Düşük bütçeli tüketici donanımı casus cihazı (2018)
(ha.cking.ch)- Sıradan bir USB veri/şarj kablosu gibi görünen S8 data line locator, fişin içine gizlenmiş bir GSM dinleme ve konum izleme cihazı barındırıyor; bu da düşük maliyetli tüketici donanımının bile fiziksel güvenlik tehdidi oluşturabileceğini gösteriyor
- Cihaz, telefon aramasıyla dahili mikrofondan gelen sesi dinletiyor; SMS
1111ile ses algılama geri araması açıldığında yaklaşık 40dB üzerindeki seste arama yapıyor vedw·lockomutlarıyla konum SMS’i ile gpsui.net bağlantısı döndürüyor - Konum sorgulama doğruluğu testte en fazla 1.57 km hata payı gösterdi ve sorgu sırasında hücresel veri bağlantısı kurularak bilinmeyen üçüncü taraf bir sunucuya veri gönderilmesi temel risk olarak ortaya çıktı
- Cihaz söküldüğünde MediaTek MT6261MA ve RDA 6626e doğrulandı; USB veri hatları sadece basit bir pass-through idi ve ayrı DP/DM pad’leri üzerinden MediaTek USB endpoint’ine erişilip ROM ve flash dump alınabildi
- gpsui.net; konum geçmişi, gerçek zamanlı takip, geofence ve uzaktan komut gönderme sağlıyordu; daha sonra yetki atlatmalı IDOR zafiyeti nedeniyle 615,817 hesabın bilgilerinin açığa çıkma ve değiştirilebilme riski olduğu da ortaya çıktı
Kablo gibi kamufle edilmiş GSM dinleme cihazı
- S8 data line locator, standart bir USB veri/şarj kablosunun fişinin içine gizlenmiş bir GSM alıcı-verici içeren bir ürün
- Desteklenen frekanslar GSM 850, 900, 1800, 1900MHz
- Araç içinde hırsızların USB kablosunu bir konum izleme cihazı olarak fark etmesinin zor olduğu şeklinde pazarlanıyor
- GPS olmadığı için konum bildirimi kaba kalıyor; testlerde gerçek konumdan en fazla 1.57 km sapma görüldü
- Kötüye kullanım yöntemi basit
- Cihaz aranarak dahili mikrofonun gerçek zamanlı sesi dinlenebiliyor
- SMS komutlarıyla ses algılandığında geri arama yapması sağlanabiliyor
- SIM takılıp ayarlandıktan sonra ambalaj kutusuna görünür bir iz bırakmadan yeniden yerleştirilebiliyor
SMS komutlarıyla çalışan dinleme ve konum sorgulama
-
Listen in
- S8 data line locator 10 saniye boyunca arandığında çağrı kuruluyor ve cihaz mikrofon girişi dinlenebiliyor
-
Call back
- SMS
1111, ses izleme, ses geri araması ve hassasiyet ayarını etkinleştiriyor - Yanıt
DT: Set voice monitoring, voice callback and sound sensitivity:400biçiminde geliyor - Ses seviyesi 40dB’yi aşarsa cihaz,
1111komutunu gönderen numarayı arıyor - SMS
0000, ses tetiklemeli geri aramayı kapatıyor veDT: Voice monitoring cancelled successfully.yanıtını veriyor
- SMS
-
Query location
- Kılavuza göre SMS
dwkonumu döndürüyor - Yanıtta adres, gpsui.net bağlantısı ve pil seviyesi yer alıyor
- gpsui.net bağlantısına kimlik doğrulama olmadan erişilebiliyor ve Google Maps’e yönlendiriyor
- Konum sorgulama sırasında cihaz mobil veri bağlantısı kullandı ve operatör ücretlendirme kayıtlarında bu trafik “MMS/Internet” olarak göründü
- Kılavuza göre SMS
Sökümle doğrulanan iç yapı
- Cihaz içindeki çipler MediaTek MT6261MA ve RDA 6626e
- MT6261MA, düşük maliyetli Çin akıllı saatlerinde sık kullanılan bir çip, ancak MediaTek’in resmi dokümantasyonu ya da bilgisi bulunmuyordu
- RDA 6626e, GSM850, EGSM900, DCS1800, PCS1900 için quad-band front-end modülü
- USB A konnektörü ile Micro-B kablo, MT6261MA’ya bağlı değil
- İki USB ucu sinyali yalnızca birbirine pass-through ediyor
- UART’ta açılıştan yaklaşık 3 saniye sonra MTK Bootloader V005 banner’ı çıktı, sonrasında çıktı durdu ve giriş yok sayıldı
- Farklı firmware sürümleri AT modem komutlarını kabul ediyor olabilir
- Alternatif kablo çıktısında
