- El S8 data line locator, que parece un cable USB normal de datos/carga, es un producto que oculta un dispositivo GSM de escucha y rastreo de ubicación dentro del conector, y muestra que incluso el hardware de consumo barato puede representar una amenaza de seguridad física
- El dispositivo permite escuchar el audio del micrófono integrado mediante una llamada telefónica, y si se activa la devolución de llamada por detección de voz con el SMS
1111, llama cuando detecta sonidos de unos 40dB o más; con los comandosdwylocdevuelve un SMS de ubicación y un enlace a gpsui.net - La precisión de la consulta de ubicación fue limitada en las pruebas, con un error de hasta 1.57km, y el riesgo principal fue que durante la consulta se establecía una conexión de datos móviles y se enviaban datos a un servidor externo desconocido
- Al desmontarlo se identificaron un MediaTek MT6261MA y un RDA 6626e; las líneas de datos USB eran solo un paso directo, y mediante pads DP/DM separados se podía acceder al endpoint USB de MediaTek para volcar la ROM y la flash
- gpsui.net ofrecía historial de ubicaciones, rastreo en tiempo real, geocercas y envío remoto de comandos, y más tarde se confirmó un fallo IDOR de omisión de permisos que podía exponer y modificar información de 615,817 cuentas
Dispositivo GSM de escucha disfrazado de cable
- El S8 data line locator es un producto que oculta un dispositivo GSM de recepción y transmisión dentro del conector de un cable USB estándar de datos/carga
- Las frecuencias compatibles son GSM 850, 900, 1800 y 1900MHz
- Se vendía, por ejemplo, con la idea de que dentro de un auto un ladrón difícilmente reconocería el cable USB como un rastreador de ubicación
- Como no tiene GPS, los reportes de ubicación son aproximados; en las pruebas hubo una diferencia de hasta 1.57km con la ubicación real
- La forma de abuso es simple
- Se puede llamar al dispositivo y escuchar el audio en tiempo real del micrófono integrado
- Se le puede ordenar por SMS que devuelva la llamada cuando detecte sonido
- Se puede insertar una SIM, configurarlo y volver a colocarlo en su empaque sin dejar señales visibles
Escucha y consulta de ubicación mediante comandos SMS
-
Listen in
- Si se llama al S8 data line locator durante 10 segundos, la llamada se establece y se puede oír la entrada del micrófono del dispositivo
-
Call back
- El SMS
1111activa el monitoreo por voz, la devolución de llamada por voz y la configuración de sensibilidad - La respuesta tiene la forma
DT: Set voice monitoring, voice callback and sound sensitivity:400 - Cuando el nivel de audio supera los 40dB, el dispositivo llama al número que envió el comando
1111 - El SMS
0000desactiva la devolución de llamada activada por audio y responde conDT: Voice monitoring cancelled successfully.
- El SMS
-
Query location
- Según el manual, el SMS
dwdevuelve la ubicación - La respuesta incluye dirección, enlace a gpsui.net y nivel de batería
- El enlace de gpsui.net se puede abrir sin autenticación y redirige a Google Maps
- Durante la consulta de ubicación, el dispositivo usó una conexión de datos móviles, y en el registro de cobro del operador apareció como “MMS/Internet”
- Según el manual, el SMS
Estructura interna confirmada por desmontaje
- Los chips dentro del dispositivo son MediaTek MT6261MA y RDA 6626e
- El MT6261MA es un chip usado con frecuencia en relojes inteligentes chinos de bajo costo, pero no había documentación ni información oficial de MediaTek
- El RDA 6626e es un módulo front-end de banda cuádruple para GSM850, EGSM900, DCS1800 y PCS1900
- El conector USB A y el cable Micro-B no están conectados al MT6261MA
- Los dos conectores USB solo hacen passthrough de la señal entre sí
- En UART, unos 3 segundos después del arranque aparecía el banner de MTK Bootloader V005, pero luego la salida se detenía y la entrada era ignorada
- Otras versiones de firmware podrían aceptar comandos de módem AT
