1 poin oleh GN⁺ 2024-05-16 | 1 komentar | Bagikan ke WhatsApp
  • S8 data line locator, yang tampak seperti kabel data/pengisian daya USB biasa, adalah produk yang menyembunyikan perangkat penyadap GSM dan pelacak lokasi di dalam plug, menunjukkan bahwa perangkat keras konsumen murah pun dapat menjadi ancaman keamanan fisik
  • Perangkat ini memungkinkan audio dari mikrofon internal didengar melalui panggilan telepon; jika callback deteksi suara diaktifkan dengan SMS 1111, perangkat akan menelepon saat ada suara sekitar 40dB ke atas, dan mengembalikan SMS lokasi serta tautan gpsui.net melalui perintah dw dan loc
  • Akurasi pencarian lokasi dalam pengujian hanya mencapai selisih hingga 1,57km, dan risiko utama yang terungkap adalah saat pencarian lokasi perangkat membuat koneksi data seluler sehingga data dikirim ke server pihak ketiga yang tidak diketahui
  • Hasil pembongkaran mengonfirmasi adanya MediaTek MT6261MA dan RDA 6626e; jalur data USB hanyalah passthrough, sementara pad DP/DM terpisah memungkinkan akses ke endpoint USB MediaTek sehingga ROM dan flash dapat didump
  • gpsui.net menyediakan riwayat lokasi, pelacakan real-time, geofence, dan push perintah jarak jauh; kemudian ditemukan risiko bahwa informasi 615.817 akun dapat terekspos dan dimodifikasi melalui kerentanan IDOR bypass otorisasi

Perangkat penyadap GSM yang menyamar sebagai kabel

  • S8 data line locator adalah produk yang menyembunyikan perangkat penerima dan pemancar GSM di dalam plug kabel data/pengisian daya USB standar
    • Frekuensi yang didukung adalah GSM 850, 900, 1800, 1900MHz
    • Produk ini dipasarkan dengan narasi bahwa di dalam kendaraan, pencuri sulit mengenali kabel USB sebagai perangkat pelacak lokasi
  • Karena tidak memiliki GPS, pelaporan lokasinya kasar; dalam pengujian, selisihnya mencapai hingga 1,57km dari lokasi sebenarnya
  • Cara penyalahgunaannya sederhana
    • Menelepon perangkat memungkinkan audio real-time dari mikrofon internal didengar
    • Perintah SMS dapat membuat perangkat melakukan callback saat mendeteksi suara
    • Setelah SIM dimasukkan dan disetel, perangkat dapat dimasukkan kembali ke kemasan tanpa tanda yang mencolok

Penyadapan dan pencarian lokasi yang bekerja dengan perintah SMS

  • Listen in

    • Jika menelepon S8 data line locator selama 10 detik, panggilan tersambung dan input mikrofon perangkat dapat didengar
  • Call back

    • SMS 1111 mengaktifkan pemantauan suara, callback suara, dan pengaturan sensitivitas
    • Responsnya berbentuk DT: Set voice monitoring, voice callback and sound sensitivity:400
    • Jika level audio melewati 40dB, perangkat akan menelepon nomor yang mengirim perintah 1111
    • SMS 0000 menonaktifkan callback yang dipicu audio dan merespons dengan DT: Voice monitoring cancelled successfully.
  • Query location

    • Menurut manual, SMS dw mengembalikan lokasi
    • Responsnya mencakup alamat, tautan gpsui.net, dan sisa baterai
    • Tautan gpsui.net dapat diakses tanpa autentikasi dan meneruskan ke Google Maps
    • Saat pencarian lokasi, perangkat menggunakan koneksi data seluler, dan pada rincian tagihan operator ditampilkan sebagai “MMS/Internet”

