Thiết bị gián điệp phần cứng tiêu dùng giá rẻ (2018)
(ha.cking.ch)- S8 data line locator, trông như một cáp USB dữ liệu/sạc thông thường, là sản phẩm giấu thiết bị nghe lén GSM và theo dõi vị trí bên trong đầu cắm, cho thấy cả phần cứng tiêu dùng giá rẻ cũng có thể trở thành mối đe dọa an ninh vật lý
- Thiết bị cho phép nghe âm thanh từ micro tích hợp qua cuộc gọi điện thoại; khi bật gọi lại khi phát hiện âm thanh bằng SMS
1111, nó sẽ gọi điện khi có âm thanh khoảng trên 40dB, và trả về SMS vị trí cùng liên kết gpsui.net bằng các lệnhdw·loc - Trong thử nghiệm, độ chính xác truy vấn vị trí chỉ đạt mức sai số tối đa 1,57km; rủi ro chính được phát hiện là trong quá trình truy vấn, thiết bị phát sinh kết nối dữ liệu di động và gửi dữ liệu đến một máy chủ bên thứ ba không rõ
- Khi tháo rời, bên trong có MediaTek MT6261MA và RDA 6626e; đường dữ liệu USB chỉ là pass-through đơn giản, còn các pad DP/DM riêng cho phép truy cập endpoint USB MediaTek để dump ROM và flash
- gpsui.net cung cấp lịch sử vị trí, theo dõi thời gian thực, geofence và đẩy lệnh từ xa; sau đó phát hiện lỗ hổng IDOR vượt quyền có thể làm lộ hoặc cho phép sửa đổi thông tin của 615.817 tài khoản
Thiết bị nghe lén GSM ngụy trang thành dây cáp
- S8 data line locator là sản phẩm giấu thiết bị thu/phát GSM bên trong đầu cắm của một cáp USB dữ liệu/sạc tiêu chuẩn
- Các băng tần hỗ trợ là GSM 850, 900, 1800, 1900MHz
- Sản phẩm được quảng cáo theo kiểu trong xe hơi, kẻ trộm khó nhận ra cáp USB là thiết bị theo dõi vị trí
- Vì không có GPS, báo cáo vị trí khá thô; trong thử nghiệm, sai lệch so với vị trí thực lên tới 1,57km
- Cách lạm dụng rất đơn giản
- Có thể gọi điện đến thiết bị để nghe âm thanh thời gian thực từ micro tích hợp
- Có thể dùng lệnh SMS để thiết bị gọi lại khi phát hiện âm thanh
- Sau khi gắn SIM và cấu hình, có thể đặt lại vào hộp đóng gói mà không để lại dấu vết dễ thấy
Nghe lén và truy vấn vị trí hoạt động bằng lệnh SMS
-
Listen in
- Khi gọi đến S8 data line locator trong 10 giây, cuộc gọi được thiết lập và có thể nghe đầu vào từ micro của thiết bị
-
Call back
- SMS
1111kích hoạt giám sát giọng nói, gọi lại bằng giọng nói và thiết lập độ nhạy - Phản hồi có dạng
DT: Set voice monitoring, voice callback and sound sensitivity:400 - Nếu mức âm thanh vượt 40dB, thiết bị sẽ gọi đến số đã gửi lệnh
1111 - SMS
0000vô hiệu hóa callback kích hoạt bằng âm thanh và phản hồi bằngDT: Voice monitoring cancelled successfully.
