1 puntos por GN⁺ 2024-05-16 | 1 comentarios | Compartir por WhatsApp
  • El S8 data line locator, que parece un cable USB normal de datos/carga, es un producto que oculta un dispositivo GSM de escucha y rastreo de ubicación dentro del conector, y muestra que incluso el hardware de consumo barato puede representar una amenaza de seguridad física
  • El dispositivo permite escuchar el audio del micrófono integrado mediante una llamada telefónica, y si se activa la devolución de llamada por detección de voz con el SMS 1111, llama cuando detecta sonidos de unos 40dB o más; con los comandos dw y loc devuelve un SMS de ubicación y un enlace a gpsui.net
  • La precisión de la consulta de ubicación fue limitada en las pruebas, con un error de hasta 1.57km, y el riesgo principal fue que durante la consulta se establecía una conexión de datos móviles y se enviaban datos a un servidor externo desconocido
  • Al desmontarlo se identificaron un MediaTek MT6261MA y un RDA 6626e; las líneas de datos USB eran solo un paso directo, y mediante pads DP/DM separados se podía acceder al endpoint USB de MediaTek para volcar la ROM y la flash
  • gpsui.net ofrecía historial de ubicaciones, rastreo en tiempo real, geocercas y envío remoto de comandos, y más tarde se confirmó un fallo IDOR de omisión de permisos que podía exponer y modificar información de 615,817 cuentas

Dispositivo GSM de escucha disfrazado de cable

  • El S8 data line locator es un producto que oculta un dispositivo GSM de recepción y transmisión dentro del conector de un cable USB estándar de datos/carga
    • Las frecuencias compatibles son GSM 850, 900, 1800 y 1900MHz
    • Se vendía, por ejemplo, con la idea de que dentro de un auto un ladrón difícilmente reconocería el cable USB como un rastreador de ubicación
  • Como no tiene GPS, los reportes de ubicación son aproximados; en las pruebas hubo una diferencia de hasta 1.57km con la ubicación real
  • La forma de abuso es simple
    • Se puede llamar al dispositivo y escuchar el audio en tiempo real del micrófono integrado
    • Se le puede ordenar por SMS que devuelva la llamada cuando detecte sonido
    • Se puede insertar una SIM, configurarlo y volver a colocarlo en su empaque sin dejar señales visibles

Escucha y consulta de ubicación mediante comandos SMS

  • Listen in

    • Si se llama al S8 data line locator durante 10 segundos, la llamada se establece y se puede oír la entrada del micrófono del dispositivo
  • Call back

    • El SMS 1111 activa el monitoreo por voz, la devolución de llamada por voz y la configuración de sensibilidad
    • La respuesta tiene la forma DT: Set voice monitoring, voice callback and sound sensitivity:400
    • Cuando el nivel de audio supera los 40dB, el dispositivo llama al número que envió el comando 1111
    • El SMS 0000 desactiva la devolución de llamada activada por audio y responde con DT: Voice monitoring cancelled successfully.
  • Query location

    • Según el manual, el SMS dw devuelve la ubicación
    • La respuesta incluye dirección, enlace a gpsui.net y nivel de batería
    • El enlace de gpsui.net se puede abrir sin autenticación y redirige a Google Maps
    • Durante la consulta de ubicación, el dispositivo usó una conexión de datos móviles, y en el registro de cobro del operador apareció como “MMS/Internet”

Estructura interna confirmada por desmontaje

  • Los chips dentro del dispositivo son MediaTek MT6261MA y RDA 6626e
    • El MT6261MA es un chip usado con frecuencia en relojes inteligentes chinos de bajo costo, pero no había documentación ni información oficial de MediaTek
    • El RDA 6626e es un módulo front-end de banda cuádruple para GSM850, EGSM900, DCS1800 y PCS1900
  • El conector USB A y el cable Micro-B no están conectados al MT6261MA
    • Los dos conectores USB solo hacen passthrough de la señal entre sí
  • En UART, unos 3 segundos después del arranque aparecía el banner de MTK Bootloader V005, pero luego la salida se detenía y la entrada era ignorada
    • Otras versiones de firmware podrían aceptar comandos de módem AT
    • En la salida de un cable alternativo aparecían registros relacionados con ZhiPu y MTK6261M.T16.17.01.10, con fecha de compilación 2017/01/10 17:33
  • Los pads DP/DM del conector USB no eran en realidad las líneas USB D+/D-, sino que estaban enrutados al MT6261MA
    • Si se soldaba ahí un cable USB, era detectado como el endpoint ID 0e8d:0003 MediaTek Inc. MT6227 phone
    • Esta conexión se conoce como “MTK boot repair”, “MTK DM DP flash” y similares, y se usa para volcar la ROM y la flash