Struktur internal yang dikonfirmasi lewat pembongkaran

  • Chip internal perangkat adalah MediaTek MT6261MA dan RDA 6626e
    • MT6261MA adalah chip yang sering digunakan pada smartwatch murah dari Tiongkok, tetapi tidak ada dokumen atau informasi resmi dari MediaTek
    • RDA 6626e adalah modul front-end quad-band untuk GSM850, EGSM900, DCS1800, PCS1900
  • Konektor USB A dan kabel Micro-B tidak terhubung ke MT6261MA
    • Kedua terminal USB hanya melakukan passthrough sinyal satu sama lain
  • Pada UART, sekitar 3 detik setelah boot muncul banner MTK Bootloader V005, tetapi setelah itu output berhenti dan input diabaikan
    • Versi firmware lain mungkin dapat menerima perintah modem AT
    • Output kabel alternatif menampilkan log terkait ZhiPu, MTK6261M.T16.17.01.10, dan tanggal build 2017/01/10 17:33
  • Pad DP/DM pada konektor USB bukan jalur USB D+/D- sebenarnya, melainkan dirutekan ke MT6261MA
    • Jika kabel USB disolder ke sana, perangkat dikenali sebagai endpoint ID 0e8d:0003 MediaTek Inc. MT6227 phone
    • Koneksi ini disebut antara lain “MTK boot repair” dan “MTK DM DP flash”, dan digunakan untuk dump ROM serta flash

Dump firmware dan batasan penulisan flash

  • Untuk dump firmware digunakan OS riset open source Fernvale
    • Awalnya ditujukan untuk MT6260, tetapi branch yang di-port ke MT6261 juga berjalan pada MT6261MA
    • Branch fernly6261 milik Urja “urjaman” Rannikko dibuild dan digunakan
  • Dump ROM dilakukan dengan membuat rom.bin menggunakan fernly-usb-loader dan dump-rom-usb.bin
  • Dump flash dilakukan melalui programmer fernvale_spi setelah menerapkan patch Fernvale pada flashrom
    • Flash target terbaca sebagai MX25L3205(A), dan hasilnya disimpan ke flash.dat
    • Pada perangkat lain ditemukan flash SPI GD25LQ32 4096KB
  • Penulisan flash dapat dicoba dengan flashrom --write flash.dat, tetapi flash dalam kondisi block protected dan bit proteksinya tidak dapat dinonaktifkan dengan flashrom

Perilaku SIM dan jaringan

  • Saat komunikasi antara SIM dan perangkat disniff dengan SIMtrace, perangkat mengakses semua record buku telepon dan penyimpanan SMS
    • File yang diakses mencakup EF(ECC), EF(EXT2), EF(SMS) pada ADF, serta DF(PHONEBOOK), EF(ADN), EF(ANRA1), EF(SMS) pada DF(TELECOM)
    • Ada juga akses yang tidak diperlukan untuk menyediakan fungsi perangkat
  • Upaya men-sniff traffic GPRS dengan OpenBTS dan Ettus B100 gagal karena S8 data line locator tidak terhubung ke GPRS
    • Saat itu perintah lokasi dw mengembalikan respons alternatif yang memuat tautan berbentuk gpsui.net/smap.php?lac=...&cellid=...
  • Pada rincian tagihan operator, penggunaan “MMS/Internet” dikonfirmasi saat pencarian lokasi
    • Bahkan saat perangkat dibiarkan idle, layanan “MMS/Internet” kadang digunakan
    • Masih ada kemungkinan sebagian fungsi pelacakan aktif selama pengujian, tetapi data apa yang dikirim dan cara menonaktifkannya tidak dapat dipastikan

