- Le S8 data line locator, qui ressemble à un câble USB ordinaire de données/recharge, cache dans sa prise un dispositif GSM d’écoute et de géolocalisation, montrant que même du matériel grand public bon marché peut constituer une menace pour la sécurité physique
- L’appareil permet d’écouter le son du micro intégré via un appel téléphonique ; si l’on active le rappel sur détection vocale par SMS avec
1111, il appelle dès qu’un son dépasse environ 40 dB, et les commandesdwetlocrenvoient un SMS de localisation avec un lien gpsui.net - Lors des tests, la précision de localisation n’a pas fait mieux qu’une erreur de 1,57 km, et le principal risque mis en évidence est qu’une connexion de données mobiles se déclenche pendant la requête, avec envoi de données vers un serveur tiers inconnu
- Le démontage a révélé un MediaTek MT6261MA et un RDA 6626e ; les lignes de données USB n’étaient qu’en simple passthrough, tandis que des pastilles DP/DM séparées permettaient d’accéder à l’endpoint USB MediaTek et de dumper la ROM et la flash
- gpsui.net proposait historique de position, suivi en temps réel, géofencing et push de commandes à distance ; par la suite, une vulnérabilité IDOR de contournement d’autorisation a révélé un risque d’exposition et de modification des informations de 615 817 comptes
Un dispositif d’écoute GSM déguisé en câble
- Le S8 data line locator est un produit qui dissimule un émetteur-récepteur GSM à l’intérieur de la prise d’un câble USB standard de données/recharge
- Les fréquences prises en charge sont GSM 850, 900, 1800 et 1900 MHz
- Il était commercialisé en expliquant que, dans une voiture, un voleur aurait du mal à identifier un câble USB comme un traceur de localisation
- Comme il n’a pas de GPS, ses rapports de position sont approximatifs ; lors des tests, l’écart avec la position réelle a atteint jusqu’à 1,57 km
- Les usages malveillants sont simples
- On peut appeler l’appareil pour écouter l’audio en temps réel de son micro intégré
- Des commandes SMS permettent de lui faire rappeler lorsqu’un son est détecté
- Après avoir inséré une SIM et configuré l’appareil, on peut le remettre dans son emballage sans trace visible
Écoute et requête de position via commandes SMS
-
Listen in
- En appelant le S8 data line locator pendant 10 secondes, la communication s’établit et l’on peut écouter l’entrée micro de l’appareil
-
Call back
- Le SMS
1111active la surveillance vocale, le rappel vocal et le réglage de sensibilité - La réponse est de la forme
DT: Set voice monitoring, voice callback and sound sensitivity:400 - Lorsque le niveau audio dépasse 40 dB, l’appareil appelle le numéro qui a envoyé la commande
1111 - Le SMS
0000désactive le rappel déclenché par l’audio et répond parDT: Voice monitoring cancelled successfully.
- Le SMS
-
Query location
- D’après le manuel, le SMS
dwrenvoie la position - La réponse inclut une adresse, un lien gpsui.net et le niveau de batterie
- Le lien gpsui.net est accessible sans authentification et redirige vers Google Maps
- Pendant la requête de position, l’appareil utilisait une connexion de données mobiles, indiquée comme « MMS/Internet » dans les détails de facturation de l’opérateur
- D’après le manuel, le SMS
Structure interne révélée par le démontage
- Les puces à l’intérieur de l’appareil sont une MediaTek MT6261MA et une RDA 6626e
- La MT6261MA est une puce souvent utilisée dans des smartwatches chinoises bon marché, mais il n’existait pas de documentation ni d’information officielle de MediaTek
- La RDA 6626e est un module frontal quadri-bande pour GSM850, EGSM900, DCS1800 et PCS1900
- Le connecteur USB-A et le câble Micro-B ne sont pas connectés au MT6261MA
- Les deux ports USB ne font que passer les signaux de l’un à l’autre
- Sur l’UART, une bannière MTK Bootloader V005 s’affichait environ 3 secondes après le démarrage, puis la sortie s’arrêtait et les entrées étaient ignorées
- D’autres versions de firmware pourraient accepter des commandes modem AT
- Sur un autre câble, la sortie contenait des logs liés à
ZhiPu, ainsi queMTK6261M.T16.17.01.10et la date de build2017/01/10 17:33