- En la salida de un cable alternativo aparecían registros relacionados con
ZhiPuyMTK6261M.T16.17.01.10, con fecha de compilación2017/01/10 17:33
- Los pads DP/DM del conector USB no eran en realidad las líneas USB D+/D-, sino que estaban enrutados al MT6261MA
- Si se soldaba ahí un cable USB, era detectado como el endpoint
ID 0e8d:0003 MediaTek Inc. MT6227 phone - Esta conexión se conoce como “MTK boot repair”, “MTK DM DP flash” y similares, y se usa para volcar la ROM y la flash
- Si se soldaba ahí un cable USB, era detectado como el endpoint
Volcado de firmware y límites de escritura en flash
- Para el volcado del firmware se usó el sistema operativo de investigación de código abierto Fernvale
- Originalmente era para MT6260, pero una rama adaptada a MT6261 también funcionó en el MT6261MA
- Se compiló y usó la rama
fernly6261de Urja “urjaman” Rannikko
- El volcado de la ROM se realizó con
fernly-usb-loaderydump-rom-usb.binpara generarrom.bin - El volcado de la flash se hizo aplicando el parche de Fernvale a flashrom y usando el programador
fernvale_spi- La flash objetivo se detectó como
MX25L3205(A)y el resultado se guardó enflash.dat - En otros dispositivos se encontró una flash SPI
GD25LQ32de 4096KB
- La flash objetivo se detectó como
- Se pudo intentar escribir la flash con
flashrom --write flash.dat, pero la flash estaba protegida por bloques y no fue posible desactivar los bits de protección con flashrom
Comportamiento de la SIM y de la red
- Al espiar la comunicación entre la SIM y el dispositivo con SIMtrace, el dispositivo accedía a todos los registros de la agenda y del almacenamiento de SMS
- Entre los archivos accedidos estaban EF(ECC), EF(EXT2), EF(SMS) del ADF, y DF(PHONEBOOK), EF(ADN), EF(ANRA1), EF(SMS) de DF(TELECOM)
- También había accesos que no eran necesarios para la funcionalidad del dispositivo
- Se intentó espiar el tráfico GPRS con OpenBTS y un Ettus B100, pero el S8 data line locator no se conectó a GPRS
- En ese caso, el comando de ubicación
dwdevolvía una respuesta alternativa con un enlace del tipogpsui.net/smap.php?lac=...&cellid=...
- En ese caso, el comando de ubicación
- En los registros de facturación del operador se confirmó el uso de “MMS/Internet” al consultar la ubicación
- Incluso mientras el dispositivo permanecía inactivo, a veces se usaba el servicio “MMS/Internet”
- Seguía siendo posible que alguna función de rastreo se hubiera activado durante las pruebas, pero no se confirmó qué datos se enviaban ni cómo desactivarlo
Configuración dentro de la flash y comandos ocultos
- Las cadenas dentro de
flash.datsugieren que el dispositivo podría estar ejecutando Nucleus RTOS- Se encontró la cadena
Copyright (c) 1993-2000 ATI - Nucleus PLUS - Version ARM 7/9 1.11.19
- Se encontró la cadena
- La extracción del sistema de archivos FAT12 produjo resultados dañados porque faltaba la capa de traducción de flash (FTL)
- Había algunas zonas que parecían FAT12, pero la mayoría eran archivos huérfanos o vacíos
- Al cambiar la tarjeta SIM, los archivos listados por The Sleuthkit variaban mucho, por lo que seguía siendo posible que no fuera FAT12 o que fuera una variante modificada
- En la flash estaban el IMSI de la SIM insertada, el número telefónico usado para el control remoto y la cadena
gpsui.net- Se suponía que gpsui.net era el servidor que convertía los códigos MCC, MNC, LAI y CID en direcciones y enlaces de mapa, pero no se pudo confirmar porque falló la escritura en flash
- Al buscar
dw,1111y0000, se descubrieron varios comandos ocultoshelpdevolvíadw,qqq,1111,0000,ddd,aqb,eee,dde,hhhlochacía lo mismo quedwimsiconsultaba el IMEI y el IMSI*3646655*consultaba información de versión*reboot*reiniciaba el dispositivo
- Muchos comandos no funcionaban correctamente, y algunos apuntaban a funciones que este dispositivo no tenía, como LED o tarjeta TF
- Parece que el firmware se comparte entre varios dispositivos de rastreo y escucha