Pengaturan di dalam flash dan perintah tersembunyi

  • String dalam flash.dat menunjukkan kemungkinan perangkat menjalankan Nucleus RTOS
    • Ditemukan string Copyright (c) 1993-2000 ATI - Nucleus PLUS - Version ARM 7/9 1.11.19
  • Ekstraksi filesystem FAT12 menghasilkan output rusak karena melewatkan flash translation layer (FTL)
    • Ada sebagian area yang tampak seperti FAT12, tetapi sebagian besar berupa file orphan atau file kosong
    • Jika kartu SIM diganti, daftar file yang ditampilkan The Sleuthkit berubah drastis, sehingga masih ada kemungkinan itu bukan FAT12 atau merupakan varian FAT12
  • Flash berisi IMSI dari SIM yang dimasukkan, nomor telepon yang digunakan untuk kendali jarak jauh, dan string gpsui.net
    • gpsui.net diduga sebagai server yang mengubah kode MCC, MNC, LAI, dan CID menjadi alamat serta tautan peta, tetapi ini tidak dapat dikonfirmasi karena penulisan flash gagal
  • Saat mencari dw, 1111, dan 0000, ditemukan beberapa perintah tersembunyi
    • help mengembalikan dw, qqq, 1111, 0000, ddd, aqb, eee, dde, hhh
    • loc berperilaku sama seperti dw
    • imsi mengambil IMEI dan IMSI
    • *3646655* mengambil informasi versi
    • *reboot* me-reboot perangkat
  • Banyak perintah tidak bekerja dengan benar, dan ada juga perintah yang merujuk pada fungsi yang tidak ada di perangkat ini, seperti LED atau kartu TF
    • Firmware tampaknya digunakan bersama oleh beberapa perangkat pelacak lokasi dan pendengar
    • String respons tidak ditemukan dalam plaintext di flash, sehingga sebagian data tampaknya dikompresi

Eksposur tambahan yang dibuat gpsui.net

  • gpsui.net bekerja lebih dari sekadar tujuan tautan peta; ia berfungsi seperti hub pengawasan
    • Dengan mengganti xxxx di http://gpsui.net/u/xxxx menjadi huruf dan angka, lokasi pengguna mana pun dapat dilihat
    • Situs webnya memiliki referensi ZhiPu, dan perusahaan ini tampaknya membuat tracker tersebut
  • Jika mengirim aqb melalui SMS ke S8 data line monitor, kredensial login dapat diterima
    • Nama pengguna dan kata sandi sama-sama berupa angka 6 digit
    • Nilai ini juga tersimpan di flash tepat sebelum IMSI
  • Antarmuka web menyediakan fungsi manajemen perangkat pelacak lokasi secara luas
    • Menampilkan lokasi perangkat dan waktu pembaruan terakhir di peta
    • Mendukung perubahan pengaturan, pengaturan alarm, aktivasi pelacakan lokasi real-time, pemutaran ulang riwayat lokasi, dan pengaturan geofence
    • Dapat mendorong perintah jarak jauh ke perangkat
    • Beberapa perangkat dapat ditambahkan dan dikelola dalam satu akun
  • Kemasan produk dan manual asli tidak memberi tahu pengguna tentang situs web gpsui.net, kredensial login, penyimpanan riwayat lokasi, maupun kendali jarak jauh perangkat melalui web
  • Setelah publikasi, Vangelis Stykas menemukan kerentanan IDOR bypass autentikasi melalui kunci kontrol pengguna di gpsui.net
    • Kerentanan ini menyebabkan eskalasi hak akses horizontal, sehingga satu pengguna dapat melihat atau mengubah informasi 615.817 akun lain
    • Hasil investigasi berikutnya atas layanan web pelacak lokasi GPS lain dirangkum di Trackmageddon

Cara deteksi dan pekerjaan yang tersisa

  • S8 data line locator dapat terdeteksi dengan detektor RF murah CC308+ saat mengirim data
    • Perangkat tampaknya memiliki shielding yang buruk dan menghasilkan noise elektromagnetik yang mencolok saat permintaan lokasi dw
    • Secara umum, perangkat tampaknya menimbulkan berbagai interferensi RF
  • Tujuan awal untuk menonaktifkan fungsi phone-home data seluler tidak berhasil dicapai
    • Firmware baru tidak dapat ditulis dengan flashrom, dan pelepasan block protection tetap menjadi masalah yang tersisa
    • Jalur flashing lain seperti SPFlash tool atau Flash tool mungkin memungkinkan, tetapi bukan cara open source
  • Penangkapan koneksi data GPRS juga gagal
    • Perangkat tidak menggunakan GPRS di jaringan OpenBTS
    • Akses EF(ACL) tidak terlihat pada SIM trace, tetapi karena pengaturan APN yang benar ada di flash, tampaknya pengaturan itu diperoleh melalui SMS konfigurasi operator
  • Jika papan perangkat dibuat lebih kecil, ia dapat menjadi modul penyadap modular yang dapat disembunyikan di tempat yang hanya memiliki catu daya 5V 1A tanpa konektor USB
  • Saat pengujian OpenBTS, karena kesalahan tidak mematikan callback deteksi suara, ada kejadian pihak dengan nomor virtual 3333333 mendengarkan mikrofon perangkat selama 2 menit
    • Panggilan ini tidak disadari sampai log diperiksa kemudian
    • Implan perangkat keras kecil ini senyap dan berbahaya

