1 puan yazan GN⁺ 2024-05-16 | 1 yorum | WhatsApp'ta paylaş
  • Sıradan bir USB veri/şarj kablosu gibi görünen S8 data line locator, fişin içine gizlenmiş bir GSM dinleme ve konum izleme cihazı barındırıyor; bu da düşük maliyetli tüketici donanımının bile fiziksel güvenlik tehdidi oluşturabileceğini gösteriyor
  • Cihaz, telefon aramasıyla dahili mikrofondan gelen sesi dinletiyor; SMS 1111 ile ses algılama geri araması açıldığında yaklaşık 40dB üzerindeki seste arama yapıyor ve dw·loc komutlarıyla konum SMS’i ile gpsui.net bağlantısı döndürüyor
  • Konum sorgulama doğruluğu testte en fazla 1.57 km hata payı gösterdi ve sorgu sırasında hücresel veri bağlantısı kurularak bilinmeyen üçüncü taraf bir sunucuya veri gönderilmesi temel risk olarak ortaya çıktı
  • Cihaz söküldüğünde MediaTek MT6261MA ve RDA 6626e doğrulandı; USB veri hatları sadece basit bir pass-through idi ve ayrı DP/DM pad’leri üzerinden MediaTek USB endpoint’ine erişilip ROM ve flash dump alınabildi
  • gpsui.net; konum geçmişi, gerçek zamanlı takip, geofence ve uzaktan komut gönderme sağlıyordu; daha sonra yetki atlatmalı IDOR zafiyeti nedeniyle 615,817 hesabın bilgilerinin açığa çıkma ve değiştirilebilme riski olduğu da ortaya çıktı

Kablo gibi kamufle edilmiş GSM dinleme cihazı

  • S8 data line locator, standart bir USB veri/şarj kablosunun fişinin içine gizlenmiş bir GSM alıcı-verici içeren bir ürün
    • Desteklenen frekanslar GSM 850, 900, 1800, 1900MHz
    • Araç içinde hırsızların USB kablosunu bir konum izleme cihazı olarak fark etmesinin zor olduğu şeklinde pazarlanıyor
  • GPS olmadığı için konum bildirimi kaba kalıyor; testlerde gerçek konumdan en fazla 1.57 km sapma görüldü
  • Kötüye kullanım yöntemi basit
    • Cihaz aranarak dahili mikrofonun gerçek zamanlı sesi dinlenebiliyor
    • SMS komutlarıyla ses algılandığında geri arama yapması sağlanabiliyor
    • SIM takılıp ayarlandıktan sonra ambalaj kutusuna görünür bir iz bırakmadan yeniden yerleştirilebiliyor

SMS komutlarıyla çalışan dinleme ve konum sorgulama

  • Listen in

    • S8 data line locator 10 saniye boyunca arandığında çağrı kuruluyor ve cihaz mikrofon girişi dinlenebiliyor
  • Call back

    • SMS 1111, ses izleme, ses geri araması ve hassasiyet ayarını etkinleştiriyor
    • Yanıt DT: Set voice monitoring, voice callback and sound sensitivity:400 biçiminde geliyor
    • Ses seviyesi 40dB’yi aşarsa cihaz, 1111 komutunu gönderen numarayı arıyor
    • SMS 0000, ses tetiklemeli geri aramayı kapatıyor ve DT: Voice monitoring cancelled successfully. yanıtını veriyor
  • Query location

    • Kılavuza göre SMS dw konumu döndürüyor
    • Yanıtta adres, gpsui.net bağlantısı ve pil seviyesi yer alıyor
    • gpsui.net bağlantısına kimlik doğrulama olmadan erişilebiliyor ve Google Maps’e yönlendiriyor
    • Konum sorgulama sırasında cihaz mobil veri bağlantısı kullandı ve operatör ücretlendirme kayıtlarında bu trafik “MMS/Internet” olarak göründü