- SMS
-
Query location
- Theo hướng dẫn, SMS
dwtrả về vị trí - Phản hồi bao gồm địa chỉ, liên kết gpsui.net và dung lượng pin còn lại
- Liên kết gpsui.net có thể truy cập không cần xác thực và chuyển tiếp sang Google Maps
- Trong lúc truy vấn vị trí, thiết bị sử dụng kết nối dữ liệu di động; trong chi tiết tính phí của nhà mạng, nó hiển thị là “MMS/Internet”
- Theo hướng dẫn, SMS
Cấu trúc bên trong xác nhận qua tháo rời
- Chip bên trong thiết bị là MediaTek MT6261MA và RDA 6626e
- MT6261MA là chip thường dùng trong smartwatch Trung Quốc giá rẻ, nhưng không có tài liệu hay thông tin chính thức từ MediaTek
- RDA 6626e là module front-end quad-band cho GSM850, EGSM900, DCS1800, PCS1900
- Đầu nối USB A và cáp Micro-B không kết nối với MT6261MA
- Hai cổng USB chỉ pass-through tín hiệu cho nhau
- Trên UART, khoảng 3 giây sau khi boot xuất hiện banner MTK Bootloader V005, nhưng sau đó output dừng lại và input bị bỏ qua
- Các phiên bản firmware khác có thể nhận lệnh modem AT
- Output từ một cáp thay thế hiển thị log liên quan đến
ZhiPu,MTK6261M.T16.17.01.10và ngày build2017/01/10 17:33
- Các pad DP/DM của đầu nối USB không phải là đường USB D+/D- thật mà được route đến MT6261MA
- Nếu hàn cáp USB vào đây, thiết bị được nhận diện là endpoint
ID 0e8d:0003 MediaTek Inc. MT6227 phone - Kết nối này được gọi bằng các tên như “MTK boot repair”, “MTK DM DP flash” và được dùng để dump ROM và flash
- Nếu hàn cáp USB vào đây, thiết bị được nhận diện là endpoint
Giới hạn khi dump firmware và ghi flash
- Việc dump firmware dùng hệ điều hành nghiên cứu mã nguồn mở Fernvale
- Ban đầu dành cho MT6260, nhưng một branch đã port sang MT6261 cũng hoạt động trên MT6261MA
- Đã build và sử dụng branch
fernly6261của Urja “urjaman” Rannikko
- Dump ROM được thực hiện bằng cách tạo
rom.binvớifernly-usb-loadervàdump-rom-usb.bin - Dump flash được thực hiện qua programmer
fernvale_spisau khi áp dụng patch Fernvale cho flashrom- Flash mục tiêu được đọc là
MX25L3205(A), kết quả lưu vàoflash.dat - Ở một thiết bị khác, phát hiện flash SPI
GD25LQ324096KB
- Flash mục tiêu được đọc là
- Có thể thử ghi flash bằng
flashrom --write flash.dat, nhưng flash bị bảo vệ theo block và không thể vô hiệu hóa bit bảo vệ bằng flashrom
Hoạt động của SIM và mạng
- Khi dùng SIMtrace để sniff giao tiếp giữa SIM và thiết bị, thiết bị truy cập tất cả bản ghi danh bạ và kho SMS
- Các file được truy cập gồm EF(ECC), EF(EXT2), EF(SMS) của ADF; DF(PHONEBOOK), EF(ADN), EF(ANRA1), EF(SMS) của DF(TELECOM)
- Cũng có những truy cập không cần thiết cho chức năng của thiết bị
- Đã thử sniff lưu lượng GPRS bằng OpenBTS và Ettus B100, nhưng S8 data line locator không kết nối GPRS
- Khi đó lệnh vị trí
dwtrả về phản hồi thay thế chứa liên kết dạnggpsui.net/smap.php?lac=...&cellid=...
- Khi đó lệnh vị trí
- Trong hóa đơn nhà mạng, việc sử dụng “MMS/Internet” được xác nhận khi truy vấn vị trí
- Ngay cả khi để thiết bị ở trạng thái nhàn rỗi, đôi lúc dịch vụ “MMS/Internet” vẫn được sử dụng
- Vẫn có khả năng một số chức năng theo dõi đã được kích hoạt trong quá trình thử nghiệm, nhưng chưa xác định được dữ liệu nào được gửi đi và cách vô hiệu hóa
Cấu hình bên trong flash và các lệnh ẩn
- Các chuỗi trong
flash.datcho thấy thiết bị có khả năng chạy Nucleus RTOS- Phát hiện chuỗi
Copyright (c) 1993-2000 ATI - Nucleus PLUS - Version ARM 7/9 1.11.19
- Phát hiện chuỗi
- Việc trích xuất hệ thống file FAT12 cho ra kết quả hỏng vì bỏ sót lớp chuyển đổi flash (FTL)
- Có một số vùng trông giống FAT12, nhưng phần lớn là file orphan hoặc file rỗng
- Khi thay SIM, danh sách file mà The Sleuthkit liệt kê thay đổi đáng kể, nên vẫn có khả năng đó không phải FAT12 hoặc là một biến thể FAT12