1 komentar

 
GN⁺ 2024-05-16
Komentar Hacker News
  • Cara yang lebih mudah sepertinya adalah keyboard yang dimodifikasi
    Siapa pun bisa memasukkan esp32 ke dalam keyboard, menukarnya, lalu menaruhnya di mana saja, dan mengintip input tombol atau mengaksesnya lewat Bluetooth/WiFi
    Transmisi nirkabel juga bisa dibuat hanya menyala pada waktu tertentu

    • Dalam situasi ketika akses fisik memungkinkan, menukar mouse lebih umum
      Bahkan tanpa akses fisik, mouse nirkabel yang memakai dongle RF sendiri, bukan Bluetooth, rentan terhadap injeksi penekanan tombol jarak jauh
    • https://www.keelog.com/keygrabber-forensic/
    • Bagian yang sulit adalah membuat jejak keausan akibat minyak tangan terlihat sama persis
      Namun kebanyakan orang mungkin tidak memperhatikan hal semacam itu
    • Benar, tetapi memberi keyboard sebagai hadiah terlihat lebih mencurigakan daripada kabel data yang tampak tidak berbahaya
    • Lebih jauh lagi, jika memakai komunikasi jarak jauh esp, menaruh perangkat penerima di luar yang ditenagai surya, dan menghubungkannya ke jaringan seluler, jaringan internal tidak perlu diekspos tambahan
  • Memakai SMS sebagai protokol kontrol sepertinya bukan ide bagus
    Setiap kali mengirim perintah, Anda meninggalkan bukti pada operator yang mungkin disimpan hampir permanen

    • Itu kalau diasumsikan dipakai untuk pengawasan
      Untuk penggunaan yang sepenuhnya jujur, ini bisa dipakai melacak mobil atau perangkat lain yang punya port USB saat dicuri
      Kalau punya mobil Kia atau Hyundai yang mudah dicuri, saya mungkin akan menyelipkan benda seperti ini di dalam mobil
    • Itu berlaku untuk layanan tersentralisasi secara umum
      Menariknya, saya sedang membuat sesuatu di bidang terkait pada waktu luang, dan justru karena alasan itu saya memilih LoRa
      Tentu ada banyak batasan seperti payload, jangkauan yang ditentukan oleh garis pandang, dan tidak adanya multiplexing, tetapi jangkauan dari pengujian nyata akhir tahun lalu benar-benar mengesankan
      Dengan papan pengembangan siap pakai, hasilnya sekitar 20% lebih jauh dari spesifikasi pabrikan, mencapai 12,5 km
    • Kalau seseorang memakai benda seperti ini, bukankah mereka juga akan membeli ponsel sekali pakai murah dan SIM prabayar? Mudah dibeli dengan uang tunai, dan tidak perlu registrasi untuk memakainya
      Di supermarket Inggris, SIM yang sudah terisi pulsa juga dijual
    • SMS hanya protokol yang diiklankan kepada pembeli; dengan memakai informasi login portal web yang tidak diiklankan, perangkat bisa dikelola tanpa SMS
  • Kalau bisa membongkar perangkat elektronik, sebaiknya lakukan
    Dengan mencari pengenal semua chip di DDG, Anda bisa belajar banyak