Sökümle doğrulanan iç yapı

  • Cihaz içindeki çipler MediaTek MT6261MA ve RDA 6626e
    • MT6261MA, düşük maliyetli Çin akıllı saatlerinde sık kullanılan bir çip, ancak MediaTek’in resmi dokümantasyonu ya da bilgisi bulunmuyordu
    • RDA 6626e, GSM850, EGSM900, DCS1800, PCS1900 için quad-band front-end modülü
  • USB A konnektörü ile Micro-B kablo, MT6261MA’ya bağlı değil
    • İki USB ucu sinyali yalnızca birbirine pass-through ediyor
  • UART’ta açılıştan yaklaşık 3 saniye sonra MTK Bootloader V005 banner’ı çıktı, sonrasında çıktı durdu ve giriş yok sayıldı
    • Farklı firmware sürümleri AT modem komutlarını kabul ediyor olabilir
    • Alternatif kablo çıktısında ZhiPu ile ilgili loglar ve MTK6261M.T16.17.01.10, build tarihi olarak da 2017/01/10 17:33 görünüyor
  • USB konnektöründeki DP/DM pad’leri gerçek USB D+/D- hatları değil, MT6261MA’ya yönlendiriliyor
    • Buraya USB kablosu lehimlendiğinde ID 0e8d:0003 MediaTek Inc. MT6227 phone endpoint’i olarak tanınıyor
    • Bu bağlantı “MTK boot repair”, “MTK DM DP flash” gibi adlarla biliniyor ve ROM ile flash dump almak için kullanılıyor

Firmware dump ve flash yazma sınırları

  • Firmware dump için açık kaynak Fernvale araştırma OS’i kullanıldı
    • Aslen MT6260 için olsa da, MT6261’e port edilmiş dal MT6261MA üzerinde de çalışıyor
    • Urja “urjaman” Rannikko’nun fernly6261 dalı derlenip kullanıldı
  • ROM dump, fernly-usb-loader ve dump-rom-usb.bin kullanılarak rom.bin üretilecek şekilde alındı
  • Flash dump, flashrom’a Fernvale yaması uygulanıp fernvale_spi programlayıcısı üzerinden gerçekleştirildi
    • Hedef flash MX25L3205(A) olarak okundu ve sonuç flash.dat dosyasına kaydedildi
    • Başka bir cihazda GD25LQ32 4096KB SPI flash bulundu
  • Flash yazma işlemi flashrom --write flash.dat ile denenebildi, ancak flash block-protected olduğu için flashrom koruma bitlerini devre dışı bırakamadı

SIM ve ağ davranışı

  • SIMtrace ile SIM ile cihaz arasındaki iletişim dinlendiğinde, cihazın telefon rehberi ve SMS depolama kayıtlarının tamamına eriştiği görüldü
    • Erişilen dosyalar arasında ADF içindeki EF(ECC), EF(EXT2), EF(SMS), DF(TELECOM) içindeki DF(PHONEBOOK), EF(ADN), EF(ANRA1), EF(SMS) vardı
    • Bu erişimlerin bir kısmı cihaz işlevi için gerekli görünmüyordu
  • OpenBTS ve Ettus B100 ile GPRS trafiği dinlenmeye çalışıldı, ancak S8 data line locator GPRS’e bağlanmadı
    • Bu durumda dw konum komutu, gpsui.net/smap.php?lac=...&cellid=... biçiminde bağlantı içeren alternatif bir yanıt döndürdü
  • Operatör fatura kayıtlarında konum sorgusu sırasında “MMS/Internet” kullanımı doğrulandı
    • Cihaz boşta bırakıldığında bile ara sıra “MMS/Internet” hizmeti kullanıldı
    • Test sırasında bazı takip işlevlerinin etkinleştirilmiş olabileceği ihtimali kalsa da, hangi verilerin gönderildiği ve bunun nasıl kapatılacağı doğrulanamadı