- Flash chứa IMSI của SIM đã gắn, số điện thoại dùng cho điều khiển từ xa và chuỗi
gpsui.net- gpsui.net được suy đoán là máy chủ chuyển mã MCC, MNC, LAI, CID thành địa chỉ và liên kết bản đồ, nhưng không thể xác nhận do ghi flash thất bại
- Khi tìm kiếm
dw,1111,0000, phát hiện nhiều lệnh ẩnhelptrả vềdw,qqq,1111,0000,ddd,aqb,eee,dde,hhhlochoạt động giốngdwimsitruy vấn IMEI và IMSI*3646655*truy vấn thông tin phiên bản*reboot*khởi động lại thiết bị
- Nhiều lệnh không hoạt động đúng, và một số lệnh chỉ đến các tính năng không có trên thiết bị này như LED hoặc thẻ TF
- Có vẻ firmware được dùng chung cho nhiều thiết bị theo dõi vị trí và nghe lén
- Chuỗi phản hồi không được tìm thấy dưới dạng plaintext trong flash, nên có vẻ một phần dữ liệu đã được nén
Phơi lộ bổ sung do gpsui.net tạo ra
- gpsui.net hoạt động như một hub giám sát, không chỉ là đích đến của liên kết bản đồ đơn giản
- Nếu thay
xxxxtronghttp://gpsui.net/u/xxxxbằng chữ và số, có thể xem vị trí của người dùng bất kỳ - Website có tham chiếu đến
ZhiPu, và công ty này dường như sản xuất thiết bị theo dõi
- Nếu thay
- Nếu gửi tin nhắn
aqbđến S8 data line monitor, có thể nhận thông tin đăng nhập- Tên người dùng và mật khẩu đều là số 6 chữ số
- Giá trị này cũng được lưu ngay trước IMSI trong flash
- Giao diện web cung cấp rộng rãi các chức năng quản lý thiết bị theo dõi vị trí
- Hiển thị vị trí thiết bị và thời điểm cập nhật cuối trên bản đồ
- Hỗ trợ thay đổi thiết lập, đặt báo động, kích hoạt theo dõi vị trí thời gian thực, phát lại lịch sử vị trí và thiết lập geofence
- Có thể đẩy lệnh từ xa xuống thiết bị
- Có thể thêm và quản lý nhiều thiết bị trong một tài khoản
- Bao bì sản phẩm và hướng dẫn gốc không thông báo cho người dùng về website gpsui.net, thông tin đăng nhập, lưu lịch sử vị trí hay điều khiển thiết bị từ xa qua web
- Sau khi công bố, Vangelis Stykas phát hiện lỗ hổng IDOR vượt xác thực thông qua khóa điều khiển người dùng trên gpsui.net
- Lỗ hổng này dẫn đến leo thang đặc quyền theo chiều ngang, cho phép một người dùng xem hoặc sửa thông tin của 615.817 tài khoản khác
- Kết quả khảo sát các dịch vụ web theo dõi vị trí GPS khác sau đó được tổng hợp tại Trackmageddon
Cách phát hiện và những việc còn lại
- S8 data line locator có thể bị phát hiện bằng máy dò RF giá rẻ CC308+ khi nó gửi dữ liệu
- Thiết bị có vẻ được che chắn kém và tạo ra nhiễu điện tử dễ nhận thấy khi yêu cầu vị trí
dw - Nhìn chung, nó dường như gây ra nhiều nhiễu RF
- Thiết bị có vẻ được che chắn kém và tạo ra nhiễu điện tử dễ nhận thấy khi yêu cầu vị trí
- Không thành công trong mục tiêu ban đầu là vô hiệu hóa chức năng phone-home bằng dữ liệu di động
- Không thể ghi firmware mới bằng flashrom, và việc gỡ bảo vệ block vẫn là vấn đề còn lại
- Có thể có các đường flashing khác như SPFlash tool hoặc Flash tool, nhưng đó không phải là cách mã nguồn mở
- Việc capture kết nối dữ liệu GPRS cũng thất bại
- Thiết bị không dùng GPRS trên mạng OpenBTS
- Dù không thấy truy cập EF(ACL) trong SIM trace, do cấu hình APN đúng đã có trong flash nên có vẻ thiết bị lấy được thông qua SMS cấu hình của nhà mạng
- Nếu gia công bo mạch thiết bị nhỏ hơn, có thể biến nó thành một module nghe lén có thể giấu ở nơi chỉ có nguồn 5V 1A mà không cần đầu nối USB
- Trong lúc thử nghiệm OpenBTS, do sơ suất không tắt callback phát hiện giọng nói, đã có trường hợp một bên có số ảo
3333333nghe micro của thiết bị trong 2 phút- Cuộc gọi này không được nhận ra cho đến khi kiểm tra log sau đó
- Implant phần cứng nhỏ bé này kín đáo và nguy hiểm
1 bình luận
Ý kiến trên Hacker News
Cách dễ hơn có lẽ là bàn phím đã bị chỉnh sửa
Ai cũng có thể nhét một esp32 vào trong bàn phím, tráo đổi nó rồi đặt ở đâu đó, sau đó rình xem phím gõ hoặc truy cập qua Bluetooth/WiFi