Volcado de firmware y límites de escritura en flash

  • Para el volcado del firmware se usó el sistema operativo de investigación de código abierto Fernvale
    • Originalmente era para MT6260, pero una rama adaptada a MT6261 también funcionó en el MT6261MA
    • Se compiló y usó la rama fernly6261 de Urja “urjaman” Rannikko
  • El volcado de la ROM se realizó con fernly-usb-loader y dump-rom-usb.bin para generar rom.bin
  • El volcado de la flash se hizo aplicando el parche de Fernvale a flashrom y usando el programador fernvale_spi
    • La flash objetivo se detectó como MX25L3205(A) y el resultado se guardó en flash.dat
    • En otros dispositivos se encontró una flash SPI GD25LQ32 de 4096KB
  • Se pudo intentar escribir la flash con flashrom --write flash.dat, pero la flash estaba protegida por bloques y no fue posible desactivar los bits de protección con flashrom

Comportamiento de la SIM y de la red

  • Al espiar la comunicación entre la SIM y el dispositivo con SIMtrace, el dispositivo accedía a todos los registros de la agenda y del almacenamiento de SMS
    • Entre los archivos accedidos estaban EF(ECC), EF(EXT2), EF(SMS) del ADF, y DF(PHONEBOOK), EF(ADN), EF(ANRA1), EF(SMS) de DF(TELECOM)
    • También había accesos que no eran necesarios para la funcionalidad del dispositivo
  • Se intentó espiar el tráfico GPRS con OpenBTS y un Ettus B100, pero el S8 data line locator no se conectó a GPRS
    • En ese caso, el comando de ubicación dw devolvía una respuesta alternativa con un enlace del tipo gpsui.net/smap.php?lac=...&cellid=...
  • En los registros de facturación del operador se confirmó el uso de “MMS/Internet” al consultar la ubicación
    • Incluso mientras el dispositivo permanecía inactivo, a veces se usaba el servicio “MMS/Internet”
    • Seguía siendo posible que alguna función de rastreo se hubiera activado durante las pruebas, pero no se confirmó qué datos se enviaban ni cómo desactivarlo

Configuración dentro de la flash y comandos ocultos

  • Las cadenas dentro de flash.dat sugieren que el dispositivo podría estar ejecutando Nucleus RTOS
    • Se encontró la cadena Copyright (c) 1993-2000 ATI - Nucleus PLUS - Version ARM 7/9 1.11.19
  • La extracción del sistema de archivos FAT12 produjo resultados dañados porque faltaba la capa de traducción de flash (FTL)
    • Había algunas zonas que parecían FAT12, pero la mayoría eran archivos huérfanos o vacíos
    • Al cambiar la tarjeta SIM, los archivos listados por The Sleuthkit variaban mucho, por lo que seguía siendo posible que no fuera FAT12 o que fuera una variante modificada
  • En la flash estaban el IMSI de la SIM insertada, el número telefónico usado para el control remoto y la cadena gpsui.net
    • Se suponía que gpsui.net era el servidor que convertía los códigos MCC, MNC, LAI y CID en direcciones y enlaces de mapa, pero no se pudo confirmar porque falló la escritura en flash
  • Al buscar dw, 1111 y 0000, se descubrieron varios comandos ocultos
    • help devolvía dw, qqq, 1111, 0000, ddd, aqb, eee, dde, hhh
    • loc hacía lo mismo que dw
    • imsi consultaba el IMEI y el IMSI
    • *3646655* consultaba información de versión
    • *reboot* reiniciaba el dispositivo
  • Muchos comandos no funcionaban correctamente, y algunos apuntaban a funciones que este dispositivo no tenía, como LED o tarjeta TF
    • Parece que el firmware se comparte entre varios dispositivos de rastreo y escucha
    • Las cadenas de respuesta no se encontraron en texto plano dentro de la flash, lo que sugiere que parte de los datos está comprimida

