1 pontos por GN⁺ 2024-05-16 | 1 comentários | Compartilhar no WhatsApp
  • O S8 data line locator, que parece um cabo USB comum de dados/carregamento, esconde um dispositivo GSM de escuta e rastreamento dentro do conector, mostrando que até hardware de consumo barato pode representar uma ameaça à segurança física
  • O dispositivo permite ouvir o áudio do microfone embutido por chamada telefônica e, ao ativar o callback por detecção de voz com o SMS 1111, faz uma ligação quando detecta som acima de cerca de 40dB; com os comandos dw e loc, retorna um SMS de localização e um link do gpsui.net
  • A precisão da consulta de localização, nos testes, teve erro de até 1,57km, e o principal risco identificado foi que, durante a consulta, ocorre uma conexão de dados móveis que envia dados a um servidor terceirizado desconhecido
  • A desmontagem confirmou os chips MediaTek MT6261MA e RDA 6626e; as linhas de dados USB eram apenas pass-through, e pads DP/DM separados permitiam acessar o endpoint USB do MediaTek para fazer dump de ROM e flash
  • O gpsui.net oferecia histórico de localização, rastreamento em tempo real, geofencing e envio remoto de comandos; depois, também foi confirmada uma vulnerabilidade IDOR com bypass de autorização que poderia expor e permitir alterar dados de 615.817 contas

Dispositivo GSM de escuta disfarçado de cabo

  • O S8 data line locator é um produto que esconde um transmissor/receptor GSM dentro do plugue de um cabo USB padrão de dados/carregamento
    • As frequências suportadas são GSM 850, 900, 1800 e 1900MHz
    • Era vendido com o argumento de que, dentro de um carro, um ladrão dificilmente perceberia que o cabo USB é um dispositivo de rastreamento
  • Como não tem GPS, o relatório de localização é grosseiro; nos testes, houve diferença de até 1,57km em relação à posição real
  • A forma de abuso é simples
    • É possível ligar para o dispositivo e ouvir o áudio em tempo real do microfone embutido
    • Comandos por SMS podem configurá-lo para fazer callback ao detectar som
    • Depois de inserir o SIM e configurar, é possível recolocá-lo na embalagem sem sinais visíveis

Escuta e consulta de localização via comandos SMS

  • Listen in

    • Se você ligar para o S8 data line locator por 10 segundos, a chamada é atendida e é possível ouvir a entrada do microfone do dispositivo
  • Call back

    • O SMS 1111 ativa monitoramento de voz, callback por voz e configuração de sensibilidade
    • A resposta vem no formato DT: Set voice monitoring, voice callback and sound sensitivity:400
    • Quando o nível de áudio passa de 40dB, o dispositivo liga para o número que enviou o comando 1111
    • O SMS 0000 desativa o callback por gatilho de áudio e responde com DT: Voice monitoring cancelled successfully.
  • Query location

    • Segundo o manual, o SMS dw retorna a localização
    • A resposta inclui endereço, link do gpsui.net e nível de bateria
    • O link do gpsui.net pode ser acessado sem autenticação e redireciona para o Google Maps
    • Durante a consulta de localização, o dispositivo usou conexão de dados móveis, e no registro de cobrança da operadora isso apareceu como “MMS/Internet”

Estrutura interna confirmada por desmontagem

  • Os chips internos do dispositivo são MediaTek MT6261MA e RDA 6626e
    • O MT6261MA é um chip frequentemente usado em smartwatches chineses baratos, mas não havia documentação oficial ou informação da MediaTek
    • O RDA 6626e é um módulo front-end quad-band para GSM850, EGSM900, DCS1800 e PCS1900
  • O conector USB A e o cabo Micro-B não estão conectados ao MT6261MA
    • Os dois conectores USB apenas fazem pass-through de sinal entre si
  • Na UART, cerca de 3 segundos após o boot, foi exibido o banner MTK Bootloader V005, mas depois a saída parou e a entrada foi ignorada
    • Outras versões de firmware podem aceitar comandos de modem AT
    • Em saídas de outro cabo, apareceram logs relacionados a ZhiPu e MTK6261M.T16.17.01.10, com data de build 2017/01/10 17:33
  • Os pads DP/DM do conector USB não são as linhas reais USB D+/D-, e sim rotas para o MT6261MA
    • Se um cabo USB for soldado ali, o dispositivo aparece como endpoint ID 0e8d:0003 MediaTek Inc. MT6227 phone
    • Essa conexão é conhecida como “MTK boot repair”, “MTK DM DP flash” etc., e é usada para dump de ROM e flash