ZhiPuile ilgili loglar veMTK6261M.T16.17.01.10, build tarihi olarak da2017/01/10 17:33görünüyor
- USB konnektöründeki DP/DM pad’leri gerçek USB D+/D- hatları değil, MT6261MA’ya yönlendiriliyor
- Buraya USB kablosu lehimlendiğinde
ID 0e8d:0003 MediaTek Inc. MT6227 phoneendpoint’i olarak tanınıyor - Bu bağlantı “MTK boot repair”, “MTK DM DP flash” gibi adlarla biliniyor ve ROM ile flash dump almak için kullanılıyor
- Buraya USB kablosu lehimlendiğinde
Firmware dump ve flash yazma sınırları
- Firmware dump için açık kaynak Fernvale araştırma OS’i kullanıldı
- Aslen MT6260 için olsa da, MT6261’e port edilmiş dal MT6261MA üzerinde de çalışıyor
- Urja “urjaman” Rannikko’nun
fernly6261dalı derlenip kullanıldı
- ROM dump,
fernly-usb-loadervedump-rom-usb.binkullanılarakrom.binüretilecek şekilde alındı - Flash dump, flashrom’a Fernvale yaması uygulanıp
fernvale_spiprogramlayıcısı üzerinden gerçekleştirildi- Hedef flash
MX25L3205(A)olarak okundu ve sonuçflash.datdosyasına kaydedildi - Başka bir cihazda
GD25LQ324096KB SPI flash bulundu
- Hedef flash
- Flash yazma işlemi
flashrom --write flash.datile denenebildi, ancak flash block-protected olduğu için flashrom koruma bitlerini devre dışı bırakamadı
SIM ve ağ davranışı
- SIMtrace ile SIM ile cihaz arasındaki iletişim dinlendiğinde, cihazın telefon rehberi ve SMS depolama kayıtlarının tamamına eriştiği görüldü
- Erişilen dosyalar arasında ADF içindeki EF(ECC), EF(EXT2), EF(SMS), DF(TELECOM) içindeki DF(PHONEBOOK), EF(ADN), EF(ANRA1), EF(SMS) vardı
- Bu erişimlerin bir kısmı cihaz işlevi için gerekli görünmüyordu
- OpenBTS ve Ettus B100 ile GPRS trafiği dinlenmeye çalışıldı, ancak S8 data line locator GPRS’e bağlanmadı
- Bu durumda
dwkonum komutu,gpsui.net/smap.php?lac=...&cellid=...biçiminde bağlantı içeren alternatif bir yanıt döndürdü
- Bu durumda
- Operatör fatura kayıtlarında konum sorgusu sırasında “MMS/Internet” kullanımı doğrulandı
- Cihaz boşta bırakıldığında bile ara sıra “MMS/Internet” hizmeti kullanıldı
- Test sırasında bazı takip işlevlerinin etkinleştirilmiş olabileceği ihtimali kalsa da, hangi verilerin gönderildiği ve bunun nasıl kapatılacağı doğrulanamadı
Flash içindeki ayarlar ve gizli komutlar
flash.datiçindeki dizeler, cihazın Nucleus RTOS çalıştırıyor olabileceğini gösteriyorCopyright (c) 1993-2000 ATI - Nucleus PLUS - Version ARM 7/9 1.11.19dizesi doğrulandı
- FAT12 dosya sistemi çıkarımı, flash translation layer (FTL) atlandığı için bozuk sonuç verdi
- FAT12’ye benzeyen bazı alanlar vardı, ancak çoğu orphan dosya ya da boş dosyaydı
- SIM kart değiştirildiğinde The Sleuthkit’in listelediği dosyalar büyük ölçüde değişti; bu da bunun FAT12 olmayabileceğini veya değiştirilmiş bir FAT12 olabileceğini düşündürdü
- Flash içinde takılı SIM’in IMSI’si, uzaktan kontrol için kullanılan telefon numarası ve
gpsui.netdizgesi bulundu- gpsui.net’in MCC, MNC, LAI ve CID kodlarını adres ve harita bağlantısına çeviren bir sunucu olduğu tahmin edildi, ancak flash yazma başarısız olduğu için bu doğrulanamadı
dw,1111,0000aramaları sırasında çeşitli gizli komutlar bulunduhelp,dw,qqq,1111,0000,ddd,aqb,eee,dde,hhhdöndürüyorloc,dwile aynı işlevi görüyorimsi, IMEI ve IMSI’yi sorguluyor*3646655*, sürüm bilgisini sorguluyor*reboot*, cihazı yeniden başlatıyor
- Birçok komut düzgün çalışmadı ve LED ya da TF kart gibi bu cihazda bulunmayan özelliklere işaret eden komutlar da vardı
- Görünüşe göre firmware birden fazla konum izleme ve dinleme cihazı arasında paylaşılıyor