- Les pastilles DP/DM du connecteur USB ne sont pas les vraies lignes USB D+/D-, mais sont routées vers le MT6261MA
- En y soudant un câble USB, l’appareil est reconnu comme un endpoint
ID 0e8d:0003 MediaTek Inc. MT6227 phone - Cette connexion est appelée « MTK boot repair » ou « MTK DM DP flash », entre autres, et sert à dumper la ROM et la flash
- En y soudant un câble USB, l’appareil est reconnu comme un endpoint
Dump du firmware et limites d’écriture de la flash
- Le dump du firmware a utilisé l’OS de recherche open source Fernvale
- Il était à l’origine destiné au MT6260, mais une branche portée vers le MT6261 fonctionne aussi avec le MT6261MA
- La branche
fernly6261d’Urja “urjaman” Rannikko a été compilée et utilisée
- Le dump de la ROM a consisté à générer
rom.binavecfernly-usb-loaderetdump-rom-usb.bin - Le dump de la flash a été effectué via le programmeur
fernvale_spiaprès application des patchs Fernvale à flashrom- La flash cible était lue comme
MX25L3205(A)et le résultat a été enregistré dansflash.dat - Sur un autre appareil, une flash SPI
GD25LQ32de 4096 Ko a été trouvée
- La flash cible était lue comme
- L’écriture de la flash pouvait être tentée avec
flashrom --write flash.dat, mais la flash était protégée par protection de blocs et flashrom n’a pas pu désactiver les bits de protection
Fonctionnement SIM et réseau
- En sniffant la communication entre la SIM et l’appareil avec SIMtrace, l’appareil accédait à tous les enregistrements du répertoire téléphonique et du stockage SMS
- Les fichiers accédés incluaient EF(ECC), EF(EXT2), EF(SMS) de l’ADF, ainsi que DF(PHONEBOOK), EF(ADN), EF(ANRA1) et EF(SMS) de DF(TELECOM)
- Certains accès n’étaient pas nécessaires aux fonctionnalités de l’appareil
- Une tentative de sniffing du trafic GPRS avec OpenBTS et Ettus B100 a échoué, car le S8 data line locator ne se connectait pas au GPRS
- À ce moment-là, la commande de localisation
dwrenvoyait une réponse alternative contenant un lien de la formegpsui.net/smap.php?lac=...&cellid=...
- À ce moment-là, la commande de localisation
- Les relevés de facturation de l’opérateur confirmaient l’utilisation de « MMS/Internet » lors des requêtes de position
- Même lorsque l’appareil restait inactif, le service « MMS/Internet » était parfois utilisé
- Il reste possible que certaines fonctions de suivi aient été activées pendant les tests, mais les données envoyées et la méthode de désactivation n’ont pas été confirmées
Paramètres internes de la flash et commandes cachées
- Les chaînes de
flash.datsuggèrent que l’appareil pourrait exécuter Nucleus RTOS- La chaîne
Copyright (c) 1993-2000 ATI - Nucleus PLUS - Version ARM 7/9 1.11.19a été observée
- La chaîne
- L’extraction du système de fichiers FAT12 a donné des résultats corrompus, car elle omettait la couche de traduction flash (FTL)
- Certaines zones semblaient être du FAT12, mais la plupart étaient des fichiers orphelins ou vides
- Lorsque la carte SIM était remplacée, les fichiers listés par The Sleuthkit changeaient fortement, ce qui laisse ouverte la possibilité qu’il ne s’agisse pas de FAT12 ou d’une variante de FAT12
- La flash contenait l’IMSI de la SIM insérée, le numéro de téléphone utilisé pour le contrôle à distance et la chaîne
gpsui.net- gpsui.net était supposé être le serveur transformant les codes MCC, MNC, LAI et CID en adresse et lien cartographique, mais cela n’a pas pu être confirmé faute de réussite de l’écriture en flash
- En recherchant
dw,1111et0000, plusieurs commandes cachées ont été découverteshelprenvoiedw,qqq,1111,0000,ddd,aqb,eee,dde,hhhloca le même comportement quedwimsirécupère l’IMEI et l’IMSI*3646655*récupère les informations de version*reboot*redémarre l’appareil
- De nombreuses commandes ne fonctionnaient pas correctement, et certaines semblaient viser des fonctions absentes de cet appareil, comme une LED ou une carte TF
- Le firmware semble partagé entre plusieurs dispositifs de localisation et d’écoute
- Les chaînes de réponse n’ayant pas été trouvées en clair dans la flash, une partie des données semble compressée
Exposition supplémentaire créée par gpsui.net
