Pour gérer vos consentements :
Categories: RéseauxSécurité

Simjacker : la vulnérabilité des cartes SIM refait le buzz

« Comment savoir si la carte sim [sic] de mon smartphone possède ou non la suite ‘S@T Browser’ ? »

La question est apparue ce week-end sur le forum Orange. Elle fait suite au buzz qu’a suscité Simjacker.

L’éditeur irlandais AdaptiveMobile Security a ainsi nommé cette vulnérabilité qu’il dit exploitée depuis au moins deux ans à des fins de surveillance.

S@T Browser en est la pierre angulaire.

Ce navigateur internet est embarqué dans certaines cartes SIM pour permettre l’accès à des services complémentaires. Typiquement, la consultation du crédit restant sur un forfait.

La SIM Alliance, à l’origine de S@T Browser, n’en a plus actualisé les spécifications depuis 2009. Pour autant, d’après AdaptiveMobile Security, la navigateur reste utilisé dans « au moins 30 pays » réunissant « plus d’un milliard d’habitants »*.

Autant de victimes potentielles de Simjacker.
L’attaque consiste à envoyer un SMS contenant du code malveillant que S@T Browser fera exécuter sur la carte SIM.

L’usage principal constaté vise à récupérer la localisation et l’identifiant (IMEI) des appareils visés, puis à transmettre ces données à un numéro de téléphone. Le processus est invisible pour l’utilisateur ciblé.
Il est possible de déclencher bien d’autres actions : passer des appels, lancer une session de navigation internet, désactiver la SIM…

AdaptiveMobile Security voit dans Simjacker un successeur des attaques qui touchaient traditionnellement SS7. Cet ensemble de protocoles (« système de signalisation ») sert à établir une interopérabilité entre les services de téléphonie.

* Vulnérabilité également observée sur des objets connectés équipés de cartes SIM.

Photo d’illustration © A Jackson – Shutterstock.com

Recent Posts

Panne informatique mondiale : c’est la faute de l’UE selon Microsoft

Microsoft affirme que l'accord européen de 2009 a donné à CrowdStrike les clés du noyau…

2 jours ago

Atos : Jean-Pierre Mustier prend aussi la direction générale

Déjà Président du conseil d'administration, l'ex banquier Jean-Pierre Mustier est nommé directeur général d'Atos. Il…

3 jours ago

OpenAI cherche des alternatives à Nvidia

Le Financial Times rapporte qu'OpenAI était en pourparlers avec des concepteurs de semi-conducteurs, dont Broadcom,…

4 jours ago

Cybersécurité : Innov8Learn propose des formations sur mesure aux TPE/PME

En première ligne pour subir les cyberattaques, les TPE/PME sont aussi les moins bien formées…

4 jours ago

Des grands projets aux enjeux d’avenir, une Dinum en manque de légitimité

La Cour des comptes estime que la Dinum doit construire sa légitimité, autant au vu…

5 jours ago

Beta.gouv, miroir des « résultats contrastés » de la Dinum

La Cour des comptes pointe les « résultats contrastés » de la Dinum sur son…

5 jours ago