Cũng có thể cấu hình để truyền không dây chỉ bật vào những khung giờ nhất định
Ngay cả khi không có tiếp cận vật lý, chuột không dây dùng dongle RF riêng thay vì Bluetooth cũng dễ bị chèn phím từ xa
Tuy vậy, phần lớn người ta có thể sẽ không để ý đến chuyện đó
Dùng SMS làm giao thức điều khiển có vẻ không hay
Mỗi lần gửi lệnh, bạn lại để lại bằng chứng có thể được nhà mạng lưu gần như vĩnh viễn
Với mục đích hoàn toàn chính đáng, có thể dùng để theo dõi xe hoặc thiết bị khác có cổng USB khi bị đánh cắp
Nếu tôi có một chiếc Kia hay Hyundai dễ bị trộm, có lẽ tôi đã lén đặt thứ này trong xe
Thú vị là trong thời gian rảnh tôi đang làm một thứ liên quan đến lĩnh vực này, và chính vì lý do đó tôi đã chọn LoRa
Tất nhiên có nhiều hạn chế như payload, tầm phủ phụ thuộc vào đường ngắm, thiếu ghép kênh, nhưng phạm vi đạt được trong thử nghiệm thực tế cuối năm ngoái thật sự ấn tượng
Với bo mạch phát triển bán sẵn, nó còn vượt thông số nhà sản xuất khoảng 20%, đạt tới 12,5km
Ở siêu thị tại Anh còn bán cả SIM đã nạp sẵn tiền
Nếu có thể tháo rời đồ điện tử thì nên thử
Chỉ cần tìm định danh của mọi con chip trên DDG là học được rất nhiều thứ
Chụp ảnh ở từng bước tháo rời sẽ giúp nhớ các bộ phận khớp với nhau như thế nào
Câu “bất kỳ ai có quyền truy cập thông tin đăng nhập gpsui.net đều có thể điều khiển thiết bị. Bao bì hoặc sách hướng dẫn gốc không hề nhắc đến trang web đó” thật đáng sợ
Tôi đã nghĩ đến ý tưởng dùng mắt giả cho mục đích đó
Hiện nay camera, pin, bộ nhớ và kết nối không dây đều có thể nằm trong một bộ phận giả thẩm mỹ, tự nó hoạt động hoặc mở rộng qua smartphone
https://www.instagram.com/bsmachinist/
Xin lỗi vì là link Instagram
Có thứ gì như máy dò thiết bị nghe lén không? Tôi đang nghĩ đến “bug sweeper” như trong phim
Nó có thể phát hiện bảng mạch
“Đầu ăng-ten NLJD là một bộ thu phát, phát ra tín hiệu phổ trải số để xác nhận sự hiện diện của linh kiện điện tử. Khi năng lượng chạm vào các tiếp giáp bán dẫn (diode, transistor, kết nối trên bảng mạch, v.v.), tín hiệu hài sẽ phản hồi về bộ thu. Bộ thu đo cường độ của tín hiệu hài và phân biệt hài bậc hai hoặc bậc ba. Khi hài bậc hai mạnh hơn được hiển thị màu đỏ trên màn hình, điều đó có nghĩa là đã phát hiện một tiếp giáp điện tử. Bằng cách này, ORION cầm tay được dùng để quét tường, đồ vật, thùng chứa, đồ nội thất và hầu hết các bề mặt nhằm tìm thiết bị điện tử ẩn, bất kể thiết bị điện tử đó có đang bật hay không”
Tóm lại, khi nó đang liên lạc qua GSM thì có thể phát hiện dễ dàng, và khả năng che chắn của thiết bị cũng khá kém nên tạo ra nhiều nhiễu RF dễ phát hiện khi hoạt động
Chỉ cần một máy dò RF giá rẻ là đủ, và nếu có thể dùng máy phân tích phổ đầy đủ hoặc SDR thì còn dễ hơn
Tuy nhiên khi thiết bị ở trạng thái ngủ, chờ kích hoạt bằng âm thanh hoặc chờ lệnh, việc phát hiện khó hơn nhiều, nên kiểu “quét nhanh thiết bị nghe lén” trong phim phức tạp hơn tưởng tượng
Có thể che chắn thiết bị chủ rồi chỉ đốt ăng-ten GSM ở tần số đã chọn không?
Kiểu như khử trùng trước phần cứng mới
Vì trên bao bì không ghi đây là thiết bị theo dõi, mục đích dự kiến có vẻ là dùng làm quà tặng, chẳng hạn trong cuộc họp kinh doanh hoặc tặng cho con cái, họ hàng
Bài liên quan:
Inside a low budget consumer hardware espionage implant (2018) - https://news.ycombinator.com/item?id=20190251 - tháng 6 năm 2019, 43 bình luận
Inside a low-budget consumer hardware espionage implant - https://news.ycombinator.com/item?id=15676737 - tháng 11 năm 2017, 92 bình luận
Nếu chưa có, có khả năng chẳng bao lâu nữa sẽ xuất hiện cáp biến thể tích hợp 801.11ah
Đây là công nghệ chi phí thấp, yêu cầu năng lượng thấp và tầm phủ cũng đáng kể, nên đáng tiếc là có vẻ sẽ khó phòng thủ