Flash içindeki ayarlar ve gizli komutlar

  • flash.dat içindeki dizeler, cihazın Nucleus RTOS çalıştırıyor olabileceğini gösteriyor
    • Copyright (c) 1993-2000 ATI - Nucleus PLUS - Version ARM 7/9 1.11.19 dizesi doğrulandı
  • FAT12 dosya sistemi çıkarımı, flash translation layer (FTL) atlandığı için bozuk sonuç verdi
    • FAT12’ye benzeyen bazı alanlar vardı, ancak çoğu orphan dosya ya da boş dosyaydı
    • SIM kart değiştirildiğinde The Sleuthkit’in listelediği dosyalar büyük ölçüde değişti; bu da bunun FAT12 olmayabileceğini veya değiştirilmiş bir FAT12 olabileceğini düşündürdü
  • Flash içinde takılı SIM’in IMSI’si, uzaktan kontrol için kullanılan telefon numarası ve gpsui.net dizgesi bulundu
    • gpsui.net’in MCC, MNC, LAI ve CID kodlarını adres ve harita bağlantısına çeviren bir sunucu olduğu tahmin edildi, ancak flash yazma başarısız olduğu için bu doğrulanamadı
  • dw, 1111, 0000 aramaları sırasında çeşitli gizli komutlar bulundu
    • help, dw, qqq, 1111, 0000, ddd, aqb, eee, dde, hhh döndürüyor
    • loc, dw ile aynı işlevi görüyor
    • imsi, IMEI ve IMSI’yi sorguluyor
    • *3646655*, sürüm bilgisini sorguluyor
    • *reboot*, cihazı yeniden başlatıyor
  • Birçok komut düzgün çalışmadı ve LED ya da TF kart gibi bu cihazda bulunmayan özelliklere işaret eden komutlar da vardı
    • Görünüşe göre firmware birden fazla konum izleme ve dinleme cihazı arasında paylaşılıyor
    • Yanıt dizeleri flash içinde düz metin olarak bulunmadığı için bazı verilerin sıkıştırılmış olduğu düşünülüyor

gpsui.net’in yarattığı ek ifşa

  • gpsui.net, basit bir harita bağlantısı hedefinden öte bir gözetim merkezi gibi çalışıyordu
    • http://gpsui.net/u/xxxx içindeki xxxx harf ve rakamlarla değiştirildiğinde rastgele kullanıcıların konumu görülebiliyordu
    • Web sitesinde ZhiPu referansları vardı ve bu şirketin izleyiciyi ürettiği düşünülüyordu
  • S8 data line monitor’e aqb metin olarak gönderildiğinde giriş kimlik bilgileri alınabiliyordu
    • Kullanıcı adı ve parola da 6 haneli sayılardan oluşuyordu
    • Bu değerler flash içinde IMSI’nin hemen öncesinde de saklanıyordu
  • Web arayüzü, konum izleme cihazı yönetimi için geniş işlevler sunuyordu
    • Harita üzerinde cihaz konumu ve son güncelleme zamanı gösteriliyordu
    • Ayar değiştirme, alarm kurma, gerçek zamanlı konum takibini etkinleştirme, geçmiş konum oynatma ve geofence tanımlama destekleniyordu
    • Cihaza uzaktan komut gönderilebiliyordu
    • Birden fazla cihaz tek bir hesaba eklenip yönetilebiliyordu
  • Ürün ambalajı ve orijinal kılavuz, gpsui.net web sitesini, giriş bilgilerini, konum geçmişi saklamayı ve cihazın web üzerinden uzaktan kontrolünü kullanıcıya bildirmiyordu
  • Yayının ardından Vangelis Stykas, gpsui.net üzerinde kullanıcı kontrol anahtarı üzerinden kimlik doğrulama atlatmaya yol açan bir IDOR zafiyeti buldu
    • Bu zafiyet yatay yetki yükseltmeye neden oluyor ve bir kullanıcının diğer 615,817 hesabın bilgilerini görmesine veya değiştirmesine olanak tanıyordu
    • Sonrasında diğer GPS konum izleme web servislerine yönelik araştırma sonuçları Trackmageddon içinde derlendi

