Vaša eSIM kartica možda nije bezbedna koliko mislite

Mobilni telefoni, 15.07.2025, 11:30 AM

Vaša eSIM kartica možda nije bezbedna koliko mislite

Poljski istraživači iz Security Exploration tima uspeli su da hakuju čip koji čuva profile eSIM kartica (ugrađenih SIM kartica), čime su otvorili Pandorinu kutiju punu potencijalnih problema kao što je kloniranje SIM kartica, lažno predstavljanje i presretanje poziva i SMS-ova.

Meta njihovog napada bio je Kigen eUICC čip, koji služi za čuvanje i upravljanje eSIM-ovima. Istraživači su uspeli da izvuku sertifikate i preuzmu dešifrovane profile eSIM kartica koje koriste milijarde uređaja širom sveta, od mobilnih telefona, preko IoT uređaja, pa sve do industrijskih mašina.

eSIM je digitalna verzija SIM kartice, ugrađena direktno u uređaj kao softver instaliran na eUICC čipu. Ona omogućava lako prebacivanje profila između operatera, bez fizičke zamene kartice. Ali, upravo ta fleksibilnost se pokazala kao ranjiva tačka: ako hakeri mogu da kloniraju eSIM profil, praktično mogu da preuzmu vaš broj, čitaju vaše poruke, dobiju pristup jednokratnim kodovima (OTP) i presreću vaše pozive.

Istraživači tvrde da napad nije ograničen samo na fizički pristup, već se neke ranjivosti mogu iskoristiti i daljinski, preko mreže.

Iako nisu pomenuli konkretne uređaje koji su ranjivi, istraživači su upozorili da su eSIM čipovi ugrađeni u većinu modernih pametnih telefona i da bi svi mogli biti ranjivi.

Kigen je priznao problem i isplatio istraživačima nagradu od 30.000 dolara i izdao zakrpu. Ali tim koji je otkrio propust kaže da je rešenje samo „krpljenje po površini“, dok duboki problemi u Java Card VM-u, softveru koji pokreće eSIM aplikacije, ostaju. Štaviše, ovo sugeriše da bi i drugi proizvođači eSIM čipova mogli imati slične ranljivosti.

Ono što dodatno brine je što se GSMA sertifikati, koji bi trebalo da štite profile, sada mogu zloupotrebiti za skidanje eSIM profila u čistom tekstu. Jednom kada napadači dođu do tih podataka, mogu ih koristiti za kloniranje brojeva ili čak pravljenje „backdoor-a“ za masovno praćenje.

Nažalost, korisnici ne mogu mnogo da urade, ali je važno da redovno ažurirate softver telefona, jer proizvođači mogu izdati zakrpe, koristite 2FA aplikacije umesto SMS koda kad god je moguće i budete oprezni ako dobijate sumnjive pozive ili poruke koje traže osetljive podatke.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Novi talas fišing napada na korisnike aplikacije Signal: hakeri se predstavljaju kao tehnička podrška

Novi talas fišing napada na korisnike aplikacije Signal: hakeri se predstavljaju kao tehnička podrška

U toku je nova fišing kampanja u kojoj se hakeri predstavljaju kao tim za podršku aplikacije Signal, a cilj napadača je krađa rezervnih kopija raz... Dalje

Premium Deception: 250 lažnih Android aplikacija tajno naplaćivalo premijum servise

Premium Deception: 250 lažnih Android aplikacija tajno naplaćivalo premijum servise

Istraživači kompanije Zimperium otkrili su višemesečnu Android kampanju pod nazivom Premium Deception, u kojoj je korišćeno gotovo 250 lažnih a... Dalje

Apple: prošle godine u App Store-u blokirano 2,2 milijarde dolara transakcija povezanih sa prevarama

Apple: prošle godine u App Store-u blokirano 2,2 milijarde dolara transakcija povezanih sa prevarama

Apple je saopštio da je tokom 2025. godine sprečio više od 2,2 milijarde dolara potencijalno sumnjivih transakcija u App Store-u, dok je ukupan izn... Dalje

Kampanja Trapdoor: više od 450 Android aplikacija korišćeno za prevare sa oglasima

Kampanja Trapdoor: više od 450 Android aplikacija korišćeno za prevare sa oglasima

Istraživači kompanije HUMAN otkrili su novu kampanju prevara sa oglasima pod nazivom Trapdoor, koja je ciljala korisnike Android uređaja koristeći... Dalje

Android 17 dobija funkciju za proveru autentičnosti Android sistema

Android 17 dobija funkciju za proveru autentičnosti Android sistema

Google priprema novu bezbednosnu funkciju za Android 17 koja će korisnicima omogućiti proveru da li njihov uređaj koristi zvaničnu, neizmenjenu ve... Dalje