Dump do firmware e limites de escrita na flash

  • Para o dump do firmware, foi usado o sistema de pesquisa open source Fernvale
    • Ele era originalmente para MT6260, mas um branch portado para MT6261 também funcionou no MT6261MA
    • Foi compilado e usado o branch fernly6261 de Urja “urjaman” Rannikko
  • O dump da ROM foi feito com fernly-usb-loader e dump-rom-usb.bin, gerando rom.bin
  • O dump da flash foi realizado aplicando um patch do Fernvale ao flashrom e usando o programador fernvale_spi
    • A flash alvo foi identificada como MX25L3205(A), e o resultado foi salvo em flash.dat
    • Em outro dispositivo, foi encontrada uma flash SPI GD25LQ32 de 4096KB
  • A escrita na flash pôde ser tentada com flashrom --write flash.dat, mas a flash estava com proteção por bloco, e o flashrom não conseguiu desativar os bits de proteção

Comportamento de SIM e rede

  • Ao farejar a comunicação entre o SIM e o dispositivo com SIMtrace, o aparelho acessou todos os registros da agenda e do armazenamento de SMS
    • Entre os arquivos acessados estavam EF(ECC), EF(EXT2), EF(SMS) do ADF, DF(PHONEBOOK), EF(ADN), EF(ANRA1), EF(SMS) do DF(TELECOM)
    • Houve também acessos que não eram necessários para fornecer a funcionalidade do dispositivo
  • Tentou-se farejar o tráfego GPRS com OpenBTS e Ettus B100, mas o S8 data line locator não se conectou ao GPRS
    • Nessa situação, o comando de localização dw retornou uma resposta alternativa com um link no formato gpsui.net/smap.php?lac=...&cellid=...
  • Nos registros de cobrança da operadora, foi confirmado uso de “MMS/Internet” durante consultas de localização
    • Mesmo deixando o dispositivo ocioso, às vezes o serviço “MMS/Internet” era usado
    • Permanece a possibilidade de algum recurso de rastreamento ter sido ativado durante os testes, mas não foi possível confirmar que dados eram enviados nem como desativá-lo

Configurações internas da flash e comandos ocultos

  • As strings em flash.dat sugerem que o dispositivo possivelmente executa Nucleus RTOS
    • Foi encontrada a string Copyright (c) 1993-2000 ATI - Nucleus PLUS - Version ARM 7/9 1.11.19
  • A extração do sistema de arquivos FAT12 produziu resultados corrompidos porque a flash translation layer (FTL) ficou de fora
    • Havia algumas áreas que pareciam FAT12, mas a maioria eram arquivos órfãos ou vazios
    • Ao trocar o cartão SIM, os arquivos listados pelo The Sleuthkit mudavam bastante, então ainda havia a possibilidade de não ser FAT12 ou de ser uma variante modificada de FAT12
  • Na flash estavam o IMSI do SIM inserido, o número de telefone usado para controle remoto e a string gpsui.net
    • Presumiu-se que o gpsui.net fosse um servidor que converte códigos MCC, MNC, LAI e CID em endereços e links de mapa, mas isso não pôde ser confirmado porque a escrita na flash falhou
  • Ao buscar por dw, 1111 e 0000, foram descobertos vários comandos ocultos
    • help retorna dw, qqq, 1111, 0000, ddd, aqb, eee, dde, hhh
    • loc faz o mesmo que dw
    • imsi consulta IMEI e IMSI
    • *3646655* consulta informações de versão
    • *reboot* reinicia o dispositivo
  • Muitos comandos não funcionaram corretamente, e havia também comandos que apontavam para funções inexistentes neste dispositivo, como LED ou cartão TF
    • Isso sugere que o firmware é compartilhado entre vários dispositivos de rastreamento e escuta
    • As strings de resposta não foram encontradas em texto puro na flash, indicando que parte dos dados pode estar comprimida

