Güvenlik araştırmacılarının yaptığı yeni bir çalışma, sıradan görünen kötü niyetli SIM kartların telefonları kapatabileceğini, dosyaları çalabileceğini ve hatta 5G bağlantısını 2G'ye düşürebileceğini ortaya koydu. Bu durum, mobil cihazlarda ve nesnelerin interneti (IoT) ürünlerinde ciddi bir mobil güvenlik ve veri hırsızlığı açığı yaratıyor. Üstelik bu saldırılar, SIM kartların aslında olması gereken standart özelliklerini kötüye kullanarak yapılıyor.
SIM Kartlar Nasıl Tehlike Yaratıyor
USENIX WOOT konferansında sunulan araştırma, SIM kartların cihazlara komut göndermesini sağlayan "proaktif SIM işlevselliğini" inceliyor. Bu işlevlerden biri olan "RUN AT", SIM kartın modemlere 1980'lerden beri komut veren AT komutlarını çalıştırmasını istiyor. Birmingham Üniversitesi'nden Tomasz Piotr Lisowski ve Marius Muench, Fuzzware'den Kristian Covic ile birlikte, kötü niyetli bir SIM kartın neler yapabileceğini görmek için CATANA adında bir araç geliştirdi.
Hangi Cihazlar Etkilendi ve Saldırılar Ne Yapabiliyor
Ekip, 18 akıllı telefon ve 8 IoT modemi olmak üzere toplam 26 cihazı test etti. Bu cihazlardan dokuzu, SIM kartına bir AT komut arayüzü sundu. Özellikle IoT cihazları bu konuda daha hassastı; sekiz modemden yedisi bu arayüzü açık bıraktı. Araştırmacılar dört yeni güvenlik açığı buldu. Kod çalıştırma, rastgele dosya okuma, hizmet engelleme ve bağlantıyı 2G'ye düşürme gibi saldırıları başarıyla gösterdiler. Muench, bu saldırıların hücresel iletişim teknik şartnamelerinde açıkça tanımlanan "proaktif SIM yetenekleri" sayesinde "şartnameye uygun" olduğunu belirtiyor. Bu, tehdit modellemelerinde SIM kartların hâlâ gözden kaçırıldığını gösteriyor.
Gerçek Saldırı Örnekleri: Elektrikli Araç Şarj Cihazından Dosya Hırsızlığına
Araştırmacılar, Autel marka bir elektrikli araç şarj cihazındaki Quectel EC25-AFX hücresel modülünde bir komut enjeksiyon hatasını kullanarak kod çalıştırmayı başardı. Oppo Reno14 F 5G modelinde ise SIM arayüzü üzerinden 198 farklı AT komutu keşfettiler. Bu komutlarla telefonu kapatmak, modemi devre dışı bırakmak veya cihazı zorla 2G'ye düşürmek mümkün oldu. Hatta bu 2G düşürme işlemi, uçak modunu açmak veya SIM'i devre dışı bırakmak gibi yöntemlerle bile geri alınamadı. Quectel EG25-G modemde ise kötü niyetli bir sembolik bağlantı ve SIM kaynaklı komutlar birleştirilerek hedeflenen dosyayı saldırganın sunucusuna e-posta ile gönderme yoluyla dosya hırsızlığı yapıldı.
Android Açığı ve Çözüm Arayışları
Saldırıların gerçekleşmesi için SIM kartın kontrolünün ele geçirilmesi gerekiyor. Bu, SIM yazılımının tehlikeye atılması, fiziksel müdahale, kötü niyetli bir operatör tarafından uzaktan yönetimin kötüye kullanılması veya tedarik zinciri sorunları gibi yollarla olabilir. Ayrıca, Android'in savunmasız sürümleri, SIM kartın "LAUNCH BROWSER" komutunu kullanarak, telefon kilitli olsa bile kullanıcı etkileşimi olmadan saldırgan kontrollü bir web sitesini açmasına izin verdi. Google, bu hatayı CVE-2025-48618 olarak takip etti ve Android 13'ten 16'ya kadar olan sürümleri Aralık 2025'te yamadı.
Tehdit Devam Ediyor: Özellikle IoT Cihazlarında
Araştırmacılar bulgularını Mart ayında Google, Oppo, Quectel, Semtech ve Qualcomm'a, Mayıs ayında ise GSMA'ya bildirdi. Qualcomm, SIM AT arayüzünü varsayılan olarak devre dışı bırakan daha güvenli bir yapılandırma geliştirdi. GSMA ise bu geniş sorunu CVD-2026-0122 koduyla takip ediyor. Uzun vadede, "RUN AT" ve diğer riskli proaktif SIM işlevlerinin tamamen kaldırılması gerekiyor. Modern akıllı telefonlar bu tehlikenin farkına varmış gibi görünse de, nesnelerin interneti dünyası için hâlâ yapılması gereken çok iş var. Özellikle Türkiye gibi IoT cihaz kullanımının artışta olduğu bir pazarda, bu tür güvenlik açıklarının farkında olmak ve önlem almak kritik önem taşıyor.