Tespit yöntemleri ve kalan sorunlar

  • S8 data line locator, veri gönderirken düşük maliyetli RF dedektörü CC308+ ile tespit edilebiliyor
    • Cihazın ekranlaması zayıf görünüyor ve dw konum isteği sırasında belirgin elektronik gürültü üretiyor
    • Genel olarak çeşitli RF parazitleri oluşturuyor gibi görünüyor
  • Asıl hedef olan mobil veri phone-home işlevini devre dışı bırakma başarılamadı
    • flashrom ile yeni firmware yazılamadı ve block protection’ı kaldırmak çözülmemiş sorun olarak kaldı
    • SPFlash tool veya Flash tool gibi başka flash yolları mümkün olabilir, ancak bunlar açık kaynak yöntemler değil
  • GPRS veri bağlantısını yakalama girişimi de başarısız oldu
    • Cihaz, OpenBTS ağında GPRS kullanmadı
    • EF(ACL) erişimi SIM trace’te görünmese de, doğru APN ayarlarının flash içinde bulunması nedeniyle bunun operatör yapılandırma SMS’i ile alındığı düşünülüyor
  • Cihaz kartı daha küçük biçimde işlenirse, USB konnektörü olmadan yalnızca 5V 1A güç bulunan yerlere saklanabilecek modüler bir dinleme cihazına dönüştürülebilir
  • OpenBTS testi sırasında ses algılama geri aramasını kapatmayı unutma nedeniyle, sanal numarası 3333333 olan bir karşı tarafın 2 dakika boyunca cihaz mikrofonunu dinlediği bir olay yaşandı
    • Bu çağrı daha sonra loglar kontrol edilene kadar fark edilmedi
    • Bu küçük donanım implantı gizli ve tehlikeli

1 yorum

 
GN⁺ 2024-05-16
Hacker News görüşleri
  • Daha kolay yol muhtemelen modifiye edilmiş bir klavye olurdu
    Herkes bir klavyenin içine esp32 koyup onu değiştirerek herhangi bir yere bırakabilir ve tuş vuruşlarını çalabilir ya da Bluetooth/WiFi üzerinden erişebilir
    Kablosuz iletim de yalnızca belirli saatlerde açılacak şekilde ayarlanabilir

    • Fiziksel erişimin mümkün olduğu durumlarda fare değiştirme daha yaygındır
      Fiziksel erişim olmasa bile Bluetooth yerine kendine ait RF dongle kullanan kablosuz fareler uzaktan tuş vuruşu enjeksiyonuna karşı savunmasızdır
    • https://www.keelog.com/keygrabber-forensic/
    • Zor kısım, el yağından oluşan aşınma izlerini bile aynı gösterebilmektir
      Yine de çoğu kişi buna dikkat etmeyebilir
    • Doğru ama birine klavye hediye etmek, zararsız görünen bir veri kablosundan daha şüpheli durur
    • Daha da ileri gidip esp uzun menzilli iletişim kullanılır, dışarıya güneş enerjisiyle çalışan bir alıcı yerleştirilir ve hücresel ağa bağlanırsa iç ağı ayrıca açığa çıkarmaya gerek kalmaz
  • SMS’i kontrol protokolü olarak kullanmak pek iyi görünmüyor
    Her komut gönderdiğinizde, operatörde neredeyse kalıcı olarak saklanabilecek bir kanıt bırakmış olursunuz

    • Bu, gözetim amacıyla kullanıldığı varsayımıyla söylenmiş bir şey
      Tamamen dürüst kullanım için çalındığında araba ya da USB portu olan başka bir cihazı takip etmekte kullanılabilir
      Kolay çalınan bir Kia ya da Hyundai aracım olsaydı, sanırım araca böyle bir şeyi gizlice koyardım
    • Bu, genel olarak merkezi hizmetler için geçerli
      İlginç biçimde boş zamanlarımda ilgili alanda bir şey geliştiriyorum ve tam da bu yüzden LoRa’yı seçtim
      Elbette payload, görüş hattına bağlı menzil ve çoklama eksikliği gibi pek çok kısıtı var ama geçen yılın sonundaki gerçek testlerde elde edilen kapsama alanı gerçekten etkileyiciydi
      Hazır geliştirme kartlarıyla üretici spesifikasyonunun yaklaşık %20 üstüne çıkıp 12.5km mesafeye ulaştım
    • Bunu kullanan biri muhtemelen ucuz bir tek kullanımlık telefon ve ön ödemeli SIM de almaz mı? Nakit parayla kolayca alınabiliyor ve kullanmak için kayıt falan gerekmiyor
      Birleşik Krallık’taki süpermarketlerde önceden yüklenmiş SIM de satılıyor
    • SMS, alıcıya pazarlanan protokoldür; reklamı yapılmayan web portalı giriş bilgileri kullanılırsa cihaz SMS olmadan da yönetilebilir
  • Elektronik ürünleri sökebiliyorsanız bunu yapmakta fayda var
    Tüm çiplerin tanımlayıcılarını DDG ile aratarak çok şey öğrenebilirsiniz