- Yanıt dizeleri flash içinde düz metin olarak bulunmadığı için bazı verilerin sıkıştırılmış olduğu düşünülüyor
gpsui.net’in yarattığı ek ifşa
- gpsui.net, basit bir harita bağlantısı hedefinden öte bir gözetim merkezi gibi çalışıyordu
http://gpsui.net/u/xxxxiçindekixxxxharf ve rakamlarla değiştirildiğinde rastgele kullanıcıların konumu görülebiliyordu- Web sitesinde
ZhiPureferansları vardı ve bu şirketin izleyiciyi ürettiği düşünülüyordu
- S8 data line monitor’e
aqbmetin olarak gönderildiğinde giriş kimlik bilgileri alınabiliyordu- Kullanıcı adı ve parola da 6 haneli sayılardan oluşuyordu
- Bu değerler flash içinde IMSI’nin hemen öncesinde de saklanıyordu
- Web arayüzü, konum izleme cihazı yönetimi için geniş işlevler sunuyordu
- Harita üzerinde cihaz konumu ve son güncelleme zamanı gösteriliyordu
- Ayar değiştirme, alarm kurma, gerçek zamanlı konum takibini etkinleştirme, geçmiş konum oynatma ve geofence tanımlama destekleniyordu
- Cihaza uzaktan komut gönderilebiliyordu
- Birden fazla cihaz tek bir hesaba eklenip yönetilebiliyordu
- Ürün ambalajı ve orijinal kılavuz, gpsui.net web sitesini, giriş bilgilerini, konum geçmişi saklamayı ve cihazın web üzerinden uzaktan kontrolünü kullanıcıya bildirmiyordu
- Yayının ardından Vangelis Stykas, gpsui.net üzerinde kullanıcı kontrol anahtarı üzerinden kimlik doğrulama atlatmaya yol açan bir IDOR zafiyeti buldu
- Bu zafiyet yatay yetki yükseltmeye neden oluyor ve bir kullanıcının diğer 615,817 hesabın bilgilerini görmesine veya değiştirmesine olanak tanıyordu
- Sonrasında diğer GPS konum izleme web servislerine yönelik araştırma sonuçları Trackmageddon içinde derlendi
Tespit yöntemleri ve kalan sorunlar
- S8 data line locator, veri gönderirken düşük maliyetli RF dedektörü CC308+ ile tespit edilebiliyor
- Cihazın ekranlaması zayıf görünüyor ve
dwkonum isteği sırasında belirgin elektronik gürültü üretiyor - Genel olarak çeşitli RF parazitleri oluşturuyor gibi görünüyor
- Cihazın ekranlaması zayıf görünüyor ve
- Asıl hedef olan mobil veri phone-home işlevini devre dışı bırakma başarılamadı
- flashrom ile yeni firmware yazılamadı ve block protection’ı kaldırmak çözülmemiş sorun olarak kaldı
- SPFlash tool veya Flash tool gibi başka flash yolları mümkün olabilir, ancak bunlar açık kaynak yöntemler değil
- GPRS veri bağlantısını yakalama girişimi de başarısız oldu
- Cihaz, OpenBTS ağında GPRS kullanmadı
- EF(ACL) erişimi SIM trace’te görünmese de, doğru APN ayarlarının flash içinde bulunması nedeniyle bunun operatör yapılandırma SMS’i ile alındığı düşünülüyor
- Cihaz kartı daha küçük biçimde işlenirse, USB konnektörü olmadan yalnızca 5V 1A güç bulunan yerlere saklanabilecek modüler bir dinleme cihazına dönüştürülebilir
- OpenBTS testi sırasında ses algılama geri aramasını kapatmayı unutma nedeniyle, sanal numarası
3333333olan bir karşı tarafın 2 dakika boyunca cihaz mikrofonunu dinlediği bir olay yaşandı- Bu çağrı daha sonra loglar kontrol edilene kadar fark edilmedi
- Bu küçük donanım implantı gizli ve tehlikeli
1 yorum
Hacker News görüşleri
Daha kolay yol muhtemelen modifiye edilmiş bir klavye olurdu
Herkes bir klavyenin içine esp32 koyup onu değiştirerek herhangi bir yere bırakabilir ve tuş vuruşlarını çalabilir ya da Bluetooth/WiFi üzerinden erişebilir
Kablosuz iletim de yalnızca belirli saatlerde açılacak şekilde ayarlanabilir
Fiziksel erişim olmasa bile Bluetooth yerine kendine ait RF dongle kullanan kablosuz fareler uzaktan tuş vuruşu enjeksiyonuna karşı savunmasızdır
Yine de çoğu kişi buna dikkat etmeyebilir
SMS’i kontrol protokolü olarak kullanmak pek iyi görünmüyor
