示プロセスではCVD-2019-0026 [ 13 ]として登録されています。
この脆弱性は、少なくとも29か国の61のモバイルオペレーターのUICCに影響を与えると推定され、影響を受けるSIMカードの数は数億枚から10億枚以上と推定されている[ 14 ]。研究者は、最も可能性の高い控えめな推定では、世界中で数億枚から数億枚が影響を受けると報告している[ 15 ] 。
この脆弱性は主にメキシコで積極的に悪用されており、過去2年間で数千人の携帯電話ユーザーが監視会社によってこの脆弱性を利用して追跡されていた。[ 16 ]
携帯電話ユーザーは、SRLabsのツールを使用して、自分のSIMカードが脆弱かどうかを確認できます。[ 17 ]
{{cite web}}: CS1 maint: 数値名: 著者リスト (リンク)