- O S8 data line locator, que parece um cabo USB comum de dados/carregamento, esconde um dispositivo GSM de escuta e rastreamento dentro do conector, mostrando que até hardware de consumo barato pode representar uma ameaça à segurança física
- O dispositivo permite ouvir o áudio do microfone embutido por chamada telefônica e, ao ativar o callback por detecção de voz com o SMS
1111, faz uma ligação quando detecta som acima de cerca de 40dB; com os comandosdweloc, retorna um SMS de localização e um link do gpsui.net - A precisão da consulta de localização, nos testes, teve erro de até 1,57km, e o principal risco identificado foi que, durante a consulta, ocorre uma conexão de dados móveis que envia dados a um servidor terceirizado desconhecido
- A desmontagem confirmou os chips MediaTek MT6261MA e RDA 6626e; as linhas de dados USB eram apenas pass-through, e pads DP/DM separados permitiam acessar o endpoint USB do MediaTek para fazer dump de ROM e flash
- O gpsui.net oferecia histórico de localização, rastreamento em tempo real, geofencing e envio remoto de comandos; depois, também foi confirmada uma vulnerabilidade IDOR com bypass de autorização que poderia expor e permitir alterar dados de 615.817 contas
Dispositivo GSM de escuta disfarçado de cabo
- O S8 data line locator é um produto que esconde um transmissor/receptor GSM dentro do plugue de um cabo USB padrão de dados/carregamento
- As frequências suportadas são GSM 850, 900, 1800 e 1900MHz
- Era vendido com o argumento de que, dentro de um carro, um ladrão dificilmente perceberia que o cabo USB é um dispositivo de rastreamento
- Como não tem GPS, o relatório de localização é grosseiro; nos testes, houve diferença de até 1,57km em relação à posição real
- A forma de abuso é simples
- É possível ligar para o dispositivo e ouvir o áudio em tempo real do microfone embutido
- Comandos por SMS podem configurá-lo para fazer callback ao detectar som
- Depois de inserir o SIM e configurar, é possível recolocá-lo na embalagem sem sinais visíveis
Escuta e consulta de localização via comandos SMS
-
Listen in
- Se você ligar para o S8 data line locator por 10 segundos, a chamada é atendida e é possível ouvir a entrada do microfone do dispositivo
-
Call back
- O SMS
1111ativa monitoramento de voz, callback por voz e configuração de sensibilidade - A resposta vem no formato
DT: Set voice monitoring, voice callback and sound sensitivity:400 - Quando o nível de áudio passa de 40dB, o dispositivo liga para o número que enviou o comando
1111 - O SMS
0000desativa o callback por gatilho de áudio e responde comDT: Voice monitoring cancelled successfully.
- O SMS
-
Query location
- Segundo o manual, o SMS
dwretorna a localização - A resposta inclui endereço, link do gpsui.net e nível de bateria
- O link do gpsui.net pode ser acessado sem autenticação e redireciona para o Google Maps
- Durante a consulta de localização, o dispositivo usou conexão de dados móveis, e no registro de cobrança da operadora isso apareceu como “MMS/Internet”
- Segundo o manual, o SMS
Estrutura interna confirmada por desmontagem
- Os chips internos do dispositivo são MediaTek MT6261MA e RDA 6626e
- O MT6261MA é um chip frequentemente usado em smartwatches chineses baratos, mas não havia documentação oficial ou informação da MediaTek
- O RDA 6626e é um módulo front-end quad-band para GSM850, EGSM900, DCS1800 e PCS1900
- O conector USB A e o cabo Micro-B não estão conectados ao MT6261MA
- Os dois conectores USB apenas fazem pass-through de sinal entre si
- Na UART, cerca de 3 segundos após o boot, foi exibido o banner MTK Bootloader V005, mas depois a saída parou e a entrada foi ignorada
- Outras versões de firmware podem aceitar comandos de modem AT
- Em saídas de outro cabo, apareceram logs relacionados a