    • Seperti yang saya pelajari saat kecil dengan membongkar perangkat elektronik, bagian yang sulit adalah merakitnya kembali
      Memotret setiap tahap pembongkaran membantu mengingat bagaimana komponen saling terpasang
    • Terlalu banyak casing plastik dibuat hanya untuk bisa dirakit, sehingga harus dirusak jika ingin dibongkar
  • “Siapa pun yang dapat mengakses informasi login gpsui.net dapat mengontrol perangkat. Tidak ada penyebutan situs web itu pada kemasan asli atau manualnya” itu menakutkan

  • Saya pernah memikirkan ide memakai prostesis mata untuk tujuan itu
    Saat ini kamera, baterai, penyimpanan, dan komunikasi nirkabel semuanya bisa dimasukkan ke dalam prostesis kosmetik, dan bisa berfungsi sendiri atau diperluas lewat smartphone

  • Apakah ada semacam detektor alat penyadap seperti ini? Saya teringat “bug sweeper” yang pernah saya lihat di film

    • Saya mengunggah ini ke Discord, lalu seorang anggota yang bekerja di bidang keamanan memberi tahu bahwa orang yang mengkhawatirkan hal seperti ini akan memakai NLJD, non-linear junction detector: https://reiusa.net/nljd/
      Itu bisa mendeteksi papan sirkuit
      “Kepala antena NLJD adalah pemancar-penerima yang memancarkan sinyal digital spread spectrum untuk memastikan keberadaan komponen elektronik. Ketika energi mengenai junction semikonduktor (dioda, transistor, sambungan papan sirkuit, dll.), sinyal harmonik dipantulkan kembali ke penerima. Penerima mengukur kekuatan sinyal harmonik dan membedakan harmonik kedua atau ketiga. Jika harmonik kedua yang lebih kuat ditampilkan berwarna merah pada layar, itu berarti junction elektronik terdeteksi. Dengan cara ini, ORION portabel digunakan untuk menyapu dinding, benda, wadah, furnitur, dan sebagian besar permukaan guna menemukan perangkat elektronik tersembunyi, terlepas dari apakah perangkat elektronik itu menyala atau tidak”
    • Artikel tersebut memiliki bagian yang membahas persis topik itu: https://ha.cking.ch/s8_data_line_locator/#detection
    • Dibahas di bagian “detection” dalam artikel
      Ringkasnya, saat sedang berkomunikasi lewat GSM, perangkat ini mudah dideteksi, dan shielding perangkatnya juga cukup buruk sehingga menimbulkan banyak interferensi RF yang mudah dideteksi saat beroperasi
      Cukup punya detektor RF murah; akan lebih mudah lagi jika bisa memakai spectrum analyzer penuh atau SDR
      Namun saat perangkat dalam keadaan tidur sambil menunggu aktivasi suara atau perintah, ini menjadi jauh lebih sulit, sehingga “pencarian cepat alat penyadap” seperti di film ternyata lebih rumit daripada yang dibayangkan
  • Bisakah perangkat host diberi shielding, lalu hanya antena GSM yang dibakar pada frekuensi pilihan?
    Semacam mensterilkan perangkat keras baru terlebih dahulu

    • Sekarang bahkan di dalam kabel pun ada banyak chip
  • Karena pada kemasan tidak ada tanda bahwa ini adalah perangkat pelacak, penggunaan yang dimaksud tampaknya misalnya sebagai hadiah untuk rapat bisnis, anak, atau kerabat

  • Artikel terkait:
    Inside a low budget consumer hardware espionage implant (2018) - https://news.ycombinator.com/item?id=20190251 - Juni 2019, 43 komentar
    Inside a low-budget consumer hardware espionage implant - https://news.ycombinator.com/item?id=15676737 - November 2017, 92 komentar

  • Jika belum ada, kemungkinan segera akan muncul kabel modifikasi dengan 801.11ah tertanam
    Karena teknologinya berbiaya rendah, kebutuhan dayanya kecil, dan jangkauannya juga cukup jauh, sayangnya tampaknya akan sulit dipertahankan darinya