CVE-2021-31698
CVSS 9.8 CRITICAL: quectel EG25-G devices through 202006130814 allow executing arbitrary code remotely by using an AT command to place… EPSS 2% (80º percentile).
Vulnerabilità ed exploit · Attacco IoT / OT
Su alcuni dispositivi cellulari M2M la SIM non è più solo un token di identità: può diventare un punto di controllo locale del modem, e da lì aprire la strada al takeover del dispositivo anche senza passare da Internet. Il salto di modello è questo: un accesso fisico alla SIM può aggirare sia il perimetro di rete sia le difese contro exploit remoti.
In test di laboratorio, una SIM ostile ha usato RUN AT per far eseguire comandi al modem su moduli cellulari, compreso un caricatore EV commerciale. I ricercatori hanno visto il comportamento in 9 dei 26 telefoni e moduli provati; tra i moduli coinvolti, molti erano Quectel, e i dispositivi esposti includevano anche router industriali e unità telematiche auto.
Per chi gestisce flotta cellulari con sportelli SIM accessibili, la minaccia non è teorica né limitata a un singolo prodotto. Se il modem accetta quel canale, la fiducia nel segmento radio si sposta dalla rete alla scheda fisica inserita nel vano, e il confine tra accesso locale e controllo persistente del dispositivo si assottiglia.
2 fonti · 11 ago
CVSS 9.8 CRITICAL: quectel EG25-G devices through 202006130814 allow executing arbitrary code remotely by using an AT command to place… EPSS 2% (80º percentile).
CVSS 6.8 MEDIUM: in processLaunchBrowser of CommandParamsFactory.java, there is a possible browser interaction from the lockscreen due to improper locking. EPSS 0.2% (5º percentile).
Help Net Security
Malicious SIMs can hijack smartphones, steal files, and lock them onto 2G - Help Net Security
Malicious SIM cards can send commands to phones, EV chargers, and IoT devices, enabling data theft, 2G downgrades, and code execution.
originaleThe Hacker News
A Malicious SIM Card Can Run Attacker Code Inside the Modems Behind Cellular IoT Devices
Malicious SIM cards can use RUN AT to execute modem commands on cellular IoT devices, including EV chargers, routers, and telematics units.
originalePart of the PlainSec briefing for 2026-08-11
Every edition of this story: La SIM diventa una console sul modem dei dispositivi cellulari