- Las cadenas de respuesta no se encontraron en texto plano dentro de la flash, lo que sugiere que parte de los datos está comprimida
Exposición adicional causada por gpsui.net
- gpsui.net funcionaba como algo más que un simple destino de enlace de mapas: actuaba como un centro de vigilancia
- En
http://gpsui.net/u/xxxx, al reemplazarxxxxpor letras y números, era posible ver la ubicación de usuarios arbitrarios - En el sitio web había referencias a
ZhiPu, y parecía que esa empresa fabricaba los rastreadores
- En
- Si se enviaba
aqbpor texto al S8 data line monitor, se recibían credenciales de inicio de sesión- Tanto el nombre de usuario como la contraseña eran números de 6 dígitos
- Estos valores también estaban almacenados en la flash justo antes del IMSI
- La interfaz web ofrecía una amplia gama de funciones para administrar dispositivos de rastreo
- Mostraba en el mapa la ubicación del dispositivo y la hora de la última actualización
- Permitía cambiar la configuración, definir alarmas, activar rastreo en tiempo real, reproducir consultas de ubicaciones anteriores y configurar geocercas
- Permitía enviar comandos remotos al dispositivo
- Se podían agregar y administrar varios dispositivos desde una misma cuenta
- El empaque del producto y el manual original no informaban al usuario sobre el sitio web gpsui.net, las credenciales de acceso, el almacenamiento del historial de ubicaciones ni el control remoto del dispositivo a través de la web
- Después de la publicación, Vangelis Stykas descubrió en gpsui.net una vulnerabilidad IDOR de omisión de autenticación mediante claves de control del usuario
- La vulnerabilidad permitía una escalada horizontal de privilegios por la cual un usuario podía ver o modificar información de otras 615,817 cuentas
- Más tarde, los resultados de la investigación de otros servicios web de rastreo GPS se recopilaron en Trackmageddon
Métodos de detección y tareas pendientes
- El S8 data line locator puede detectarse con el detector RF barato CC308+ cuando transmite datos
- El dispositivo parece tener un blindaje deficiente y, al recibir una solicitud de ubicación
dw, produce ruido electrónico perceptible - En general parece causar varias interferencias de RF
- El dispositivo parece tener un blindaje deficiente y, al recibir una solicitud de ubicación
- No se logró desactivar la función original de phone-home por datos móviles
- No fue posible escribir un nuevo firmware con flashrom, y la desprotección por bloques sigue siendo el problema pendiente
- Podrían existir otras rutas de flasheo, como SPFlash tool o Flash tool, pero no serían métodos de código abierto
- También falló la captura de la conexión de datos GPRS
- El dispositivo no usó GPRS en la red OpenBTS
- Aunque en el SIM trace no se observó acceso a EF(ACL), parece que la configuración APN correcta estaba en la flash y probablemente se obtenía mediante SMS de configuración del operador
- Si se recortara más la placa del dispositivo, podría convertirse en un módulo de escucha ocultable en lugares con solo alimentación de 5V 1A y sin conector USB
- Durante las pruebas con OpenBTS, por no haber desactivado la devolución de llamada por detección de voz, hubo un caso en que un interlocutor con el número virtual
3333333escuchó el micrófono del dispositivo durante 2 minutos- Esto no se advirtió hasta revisar los registros más tarde
- Este pequeño implante de hardware es sigiloso y peligroso
1 comentarios
Opiniones de Hacker News
Parece que una forma más fácil sería un teclado modificado
Cualquiera podría meter un esp32 dentro de un teclado, cambiarlo por el original y dejarlo en cualquier parte, para robar pulsaciones o acceder por Bluetooth/WiFi
La transmisión inalámbrica también podría configurarse para encenderse solo en ciertos horarios
Incluso sin acceso físico, los mouse inalámbricos que usan su propio dongle RF en vez de Bluetooth son vulnerables a la inyección remota de pulsaciones
Aunque probablemente la mayoría no se fijaría en eso