ZhiPueMTK6261M.T16.17.01.10, com data de build2017/01/10 17:33
- Os pads DP/DM do conector USB não são as linhas reais USB D+/D-, e sim rotas para o MT6261MA
- Se um cabo USB for soldado ali, o dispositivo aparece como endpoint
ID 0e8d:0003 MediaTek Inc. MT6227 phone - Essa conexão é conhecida como “MTK boot repair”, “MTK DM DP flash” etc., e é usada para dump de ROM e flash
- Se um cabo USB for soldado ali, o dispositivo aparece como endpoint
Dump do firmware e limites de escrita na flash
- Para o dump do firmware, foi usado o sistema de pesquisa open source Fernvale
- Ele era originalmente para MT6260, mas um branch portado para MT6261 também funcionou no MT6261MA
- Foi compilado e usado o branch
fernly6261de Urja “urjaman” Rannikko
- O dump da ROM foi feito com
fernly-usb-loaderedump-rom-usb.bin, gerandorom.bin - O dump da flash foi realizado aplicando um patch do Fernvale ao flashrom e usando o programador
fernvale_spi- A flash alvo foi identificada como
MX25L3205(A), e o resultado foi salvo emflash.dat - Em outro dispositivo, foi encontrada uma flash SPI
GD25LQ32de 4096KB
- A flash alvo foi identificada como
- A escrita na flash pôde ser tentada com
flashrom --write flash.dat, mas a flash estava com proteção por bloco, e o flashrom não conseguiu desativar os bits de proteção
Comportamento de SIM e rede
- Ao farejar a comunicação entre o SIM e o dispositivo com SIMtrace, o aparelho acessou todos os registros da agenda e do armazenamento de SMS
- Entre os arquivos acessados estavam EF(ECC), EF(EXT2), EF(SMS) do ADF, DF(PHONEBOOK), EF(ADN), EF(ANRA1), EF(SMS) do DF(TELECOM)
- Houve também acessos que não eram necessários para fornecer a funcionalidade do dispositivo
- Tentou-se farejar o tráfego GPRS com OpenBTS e Ettus B100, mas o S8 data line locator não se conectou ao GPRS
- Nessa situação, o comando de localização
dwretornou uma resposta alternativa com um link no formatogpsui.net/smap.php?lac=...&cellid=...
- Nessa situação, o comando de localização
- Nos registros de cobrança da operadora, foi confirmado uso de “MMS/Internet” durante consultas de localização
- Mesmo deixando o dispositivo ocioso, às vezes o serviço “MMS/Internet” era usado
- Permanece a possibilidade de algum recurso de rastreamento ter sido ativado durante os testes, mas não foi possível confirmar que dados eram enviados nem como desativá-lo
Configurações internas da flash e comandos ocultos
- As strings em
flash.datsugerem que o dispositivo possivelmente executa Nucleus RTOS- Foi encontrada a string
Copyright (c) 1993-2000 ATI - Nucleus PLUS - Version ARM 7/9 1.11.19
- Foi encontrada a string
- A extração do sistema de arquivos FAT12 produziu resultados corrompidos porque a flash translation layer (FTL) ficou de fora
- Havia algumas áreas que pareciam FAT12, mas a maioria eram arquivos órfãos ou vazios
- Ao trocar o cartão SIM, os arquivos listados pelo The Sleuthkit mudavam bastante, então ainda havia a possibilidade de não ser FAT12 ou de ser uma variante modificada de FAT12
- Na flash estavam o IMSI do SIM inserido, o número de telefone usado para controle remoto e a string
gpsui.net- Presumiu-se que o gpsui.net fosse um servidor que converte códigos MCC, MNC, LAI e CID em endereços e links de mapa, mas isso não pôde ser confirmado porque a escrita na flash falhou
- Ao buscar por
dw,1111e0000, foram descobertos vários comandos ocultoshelpretornadw,qqq,1111,0000,ddd,aqb,eee,dde,hhhlocfaz o mesmo quedwimsiconsulta IMEI e IMSI*3646655*consulta informações de versão*reboot*reinicia o dispositivo
- Muitos comandos não funcionaram corretamente, e havia também comandos que apontavam para funções inexistentes neste dispositivo, como LED ou cartão TF
- Isso sugere que o firmware é compartilhado entre vários dispositivos de rastreamento e escuta