- gpsui.net fonctionnait comme plus qu’une simple destination de lien cartographique : comme un hub de surveillance
- En remplaçant
xxxxpar des lettres et des chiffres danshttp://gpsui.net/u/xxxx, il était possible de voir la position d’utilisateurs arbitraires - Le site web contenait des références à
ZhiPu, qui semble être l’entreprise fabriquant les traceurs
- En remplaçant
- En envoyant
aqbpar SMS au S8 data line monitor, on peut recevoir des identifiants de connexion- Le nom d’utilisateur et le mot de passe sont tous deux des nombres à 6 chiffres
- Cette valeur était également stockée dans la flash juste avant l’IMSI
- L’interface web offre de larges fonctions de gestion des traceurs de localisation
- Elle affiche sur une carte la position de l’appareil et l’heure de la dernière mise à jour
- Elle permet de modifier les paramètres, configurer des alarmes, activer le suivi de position en temps réel, rejouer l’historique des positions et définir des géofences
- Elle peut pousser des commandes à distance vers l’appareil
- Plusieurs appareils peuvent être ajoutés à un même compte et gérés ensemble
- L’emballage du produit et le manuel d’origine n’informaient pas l’utilisateur de l’existence du site web gpsui.net, des identifiants de connexion, du stockage de l’historique de localisation ni du contrôle à distance de l’appareil via le web
- Après la publication, Vangelis Stykas a découvert sur gpsui.net une vulnérabilité IDOR de contournement d’authentification via une clé de contrôle utilisateur
- Cette vulnérabilité entraînait une escalade de privilèges horizontale, permettant à un utilisateur de voir ou modifier les informations de 615 817 autres comptes
- Les résultats d’une enquête ultérieure sur d’autres services web de localisation GPS sont résumés dans Trackmageddon
Méthodes de détection et points restant à résoudre
- Le S8 data line locator peut être détecté avec un détecteur RF bon marché CC308+ lorsqu’il envoie des données
- L’appareil semble mal blindé et produit un bruit électronique notable lors d’une requête de position
dw - Globalement, il semble générer diverses interférences RF
- L’appareil semble mal blindé et produit un bruit électronique notable lors d’une requête de position
- L’objectif initial, désactiver la fonction phone-home via données mobiles, n’a pas été atteint
- Il n’a pas été possible d’écrire un nouveau firmware avec flashrom, et le déverrouillage de la protection de blocs reste un problème ouvert
- D’autres chemins de flashage, comme SPFlash tool ou Flash tool, pourraient être possibles, mais ils ne sont pas open source
- La capture de la connexion de données GPRS a également échoué
- L’appareil n’utilisait pas le GPRS sur le réseau OpenBTS
- Aucun accès à EF(ACL) n’a été observé dans la trace SIM, mais comme les bons paramètres APN étaient présents dans la flash, ils semblent être obtenus via un SMS de configuration de l’opérateur
- En usinant la carte de l’appareil pour la rendre plus petite, on pourrait en faire un module d’écoute dissimulable dans un emplacement ne disposant que d’une alimentation 5 V 1 A, sans connecteur USB
- Lors des tests OpenBTS, à cause d’une erreur consistant à ne pas désactiver le rappel sur détection vocale, un interlocuteur portant le numéro fictif
3333333a pu écouter le micro de l’appareil pendant 2 minutes- Cet appel n’a pas été remarqué avant la consultation ultérieure des logs
- Ce petit implant matériel est discret et dangereux
1 commentaires
Avis sur Hacker News
La méthode la plus simple serait probablement un clavier modifié
N’importe qui peut mettre un esp32 dans un clavier, le substituer à un autre puis le laisser n’importe où, et espionner les frappes ou y accéder via Bluetooth/WiFi
La transmission sans fil peut aussi être configurée pour ne s’activer qu’à certains créneaux horaires
Même sans accès physique, les souris sans fil qui utilisent leur propre dongle RF plutôt que le Bluetooth sont vulnérables à l’injection de frappes à distance
Cela dit, la plupart des gens n’y feraient peut-être pas attention
Utiliser SMS comme protocole de contrôle ne me semble pas une bonne idée
