Miliardy zariadení ohrozené. Prelomili dôležitú mobilnú technológiu

Autor: Peter Hodal Čítanie na 3 min.

Zraniteľnosť eSIM opäť otvára vážnu diskusiu o bezpečnosti moderných mobilných technológií. Výskum preukázal, že chyby v prostredí Java Card VM, považované za vyriešené už pred rokmi, sú stále prítomné a zneužiteľné v čipoch eUICC, ktoré poháňajú eSIM riešenia. Útoky môžu viesť ku klonovaniu profilov, odpočúvaniu dátovej prevádzky alebo k trvalému poškodeniu čipu.

Mechanizmus zneužitia a technické zistenia

eSIM je implementovaná ako embedded UICC so softvérovou podporou pre správu profilov cez vzdialené OTA provisioning. Zatiaľ čo tento koncept umožňuje flexibilitu pri prepínaní operátorov a správu viacerých identít v jednom zariadení, zároveň otvára priestor pre útoky na nízkej úrovni.

Poľské laboratórium Security Explorations pod vedením Adama Gowdiaka analyzovalo eUICC od spoločnosti Kigen, ktorá podľa vlastných údajov prevádzkuje viac než dve miliardy IoT SIM kariet. Výsledky ukázali, že známe zraniteľnosti v prostredí Java Card VM z roku 2019 sú v týchto čipoch stále prítomné.

aplikacie spehovanie
Zdroj: AI Gemini

Útok si vyžaduje len krátkodobý fyzický prístup k zariadeniu. Následne môže útočník získať kryptografické kľúče, nasadiť škodlivú Java Card applet a cez OTA mechanizmus pokračovať v správe kompromitovaného profilu aj bez ďalšieho kontaktu so zariadením. Pri testoch bolo demonštrované úspešné klonovanie eSIM profilu operátora Orange v Poľsku.

Možné následky zahŕňajú presmerovanie hovorov a SMS správ, odpočúvanie mobilnej komunikácie, implantáciu trvalých backdoorov alebo úplné znefunkčnenie čipu. V rámci testovania bolo údajne znepoužiteľnených päť eSIM modulov. Problém je o to závažnejší, že operátori ani výrobcovia nemajú mechanizmus na odhalenie takýchto zásahov.

Spoločnosť Kigen reagovala bezpečnostným odporúčaním a hodnotila riziko ako stredné. Samotná výška odmeny pre výskumníkov vo výške 30 tisíc USD však naznačuje, že dôsledky môžu byť podstatne vážnejšie. Kritike čelí aj spoločnosť Oracle, ktorá vyvíja platformu Java Card, pretože od zverejnenia prvotných zistení v roku 2019 neprijala účinné protiopatrenia.

SIM karta
Zdroj: Freepik

Riziká pre priemysel a národnú bezpečnosť

Incident potvrdzuje, že aj kritická telekomunikačná infraštruktúra môže roky fungovať s neopravenými zraniteľnosťami. Technológia eSIM bola dlho vnímaná ako bezpečná, no aktuálne zistenia ukazujú, že IoT zariadenia, podnikové flotily aj mobilní používatelia sú vystavení vysokému riziku. Útoky tohto typu môžu byť zneužité nielen v rámci kriminálnej činnosti, ale aj na účely priemyselnej špionáže alebo štátom sponzorovaného sledovania.

Organizácia GSMA publikovala odporúčania pre výrobcov a správcov profilov, no bezpečnostná komunita upozorňuje, že bez dôslednej implementácie runtime integrity checkov a hardvérových protiopatrení budú tieto útoky naďalej reálne hrozbou.

✅ Odporúčané pre teba

🔥 Najnovšie príspevky zo skriptu

Obec pri Bratislave na pretrase. Alza otvorila centrum, aké nemá v strednej Európe obdobu

Autor: Slavomír Dzuričko

Gigant rýchlej logistiky rastie Spoločnosť Alza nedávno spustila svoje nové logistické centrum SKLC3 v Bernolákove, ktoré sa stalo jej piatym…

Najlacnejší MacBook histórie je na ceste, Apple pripravuje absolútnu bombu

Autor: Peter

Kult značky Apple bol vždy postavený na exkluzivite a prémiovej cene. To sa však v roku 2026 mení. Podľa uniknutých…

Drahšie sledovanie TV. Obľúbená služba sa mení, tisíce Slovákov si priplatí

Autor: Kristína Sudorová

SkyShowtime mení svoj cenník Trh so streamovacími službami prechádza v posledných rokoch výraznými zmenami. Rastúce náklady na produkciu pôvodného obsahu,…

Plány Netflixu narazili. Najväčší obchod desaťročia naberá nečakaný smer

Autor: Erik Košťany

Warner Bros. prediskutuje najnovšiu ponuku od Paramount Mimoriadne diskutovanou témou je už niekoľko mesiacov predaj štúdia Warner Bros. To už…

Dvere zamkne za 1 sekundu. Našli sme najlepší smart zámok na trhu

Autor: Kristína Sudorová

Odomknutie dverí za 1 sekundu Inteligentné domácnosti naberajú na popularite a s nimi prichádza aj otázka bezpečného a pohodlného vstupu…

Hrozivá realita. Tento nástroj vám ukáže úplne všetko, čo o vás internet vie

Autor: Slavomír Dzuričko

Nástroj ponúka kontrolu i ochranu osobných údajov Spoločnosť Google spustila rozšírenú verziu nástroja „Results About You“, ktorý používateľom umožňuje zistiť,…