Exposição adicional criada pelo gpsui.net

  • O gpsui.net funcionava não só como destino do link de mapa, mas como um verdadeiro hub de vigilância
    • Em http://gpsui.net/u/xxxx, trocando xxxx por letras e números, era possível ver a localização de usuários arbitrários
    • Havia referências a ZhiPu no site, e a empresa parecia fabricar os rastreadores
  • Se fosse enviado aqb em texto ao S8 data line monitor, era possível obter credenciais de login
    • Tanto o nome de usuário quanto a senha eram números de 6 dígitos
    • Esses valores também estavam armazenados na flash, imediatamente antes do IMSI
  • A interface web oferecia amplos recursos de gerenciamento dos dispositivos de rastreamento
    • Exibia no mapa a posição do dispositivo e a hora da última atualização
    • Suportava mudança de configurações, alarmes, ativação de rastreamento em tempo real, replay de histórico de localização e configuração de geofence
    • Era possível enviar comandos remotos ao dispositivo
    • Vários dispositivos podiam ser adicionados e gerenciados em uma única conta
  • A embalagem do produto e o manual original não informavam o usuário sobre o site gpsui.net, as credenciais de login, o armazenamento do histórico de localização nem o controle remoto do dispositivo via web
  • Após a divulgação, Vangelis Stykas descobriu no gpsui.net uma vulnerabilidade IDOR de bypass de autenticação por chave de controle do usuário
    • Essa falha levava a escalada horizontal de privilégios, permitindo que um usuário visse ou alterasse informações de outras 615.817 contas
    • Depois, os resultados da investigação de outros serviços web de rastreamento por GPS foram reunidos em Trackmageddon

Métodos de detecção e tarefas pendentes

  • O S8 data line locator pode ser detectado por um detector RF barato CC308+ quando envia dados
    • O dispositivo parece ter blindagem ruim e, ao receber um pedido de localização dw, produz ruído eletrônico perceptível
    • De forma geral, parece gerar várias interferências de RF
  • Não foi possível cumprir o objetivo original de desativar a função de phone-home por dados móveis
    • Não foi possível gravar novo firmware com flashrom, e a remoção da proteção por bloco permaneceu como problema em aberto
    • Outras rotas de flashing, como SPFlash tool ou Flash tool, podem ser possíveis, mas não são abordagens open source
  • Também falhou a captura da conexão de dados GPRS
    • O dispositivo não usou GPRS na rede OpenBTS
    • O acesso a EF(ACL) não apareceu no SIM trace, mas como a configuração correta de APN estava na flash, presume-se que ela seja obtida via SMS de configuração da operadora
  • Se a placa do dispositivo fosse reduzida, poderia virar um módulo de escuta escondido em qualquer lugar que forneça apenas alimentação 5V 1A, sem conector USB
  • Durante os testes com OpenBTS, por esquecer de desativar o callback por detecção de voz, houve um caso em que uma contraparte com o número virtual 3333333 ouviu o microfone do dispositivo por 2 minutos
    • Isso só foi percebido depois, ao verificar os logs
    • Esse pequeno implante de hardware é discreto e perigoso

1 comentários

 
GN⁺ 2024-05-16
Comentários do Hacker News
  • Acho que uma forma mais fácil seria um teclado modificado
    Qualquer um poderia colocar um esp32 dentro de um teclado, trocá-lo pelo original e deixá-lo em qualquer lugar, para espionar as teclas digitadas ou acessá-lo por Bluetooth/WiFi
    A transmissão sem fio também poderia ser configurada para ligar apenas em determinados horários

    • Em situações com acesso físico, a troca do mouse é mais comum
      Mesmo sem acesso físico, mouses sem fio que usam um dongle RF próprio em vez de Bluetooth são vulneráveis à injeção remota de teclas
    • https://www.keelog.com/keygrabber-forensic/
    • A parte difícil é fazer até as marcas de desgaste causadas pela oleosidade das mãos parecerem iguais
      Mas a maioria talvez nem preste atenção nisso
    • Verdade, mas dar um teclado de presente parece mais suspeito do que um cabo de dados aparentemente inofensivo
    • Indo além, se usar comunicação de longo alcance do esp e deixar do lado de fora um receptor alimentado por energia solar e conectado à rede celular, não é preciso expor ainda mais a rede interna
  • Usar SMS como protocolo de controle não parece uma boa ideia
    Cada vez que você envia um comando, deixa uma evidência que pode ficar armazenada na operadora praticamente para sempre