    • Çocukken elektronik sökerek öğrendiğim gibi zor olan kısım yeniden toplamaktır
      Sökümün her aşamasında fotoğraf çekmek, parçaların nasıl birleştiğini hatırlamaya yardımcı olur
    • Fazla sayıda plastik kasa yalnızca birleştirilmeye uygun tasarlanıyor, bu yüzden sökmek için kırmak gerekiyor
  • “gpsui.net giriş bilgilerine erişebilen herkes cihazı kontrol edebilir. Orijinal ambalajda veya kılavuzda bu web sitesinden bahsedilmiyor” ifadesi korkutucu

  • Bu amaç için protez göz kullanma fikrini düşünüyordum
    Artık kamera, pil, depolama ve kablosuz iletişim estetik amaçlı protezin içine sığabiliyor; kendi başına çalışabilir ya da akıllı telefonla genişletilebilir

  • Böyle bir dinleme cihazı dedektörü gibi bir şey var mı? Filmlerdeki “bug sweeper”ı düşünüyorum

    • Bunu Discord’da paylaştım ve güvenlik alanında çalışan bir üye, böyle şeylerden endişe eden insanların NLJD, doğrusal olmayan eklem dedektörü kullanacağını söyledi: https://reiusa.net/nljd/
      Devre kartlarını tespit edebiliyor
      “NLJD anten başlığı bir verici/alıcıdır ve elektronik bileşenlerin varlığını doğrulamak için dijital yayılmış spektrum sinyali yayar. Enerji yarı iletken bağlantılara (diyotlar, transistörler, devre kartı bağlantıları vb.) çarptığında harmonik sinyal alıcıya geri döner. Alıcı harmonik sinyalin gücünü ölçer ve ikinci ya da üçüncü harmonikleri ayırt eder. Daha güçlü ikinci harmonik ekranda kırmızı olarak gösterildiğinde elektronik bir bağlantı tespit edildiği anlamına gelir. Bu şekilde taşınabilir ORION, elektronik cihaz açık olsun ya da olmasın, duvarlar, nesneler, kaplar, mobilyalar ve çoğu yüzey üzerinde tarama yaparak gizli elektronik cihazları bulmak için kullanılır”
    • Yazıda tam da bu konuyu ele alan bir bölüm var: https://ha.cking.ch/s8_data_line_locator/#detection
    • Yazının “detection” bölümünde ele alınıyor
      Özetle, GSM ile iletişim kurarken kolayca tespit edilebilir ve cihazın kalkanlaması da oldukça kötü olduğu için çalışırken tespit edilmesi kolay RF paraziti üretir
      Sadece ucuz bir RF dedektörü yeterlidir; tam spektrum analizörü ya da SDR kullanabiliyorsanız iş daha da kolaylaşır
      Ancak cihaz uyku durumundayken ve sesle etkinleşmeyi ya da komut beklerken durum çok daha zorlaşır; yani filmlerdeki “hızlı dinleme cihazı araması” sanıldığından daha zordur
  • Ana cihazı kalkanlayıp seçilen frekansta yalnızca GSM antenini yakmak mümkün olur muydu?
    Yeni donanımı önceden sterilize etmek gibi

    • Artık kabloların içinde bile çok sayıda çip var
  • Ambalajda izleme cihazı olduğuna dair bir işaret bulunmadığına göre, amaçlanan kullanım örneğin iş toplantılarında ya da çocuklara, akrabalara verilen bir hediye gibi görünüyor

  • İlgili yazılar:
    Inside a low budget consumer hardware espionage implant (2018) - https://news.ycombinator.com/item?id=20190251 - Haziran 2019, 43 yorum
    Inside a low-budget consumer hardware espionage implant - https://news.ycombinator.com/item?id=15676737 - Kasım 2017, 92 yorum

  • Henüz yoksa bile yakında 801.11ah yerleşik modifiye kablolar ortaya çıkabilir
    Maliyeti düşük, güç gereksinimi az ve menzili de oldukça iyi bir teknoloji; ne yazık ki savunması zor olabilir