No parece buena idea usar SMS como protocolo de control
Cada vez que envías un comando dejas evidencia que el operador podría conservar casi de forma permanente
Para usos totalmente legítimos, podría servir para rastrear un auto u otro dispositivo con puerto USB si te lo roban
Si tuviera un Kia o un Hyundai fáciles de robar, probablemente dejaría uno de estos escondido en el auto
Curiosamente estoy construyendo algo relacionado en mi tiempo libre, y elegí LoRa precisamente por esa razón
Claro que tiene muchas limitaciones, como la carga útil, el alcance condicionado por la línea de vista y la falta de multiplexación, pero el rango que obtuve en pruebas reales a fines del año pasado fue realmente impresionante
Con placas de desarrollo comerciales llegué a 12.5 km, como un 20% más de lo que indicaba la especificación del fabricante
En supermercados del Reino Unido incluso venden SIM ya recargadas
Si puedes desarmar aparatos electrónicos, vale la pena hacerlo
Buscar con DDG los identificadores de todos los chips puede enseñarte mucho
Tomar fotos en cada paso del desmontaje ayuda a recordar cómo encajan las piezas
Da miedo eso de que “cualquiera con acceso a las credenciales de gpsui.net puede controlar el dispositivo. No hay ninguna mención de ese sitio web en el empaque original ni en el manual”
He estado pensando en la idea de usar una prótesis ocular para ese propósito
Hoy en día una cámara, batería, almacenamiento y comunicación inalámbrica pueden caber dentro de una prótesis cosmética, funcionando por sí sola o ampliada con un smartphone
https://www.instagram.com/bsmachinist/
Perdón por el enlace de Instagram
¿Existe algo como un detector de dispositivos de escucha para esto? Estoy pensando en los “bug sweepers” que salen en las películas
Puede detectar placas de circuito
“La cabeza de antena del NLJD es un transmisor/receptor que irradia una señal digital de espectro ensanchado para confirmar la presencia de componentes electrónicos. Cuando la energía alcanza una unión semiconductora (diodos, transistores, conexiones de placas de circuito, etc.), una señal armónica regresa al receptor. El receptor mide la intensidad de la señal armónica y distingue entre el segundo y el tercer armónico. Si un segundo armónico más fuerte aparece en rojo en la pantalla, eso significa que se detectó una unión electrónica. De esta forma, el ORION portátil se usa para escanear paredes, objetos, contenedores, muebles y la mayoría de las superficies para encontrar dispositivos electrónicos ocultos, sin importar si están encendidos o no”
En resumen, es fácil de detectar cuando se comunica por GSM, y el blindaje del dispositivo también es bastante malo, así que genera mucha interferencia RF fácil de detectar mientras está funcionando
Basta con un detector RF barato, y es aún más fácil si puedes usar un analizador de espectro completo o un SDR
Pero mientras el dispositivo está inactivo esperando activación por sonido o un comando, se vuelve mucho más difícil, así que la “búsqueda rápida de dispositivos de escucha” de las películas es más complicada de lo que parece
¿Se podría blindar el dispositivo anfitrión y luego freír solo la antena GSM con la frecuencia elegida?
Como una forma de esterilizar hardware nuevo por adelantado
Como en el empaque no dice que sea un dispositivo de rastreo, parece que el uso previsto sería, por ejemplo, como regalo en reuniones de negocios o para niños o familiares
Artículos relacionados:
Inside a low budget consumer hardware espionage implant (2018) - https://news.ycombinator.com/item?id=20190251 - junio de 2019, 43 comentarios
Inside a low-budget consumer hardware espionage implant - https://news.ycombinator.com/item?id=15676737 - noviembre de 2017, 92 comentarios
Si aún no existe, es posible que pronto aparezca un cable modificado con 801.11ah integrado
Como es una tecnología de bajo costo, bajo consumo y con bastante alcance, tristemente parece que sería difícil de defender