    • Isso partindo do pressuposto de que seria usado para vigilância
      Para usos totalmente legítimos, poderia servir para rastrear um carro roubado ou outro dispositivo com porta USB
      Se eu tivesse um Kia ou Hyundai fácil de roubar, acho que deixaria algo assim escondido no carro
    • Isso vale para serviços centralizados em geral
      Curiosamente, estou criando algo nessa área no meu tempo livre e escolhi LoRa justamente por esse motivo
      Claro que há muitas limitações, como payload, alcance determinado pela linha de visada e ausência de multiplexação, mas o alcance que vi em testes reais no fim do ano passado foi realmente impressionante
      Com uma placa de desenvolvimento pronta, cheguei a 12,5 km, cerca de 20% acima da especificação do fabricante
    • Quem fosse usar algo assim provavelmente não compraria também um celular descartável barato e um SIM pré-pago? Dá para comprar facilmente em dinheiro, e não precisa registrar nada para usar
      Nos supermercados do Reino Unido, eles até vendem SIMs já com crédito
    • SMS é apenas o protocolo anunciado ao comprador; usando as credenciais do portal web não anunciadas, é possível gerenciar o dispositivo sem SMS
  • Se você consegue desmontar eletrônicos, vale a pena fazer isso
    Pesquisar os identificadores de todos os chips no DDG ensina muita coisa

    • Como aprendi desmontando eletrônicos quando era criança, a parte difícil é montar de novo
      Tirar fotos a cada etapa da desmontagem ajuda a lembrar como as peças se encaixam
    • Muitos invólucros plásticos são feitos para permitir apenas a montagem; para desmontar, é preciso quebrá-los
  • “Qualquer pessoa com acesso às credenciais de login do gpsui.net pode controlar o dispositivo. A embalagem original ou o manual não mencionam esse site” é assustador

  • Tenho pensado na ideia de usar uma prótese ocular para esse fim
    Hoje, câmera, bateria, armazenamento e comunicação sem fio podem caber dentro de uma prótese estética, funcionando por conta própria ou sendo expandida por um smartphone

  • Será que existe algo como um detector de dispositivos de escuta? Estou pensando naqueles “bug sweepers” que aparecem em filmes

    • Publiquei isso no Discord, e um membro que trabalha com segurança me disse que quem se preocupa com esse tipo de coisa usaria um NLJD, detector de junção não linear: https://reiusa.net/nljd/
      Ele consegue detectar placas de circuito
      “A cabeça de antena do NLJD é um transceptor que emite um sinal digital de espectro espalhado para confirmar a presença de componentes eletrônicos. Quando a energia atinge junções semicondutoras (diodos, transistores, conexões de placas de circuito etc.), um sinal harmônico retorna ao receptor. O receptor mede a intensidade do sinal harmônico e distingue o segundo ou o terceiro harmônico. Quando um segundo harmônico mais forte aparece em vermelho no visor, isso significa que uma junção eletrônica foi detectada. Dessa forma, o ORION portátil é usado para varrer paredes, objetos, recipientes, móveis e a maioria das superfícies em busca de eletrônicos ocultos, independentemente de o dispositivo eletrônico estar ligado ou não”
    • O artigo tem uma seção justamente sobre esse assunto: https://ha.cking.ch/s8_data_line_locator/#detection
    • Isso é tratado na seção “detection” do artigo
      Em resumo, quando está se comunicando por GSM, ele é fácil de detectar, e a blindagem do dispositivo também é bem ruim, gerando muita interferência de RF fácil de detectar durante a operação
      Basta ter um detector de RF barato, e fica ainda mais fácil se você puder usar um analisador de espectro completo ou um SDR
      Mas, enquanto o dispositivo está em repouso esperando ativação por ruído ou comandos, fica muito mais difícil; a “varredura rápida por escutas” dos filmes é mais complicada do que parece
  • Seria possível blindar o dispositivo hospedeiro e queimar apenas a antena GSM em uma frequência escolhida?
    Como uma espécie de esterilização prévia de hardware novo

    • Hoje em dia, até dentro de cabos há muitos chips
  • Como a embalagem não indica que é um dispositivo de rastreamento, o uso pretendido parece ser algo como um presente dado em uma reunião de negócios, a uma criança ou a um parente

  • Artigos relacionados:
    Inside a low budget consumer hardware espionage implant (2018) - https://news.ycombinator.com/item?id=20190251 - junho de 2019, 43 comentários
    Inside a low-budget consumer hardware espionage implant - https://news.ycombinator.com/item?id=15676737 - novembro de 2017, 92 comentários

  • Se ainda não existe, é provável que em breve apareçam cabos modificados com 801.11ah embutido
    É uma tecnologia de baixo custo, com baixa exigência de energia e alcance considerável, então, infelizmente, parece difícil se defender contra ela