Exposición adicional causada por gpsui.net

  • gpsui.net funcionaba como algo más que un simple destino de enlace de mapas: actuaba como un centro de vigilancia
    • En http://gpsui.net/u/xxxx, al reemplazar xxxx por letras y números, era posible ver la ubicación de usuarios arbitrarios
    • En el sitio web había referencias a ZhiPu, y parecía que esa empresa fabricaba los rastreadores
  • Si se enviaba aqb por texto al S8 data line monitor, se recibían credenciales de inicio de sesión
    • Tanto el nombre de usuario como la contraseña eran números de 6 dígitos
    • Estos valores también estaban almacenados en la flash justo antes del IMSI
  • La interfaz web ofrecía una amplia gama de funciones para administrar dispositivos de rastreo
    • Mostraba en el mapa la ubicación del dispositivo y la hora de la última actualización
    • Permitía cambiar la configuración, definir alarmas, activar rastreo en tiempo real, reproducir consultas de ubicaciones anteriores y configurar geocercas
    • Permitía enviar comandos remotos al dispositivo
    • Se podían agregar y administrar varios dispositivos desde una misma cuenta
  • El empaque del producto y el manual original no informaban al usuario sobre el sitio web gpsui.net, las credenciales de acceso, el almacenamiento del historial de ubicaciones ni el control remoto del dispositivo a través de la web
  • Después de la publicación, Vangelis Stykas descubrió en gpsui.net una vulnerabilidad IDOR de omisión de autenticación mediante claves de control del usuario
    • La vulnerabilidad permitía una escalada horizontal de privilegios por la cual un usuario podía ver o modificar información de otras 615,817 cuentas
    • Más tarde, los resultados de la investigación de otros servicios web de rastreo GPS se recopilaron en Trackmageddon

Métodos de detección y tareas pendientes

  • El S8 data line locator puede detectarse con el detector RF barato CC308+ cuando transmite datos
    • El dispositivo parece tener un blindaje deficiente y, al recibir una solicitud de ubicación dw, produce ruido electrónico perceptible
    • En general parece causar varias interferencias de RF
  • No se logró desactivar la función original de phone-home por datos móviles
    • No fue posible escribir un nuevo firmware con flashrom, y la desprotección por bloques sigue siendo el problema pendiente
    • Podrían existir otras rutas de flasheo, como SPFlash tool o Flash tool, pero no serían métodos de código abierto
  • También falló la captura de la conexión de datos GPRS
    • El dispositivo no usó GPRS en la red OpenBTS
    • Aunque en el SIM trace no se observó acceso a EF(ACL), parece que la configuración APN correcta estaba en la flash y probablemente se obtenía mediante SMS de configuración del operador
  • Si se recortara más la placa del dispositivo, podría convertirse en un módulo de escucha ocultable en lugares con solo alimentación de 5V 1A y sin conector USB
  • Durante las pruebas con OpenBTS, por no haber desactivado la devolución de llamada por detección de voz, hubo un caso en que un interlocutor con el número virtual 3333333 escuchó el micrófono del dispositivo durante 2 minutos
    • Esto no se advirtió hasta revisar los registros más tarde
    • Este pequeño implante de hardware es sigiloso y peligroso

1 comentarios

 
GN⁺ 2024-05-16
Opiniones de Hacker News
  • Parece que una forma más fácil sería un teclado modificado
    Cualquiera podría meter un esp32 dentro de un teclado, cambiarlo por el original y dejarlo en cualquier parte, para robar pulsaciones o acceder por Bluetooth/WiFi
    La transmisión inalámbrica también podría configurarse para encenderse solo en ciertos horarios

    • Cuando hay acceso físico, es más común cambiar el mouse
      Incluso sin acceso físico, los mouse inalámbricos que usan su propio dongle RF en vez de Bluetooth son vulnerables a la inyección remota de pulsaciones
    • https://www.keelog.com/keygrabber-forensic/
    • La parte difícil es lograr que hasta las marcas de desgaste causadas por la grasa de las manos se vean iguales
      Aunque probablemente la mayoría no se fijaría en eso
    • Cierto, pero regalar un teclado se ve mucho más sospechoso que un simple cable de datos inofensivo
    • Incluso mejor sería usar comunicación de largo alcance con esp, poner afuera un receptor alimentado por energía solar y conectarlo a la red celular, para no exponer además la red interna
  • No parece buena idea usar SMS como protocolo de control
    Cada vez que envías un comando dejas evidencia que el operador podría conservar casi de forma permanente