- As strings de resposta não foram encontradas em texto puro na flash, indicando que parte dos dados pode estar comprimida
Exposição adicional criada pelo gpsui.net
- O gpsui.net funcionava não só como destino do link de mapa, mas como um verdadeiro hub de vigilância
- Em
http://gpsui.net/u/xxxx, trocandoxxxxpor letras e números, era possível ver a localização de usuários arbitrários - Havia referências a
ZhiPuno site, e a empresa parecia fabricar os rastreadores
- Em
- Se fosse enviado
aqbem texto ao S8 data line monitor, era possível obter credenciais de login- Tanto o nome de usuário quanto a senha eram números de 6 dígitos
- Esses valores também estavam armazenados na flash, imediatamente antes do IMSI
- A interface web oferecia amplos recursos de gerenciamento dos dispositivos de rastreamento
- Exibia no mapa a posição do dispositivo e a hora da última atualização
- Suportava mudança de configurações, alarmes, ativação de rastreamento em tempo real, replay de histórico de localização e configuração de geofence
- Era possível enviar comandos remotos ao dispositivo
- Vários dispositivos podiam ser adicionados e gerenciados em uma única conta
- A embalagem do produto e o manual original não informavam o usuário sobre o site gpsui.net, as credenciais de login, o armazenamento do histórico de localização nem o controle remoto do dispositivo via web
- Após a divulgação, Vangelis Stykas descobriu no gpsui.net uma vulnerabilidade IDOR de bypass de autenticação por chave de controle do usuário
- Essa falha levava a escalada horizontal de privilégios, permitindo que um usuário visse ou alterasse informações de outras 615.817 contas
- Depois, os resultados da investigação de outros serviços web de rastreamento por GPS foram reunidos em Trackmageddon
Métodos de detecção e tarefas pendentes
- O S8 data line locator pode ser detectado por um detector RF barato CC308+ quando envia dados
- O dispositivo parece ter blindagem ruim e, ao receber um pedido de localização
dw, produz ruído eletrônico perceptível - De forma geral, parece gerar várias interferências de RF
- O dispositivo parece ter blindagem ruim e, ao receber um pedido de localização
- Não foi possível cumprir o objetivo original de desativar a função de phone-home por dados móveis
- Não foi possível gravar novo firmware com flashrom, e a remoção da proteção por bloco permaneceu como problema em aberto
- Outras rotas de flashing, como SPFlash tool ou Flash tool, podem ser possíveis, mas não são abordagens open source
- Também falhou a captura da conexão de dados GPRS
- O dispositivo não usou GPRS na rede OpenBTS
- O acesso a EF(ACL) não apareceu no SIM trace, mas como a configuração correta de APN estava na flash, presume-se que ela seja obtida via SMS de configuração da operadora
- Se a placa do dispositivo fosse reduzida, poderia virar um módulo de escuta escondido em qualquer lugar que forneça apenas alimentação 5V 1A, sem conector USB
- Durante os testes com OpenBTS, por esquecer de desativar o callback por detecção de voz, houve um caso em que uma contraparte com o número virtual
3333333ouviu o microfone do dispositivo por 2 minutos- Isso só foi percebido depois, ao verificar os logs
- Esse pequeno implante de hardware é discreto e perigoso
1 comentários
Comentários do Hacker News
Acho que uma forma mais fácil seria um teclado modificado
Qualquer um poderia colocar um esp32 dentro de um teclado, trocá-lo pelo original e deixá-lo em qualquer lugar, para espionar as teclas digitadas ou acessá-lo por Bluetooth/WiFi
A transmissão sem fio também poderia ser configurada para ligar apenas em determinados horários
Mesmo sem acesso físico, mouses sem fio que usam um dongle RF próprio em vez de Bluetooth são vulneráveis à injeção remota de teclas
Mas a maioria talvez nem preste atenção nisso
Usar SMS como protocolo de controle não parece uma boa ideia