Her komut gönderdiğinizde, operatörde neredeyse kalıcı olarak saklanabilecek bir kanıt bırakmış olursunuz
Tamamen dürüst kullanım için çalındığında araba ya da USB portu olan başka bir cihazı takip etmekte kullanılabilir
Kolay çalınan bir Kia ya da Hyundai aracım olsaydı, sanırım araca böyle bir şeyi gizlice koyardım
İlginç biçimde boş zamanlarımda ilgili alanda bir şey geliştiriyorum ve tam da bu yüzden LoRa’yı seçtim
Elbette payload, görüş hattına bağlı menzil ve çoklama eksikliği gibi pek çok kısıtı var ama geçen yılın sonundaki gerçek testlerde elde edilen kapsama alanı gerçekten etkileyiciydi
Hazır geliştirme kartlarıyla üretici spesifikasyonunun yaklaşık %20 üstüne çıkıp 12.5km mesafeye ulaştım
Birleşik Krallık’taki süpermarketlerde önceden yüklenmiş SIM de satılıyor
Elektronik ürünleri sökebiliyorsanız bunu yapmakta fayda var
Tüm çiplerin tanımlayıcılarını DDG ile aratarak çok şey öğrenebilirsiniz
Sökümün her aşamasında fotoğraf çekmek, parçaların nasıl birleştiğini hatırlamaya yardımcı olur
“gpsui.net giriş bilgilerine erişebilen herkes cihazı kontrol edebilir. Orijinal ambalajda veya kılavuzda bu web sitesinden bahsedilmiyor” ifadesi korkutucu
Bu amaç için protez göz kullanma fikrini düşünüyordum
Artık kamera, pil, depolama ve kablosuz iletişim estetik amaçlı protezin içine sığabiliyor; kendi başına çalışabilir ya da akıllı telefonla genişletilebilir
https://www.instagram.com/bsmachinist/
Instagram bağlantısı olduğu için kusura bakmayın
Böyle bir dinleme cihazı dedektörü gibi bir şey var mı? Filmlerdeki “bug sweeper”ı düşünüyorum
Devre kartlarını tespit edebiliyor
“NLJD anten başlığı bir verici/alıcıdır ve elektronik bileşenlerin varlığını doğrulamak için dijital yayılmış spektrum sinyali yayar. Enerji yarı iletken bağlantılara (diyotlar, transistörler, devre kartı bağlantıları vb.) çarptığında harmonik sinyal alıcıya geri döner. Alıcı harmonik sinyalin gücünü ölçer ve ikinci ya da üçüncü harmonikleri ayırt eder. Daha güçlü ikinci harmonik ekranda kırmızı olarak gösterildiğinde elektronik bir bağlantı tespit edildiği anlamına gelir. Bu şekilde taşınabilir ORION, elektronik cihaz açık olsun ya da olmasın, duvarlar, nesneler, kaplar, mobilyalar ve çoğu yüzey üzerinde tarama yaparak gizli elektronik cihazları bulmak için kullanılır”
Özetle, GSM ile iletişim kurarken kolayca tespit edilebilir ve cihazın kalkanlaması da oldukça kötü olduğu için çalışırken tespit edilmesi kolay RF paraziti üretir
Sadece ucuz bir RF dedektörü yeterlidir; tam spektrum analizörü ya da SDR kullanabiliyorsanız iş daha da kolaylaşır
Ancak cihaz uyku durumundayken ve sesle etkinleşmeyi ya da komut beklerken durum çok daha zorlaşır; yani filmlerdeki “hızlı dinleme cihazı araması” sanıldığından daha zordur
Ana cihazı kalkanlayıp seçilen frekansta yalnızca GSM antenini yakmak mümkün olur muydu?
Yeni donanımı önceden sterilize etmek gibi
Ambalajda izleme cihazı olduğuna dair bir işaret bulunmadığına göre, amaçlanan kullanım örneğin iş toplantılarında ya da çocuklara, akrabalara verilen bir hediye gibi görünüyor
İlgili yazılar:
Inside a low budget consumer hardware espionage implant (2018) - https://news.ycombinator.com/item?id=20190251 - Haziran 2019, 43 yorum
Inside a low-budget consumer hardware espionage implant - https://news.ycombinator.com/item?id=15676737 - Kasım 2017, 92 yorum
Henüz yoksa bile yakında 801.11ah yerleşik modifiye kablolar ortaya çıkabilir
Maliyeti düşük, güç gereksinimi az ve menzili de oldukça iyi bir teknoloji; ne yazık ki savunması zor olabilir