    • Eso es asumiendo que se usa para vigilancia
      Para usos totalmente legítimos, podría servir para rastrear un auto u otro dispositivo con puerto USB si te lo roban
      Si tuviera un Kia o un Hyundai fáciles de robar, probablemente dejaría uno de estos escondido en el auto
    • Eso aplica a los servicios centralizados en general
      Curiosamente estoy construyendo algo relacionado en mi tiempo libre, y elegí LoRa precisamente por esa razón
      Claro que tiene muchas limitaciones, como la carga útil, el alcance condicionado por la línea de vista y la falta de multiplexación, pero el rango que obtuve en pruebas reales a fines del año pasado fue realmente impresionante
      Con placas de desarrollo comerciales llegué a 12.5 km, como un 20% más de lo que indicaba la especificación del fabricante
    • Alguien que use algo así probablemente también compraría un teléfono desechable barato y una SIM prepago, ¿no? Se pueden comprar fácilmente en efectivo y no hace falta registrarse para usarlos
      En supermercados del Reino Unido incluso venden SIM ya recargadas
    • SMS es solo el protocolo con el que se comercializa al comprador, y usando credenciales no publicitadas de un portal web se puede administrar el dispositivo sin SMS
  • Si puedes desarmar aparatos electrónicos, vale la pena hacerlo
    Buscar con DDG los identificadores de todos los chips puede enseñarte mucho

    • Como aprendí de niño desarmando aparatos electrónicos, la parte difícil es volver a armarlos
      Tomar fotos en cada paso del desmontaje ayuda a recordar cómo encajan las piezas
    • Demasiadas carcasas plásticas están hechas solo para ensamblarse, así que para desarmarlas hay que romperlas
  • Da miedo eso de que “cualquiera con acceso a las credenciales de gpsui.net puede controlar el dispositivo. No hay ninguna mención de ese sitio web en el empaque original ni en el manual”

  • He estado pensando en la idea de usar una prótesis ocular para ese propósito
    Hoy en día una cámara, batería, almacenamiento y comunicación inalámbrica pueden caber dentro de una prótesis cosmética, funcionando por sí sola o ampliada con un smartphone

  • ¿Existe algo como un detector de dispositivos de escucha para esto? Estoy pensando en los “bug sweepers” que salen en las películas

    • Publiqué esto en Discord y un miembro que trabaja en seguridad me dijo que la gente que se preocupa por esto usaría un NLJD, detector no lineal de uniones: https://reiusa.net/nljd/
      Puede detectar placas de circuito
      “La cabeza de antena del NLJD es un transmisor/receptor que irradia una señal digital de espectro ensanchado para confirmar la presencia de componentes electrónicos. Cuando la energía alcanza una unión semiconductora (diodos, transistores, conexiones de placas de circuito, etc.), una señal armónica regresa al receptor. El receptor mide la intensidad de la señal armónica y distingue entre el segundo y el tercer armónico. Si un segundo armónico más fuerte aparece en rojo en la pantalla, eso significa que se detectó una unión electrónica. De esta forma, el ORION portátil se usa para escanear paredes, objetos, contenedores, muebles y la mayoría de las superficies para encontrar dispositivos electrónicos ocultos, sin importar si están encendidos o no”
    • El artículo tiene una sección justo sobre ese tema: https://ha.cking.ch/s8_data_line_locator/#detection
    • Lo cubre en la sección “detection” del artículo
      En resumen, es fácil de detectar cuando se comunica por GSM, y el blindaje del dispositivo también es bastante malo, así que genera mucha interferencia RF fácil de detectar mientras está funcionando
      Basta con un detector RF barato, y es aún más fácil si puedes usar un analizador de espectro completo o un SDR
      Pero mientras el dispositivo está inactivo esperando activación por sonido o un comando, se vuelve mucho más difícil, así que la “búsqueda rápida de dispositivos de escucha” de las películas es más complicada de lo que parece
  • ¿Se podría blindar el dispositivo anfitrión y luego freír solo la antena GSM con la frecuencia elegida?
    Como una forma de esterilizar hardware nuevo por adelantado

    • Hoy en día muchos cables también llevan chips por dentro
  • Como en el empaque no dice que sea un dispositivo de rastreo, parece que el uso previsto sería, por ejemplo, como regalo en reuniones de negocios o para niños o familiares

  • Artículos relacionados:
    Inside a low budget consumer hardware espionage implant (2018) - https://news.ycombinator.com/item?id=20190251 - junio de 2019, 43 comentarios
    Inside a low-budget consumer hardware espionage implant - https://news.ycombinator.com/item?id=15676737 - noviembre de 2017, 92 comentarios

  • Si aún no existe, es posible que pronto aparezca un cable modificado con 801.11ah integrado
    Como es una tecnología de bajo costo, bajo consumo y con bastante alcance, tristemente parece que sería difícil de defender