Cada vez que você envia um comando, deixa uma evidência que pode ficar armazenada na operadora praticamente para sempre
Para usos totalmente legítimos, poderia servir para rastrear um carro roubado ou outro dispositivo com porta USB
Se eu tivesse um Kia ou Hyundai fácil de roubar, acho que deixaria algo assim escondido no carro
Curiosamente, estou criando algo nessa área no meu tempo livre e escolhi LoRa justamente por esse motivo
Claro que há muitas limitações, como payload, alcance determinado pela linha de visada e ausência de multiplexação, mas o alcance que vi em testes reais no fim do ano passado foi realmente impressionante
Com uma placa de desenvolvimento pronta, cheguei a 12,5 km, cerca de 20% acima da especificação do fabricante
Nos supermercados do Reino Unido, eles até vendem SIMs já com crédito
Se você consegue desmontar eletrônicos, vale a pena fazer isso
Pesquisar os identificadores de todos os chips no DDG ensina muita coisa
Tirar fotos a cada etapa da desmontagem ajuda a lembrar como as peças se encaixam
“Qualquer pessoa com acesso às credenciais de login do gpsui.net pode controlar o dispositivo. A embalagem original ou o manual não mencionam esse site” é assustador
Tenho pensado na ideia de usar uma prótese ocular para esse fim
Hoje, câmera, bateria, armazenamento e comunicação sem fio podem caber dentro de uma prótese estética, funcionando por conta própria ou sendo expandida por um smartphone
https://www.instagram.com/bsmachinist/
Desculpa pelo link do Instagram
Será que existe algo como um detector de dispositivos de escuta? Estou pensando naqueles “bug sweepers” que aparecem em filmes
Ele consegue detectar placas de circuito
“A cabeça de antena do NLJD é um transceptor que emite um sinal digital de espectro espalhado para confirmar a presença de componentes eletrônicos. Quando a energia atinge junções semicondutoras (diodos, transistores, conexões de placas de circuito etc.), um sinal harmônico retorna ao receptor. O receptor mede a intensidade do sinal harmônico e distingue o segundo ou o terceiro harmônico. Quando um segundo harmônico mais forte aparece em vermelho no visor, isso significa que uma junção eletrônica foi detectada. Dessa forma, o ORION portátil é usado para varrer paredes, objetos, recipientes, móveis e a maioria das superfícies em busca de eletrônicos ocultos, independentemente de o dispositivo eletrônico estar ligado ou não”
Em resumo, quando está se comunicando por GSM, ele é fácil de detectar, e a blindagem do dispositivo também é bem ruim, gerando muita interferência de RF fácil de detectar durante a operação
Basta ter um detector de RF barato, e fica ainda mais fácil se você puder usar um analisador de espectro completo ou um SDR
Mas, enquanto o dispositivo está em repouso esperando ativação por ruído ou comandos, fica muito mais difícil; a “varredura rápida por escutas” dos filmes é mais complicada do que parece
Seria possível blindar o dispositivo hospedeiro e queimar apenas a antena GSM em uma frequência escolhida?
Como uma espécie de esterilização prévia de hardware novo
Como a embalagem não indica que é um dispositivo de rastreamento, o uso pretendido parece ser algo como um presente dado em uma reunião de negócios, a uma criança ou a um parente
Artigos relacionados:
Inside a low budget consumer hardware espionage implant (2018) - https://news.ycombinator.com/item?id=20190251 - junho de 2019, 43 comentários
Inside a low-budget consumer hardware espionage implant - https://news.ycombinator.com/item?id=15676737 - novembro de 2017, 92 comentários
Se ainda não existe, é provável que em breve apareçam cabos modificados com 801.11ah embutido
É uma tecnologia de baixo custo, com baixa exigência de energia e alcance considerável, então, infelizmente, parece difícil se defender contra ela