À chaque commande envoyée, on laisse chez l’opérateur une preuve susceptible d’être conservée presque indéfiniment
Pour des usages parfaitement honnêtes, cela peut servir à suivre une voiture volée ou un autre appareil doté d’un port USB
Si j’avais eu une Kia ou une Hyundai facile à voler, j’aurais probablement glissé un truc comme ça dans la voiture
Fait intéressant, je travaille sur quelque chose dans ce domaine sur mon temps libre, et j’ai choisi LoRa précisément pour cette raison
Bien sûr, il y a beaucoup de contraintes comme le payload, la portée déterminée par la ligne de vue et l’absence de multiplexage, mais la portée obtenue lors de tests réels fin de l’an dernier était vraiment impressionnante
Avec une carte de développement du commerce, j’ai obtenu environ 20 % de mieux que les spécifications du fabricant, jusqu’à 12,5 km
Dans les supermarchés britanniques, on vend même des SIM déjà rechargées
Si vous pouvez démonter des appareils électroniques, cela vaut le coup de le faire
Rechercher les identifiants de toutes les puces avec DDG permet d’apprendre beaucoup de choses
Prendre des photos à chaque étape du démontage aide à se souvenir de la façon dont les pièces s’emboîtent
« Toute personne ayant accès aux identifiants de connexion gpsui.net peut contrôler l’appareil. Ni l’emballage d’origine ni le manuel ne mentionnent ce site web » : c’est inquiétant
J’ai déjà pensé à l’idée d’utiliser une prothèse oculaire à cette fin
Aujourd’hui, caméra, batterie, stockage et communication sans fil peuvent tous tenir dans une prothèse esthétique, fonctionner de manière autonome ou être étendus via un smartphone
https://www.instagram.com/bsmachinist/
Désolé pour le lien Instagram
Existe-t-il quelque chose comme un détecteur de dispositifs d’écoute ? Je pense aux « bug sweepers » vus dans les films
Cela peut détecter les circuits imprimés
« La tête d’antenne NLJD est un émetteur-récepteur qui émet un signal numérique à spectre étalé afin de vérifier la présence de composants électroniques. Lorsque l’énergie atteint une jonction semi-conductrice (diode, transistor, connexion de circuit imprimé, etc.), un signal harmonique revient vers le récepteur. Le récepteur mesure l’intensité du signal harmonique et distingue la deuxième ou la troisième harmonique. Lorsqu’une deuxième harmonique plus forte s’affiche en rouge à l’écran, cela signifie qu’une jonction électronique a été détectée. De cette manière, l’ORION portable sert à balayer murs, objets, contenants, meubles et la plupart des surfaces pour trouver des appareils électroniques cachés, que l’appareil électronique soit allumé ou non »
En résumé, lorsqu’il communique en GSM, il est facile à détecter, et le blindage de l’appareil est assez mauvais, ce qui génère beaucoup d’interférences RF faciles à détecter pendant son fonctionnement
Un simple détecteur RF bon marché suffit, et c’est encore plus facile si l’on peut utiliser un analyseur de spectre complet ou une SDR
En revanche, lorsque l’appareil est en veille et attend une activation par le bruit ou une commande, c’est beaucoup plus difficile ; les « fouilles rapides de mouchards » vues au cinéma sont donc plus délicates qu’il n’y paraît
Serait-il possible de blinder l’appareil hôte et de ne griller que l’antenne GSM sur la fréquence choisie ?
Une façon de stériliser à l’avance le nouveau matériel
Comme l’emballage n’indique pas qu’il s’agit d’un dispositif de suivi, l’usage prévu semble être, par exemple, un cadeau offert lors d’une réunion d’affaires, à un enfant ou à un proche
Articles liés :
Inside a low budget consumer hardware espionage implant (2018) - https://news.ycombinator.com/item?id=20190251 - juin 2019, 43 commentaires
Inside a low-budget consumer hardware espionage implant - https://news.ycombinator.com/item?id=15676737 - novembre 2017, 92 commentaires
S’il n’en existe pas encore, il est probable que des câbles modifiés avec 801.11ah intégré arrivent bientôt
C’est une technologie peu coûteuse, peu gourmande en énergie et d’une portée assez importante ; malheureusement, elle semble difficile à contrer