- S8 data line locator, yang tampak seperti kabel data/pengisian daya USB biasa, adalah produk yang menyembunyikan perangkat penyadap GSM dan pelacak lokasi di dalam plug, menunjukkan bahwa perangkat keras konsumen murah pun dapat menjadi ancaman keamanan fisik
- Perangkat ini memungkinkan audio dari mikrofon internal didengar melalui panggilan telepon; jika callback deteksi suara diaktifkan dengan SMS
1111, perangkat akan menelepon saat ada suara sekitar 40dB ke atas, dan mengembalikan SMS lokasi serta tautan gpsui.net melalui perintahdwdanloc - Akurasi pencarian lokasi dalam pengujian hanya mencapai selisih hingga 1,57km, dan risiko utama yang terungkap adalah saat pencarian lokasi perangkat membuat koneksi data seluler sehingga data dikirim ke server pihak ketiga yang tidak diketahui
- Hasil pembongkaran mengonfirmasi adanya MediaTek MT6261MA dan RDA 6626e; jalur data USB hanyalah passthrough, sementara pad DP/DM terpisah memungkinkan akses ke endpoint USB MediaTek sehingga ROM dan flash dapat didump
- gpsui.net menyediakan riwayat lokasi, pelacakan real-time, geofence, dan push perintah jarak jauh; kemudian ditemukan risiko bahwa informasi 615.817 akun dapat terekspos dan dimodifikasi melalui kerentanan IDOR bypass otorisasi
Perangkat penyadap GSM yang menyamar sebagai kabel
- S8 data line locator adalah produk yang menyembunyikan perangkat penerima dan pemancar GSM di dalam plug kabel data/pengisian daya USB standar
- Frekuensi yang didukung adalah GSM 850, 900, 1800, 1900MHz
- Produk ini dipasarkan dengan narasi bahwa di dalam kendaraan, pencuri sulit mengenali kabel USB sebagai perangkat pelacak lokasi
- Karena tidak memiliki GPS, pelaporan lokasinya kasar; dalam pengujian, selisihnya mencapai hingga 1,57km dari lokasi sebenarnya
- Cara penyalahgunaannya sederhana
- Menelepon perangkat memungkinkan audio real-time dari mikrofon internal didengar
- Perintah SMS dapat membuat perangkat melakukan callback saat mendeteksi suara
- Setelah SIM dimasukkan dan disetel, perangkat dapat dimasukkan kembali ke kemasan tanpa tanda yang mencolok
Penyadapan dan pencarian lokasi yang bekerja dengan perintah SMS
-
Listen in
- Jika menelepon S8 data line locator selama 10 detik, panggilan tersambung dan input mikrofon perangkat dapat didengar
-
Call back
- SMS
1111mengaktifkan pemantauan suara, callback suara, dan pengaturan sensitivitas - Responsnya berbentuk
DT: Set voice monitoring, voice callback and sound sensitivity:400 - Jika level audio melewati 40dB, perangkat akan menelepon nomor yang mengirim perintah
1111 - SMS
0000menonaktifkan callback yang dipicu audio dan merespons denganDT: Voice monitoring cancelled successfully.
- SMS
-
Query location
- Menurut manual, SMS
dwmengembalikan lokasi - Responsnya mencakup alamat, tautan gpsui.net, dan sisa baterai
- Tautan gpsui.net dapat diakses tanpa autentikasi dan meneruskan ke Google Maps
- Saat pencarian lokasi, perangkat menggunakan koneksi data seluler, dan pada rincian tagihan operator ditampilkan sebagai “MMS/Internet”
- Menurut manual, SMS
Struktur internal yang dikonfirmasi lewat pembongkaran
- Chip internal perangkat adalah MediaTek MT6261MA dan RDA 6626e
- MT6261MA adalah chip yang sering digunakan pada smartwatch murah dari Tiongkok, tetapi tidak ada dokumen atau informasi resmi dari MediaTek
- RDA 6626e adalah modul front-end quad-band untuk GSM850, EGSM900, DCS1800, PCS1900
- Konektor USB A dan kabel Micro-B tidak terhubung ke MT6261MA
- Kedua terminal USB hanya melakukan passthrough sinyal satu sama lain
- Pada UART, sekitar 3 detik setelah boot muncul banner MTK Bootloader V005, tetapi setelah itu output berhenti dan input diabaikan
- Versi firmware lain mungkin dapat menerima perintah modem AT
- Output kabel alternatif menampilkan log terkait
ZhiPu,MTK6261M.T16.17.01.10, dan tanggal build2017/01/10 17:33
- Pad DP/DM pada konektor USB bukan jalur USB D+/D- sebenarnya, melainkan dirutekan ke MT6261MA
- Jika kabel USB disolder ke sana, perangkat dikenali sebagai endpoint
ID 0e8d:0003 MediaTek Inc. MT6227 phone - Koneksi ini disebut antara lain “MTK boot repair” dan “MTK DM DP flash”, dan digunakan untuk dump ROM serta flash
- Jika kabel USB disolder ke sana, perangkat dikenali sebagai endpoint
Dump firmware dan batasan penulisan flash
- Untuk dump firmware digunakan OS riset open source Fernvale
- Awalnya ditujukan untuk MT6260, tetapi branch yang di-port ke MT6261 juga berjalan pada MT6261MA
- Branch
fernly6261milik Urja “urjaman” Rannikko dibuild dan digunakan
- Dump ROM dilakukan dengan membuat
rom.binmenggunakanfernly-usb-loaderdandump-rom-usb.bin - Dump flash dilakukan melalui programmer
fernvale_spisetelah menerapkan patch Fernvale pada flashrom- Flash target terbaca sebagai
MX25L3205(A), dan hasilnya disimpan keflash.dat - Pada perangkat lain ditemukan flash SPI
GD25LQ324096KB
- Flash target terbaca sebagai
- Penulisan flash dapat dicoba dengan
flashrom --write flash.dat, tetapi flash dalam kondisi block protected dan bit proteksinya tidak dapat dinonaktifkan dengan flashrom
Perilaku SIM dan jaringan
- Saat komunikasi antara SIM dan perangkat disniff dengan SIMtrace, perangkat mengakses semua record buku telepon dan penyimpanan SMS
- File yang diakses mencakup EF(ECC), EF(EXT2), EF(SMS) pada ADF, serta DF(PHONEBOOK), EF(ADN), EF(ANRA1), EF(SMS) pada DF(TELECOM)
- Ada juga akses yang tidak diperlukan untuk menyediakan fungsi perangkat
- Upaya men-sniff traffic GPRS dengan OpenBTS dan Ettus B100 gagal karena S8 data line locator tidak terhubung ke GPRS
- Saat itu perintah lokasi
dwmengembalikan respons alternatif yang memuat tautan berbentukgpsui.net/smap.php?lac=...&cellid=...
- Saat itu perintah lokasi
- Pada rincian tagihan operator, penggunaan “MMS/Internet” dikonfirmasi saat pencarian lokasi
- Bahkan saat perangkat dibiarkan idle, layanan “MMS/Internet” kadang digunakan
- Masih ada kemungkinan sebagian fungsi pelacakan aktif selama pengujian, tetapi data apa yang dikirim dan cara menonaktifkannya tidak dapat dipastikan
Pengaturan di dalam flash dan perintah tersembunyi
- String dalam
flash.datmenunjukkan kemungkinan perangkat menjalankan Nucleus RTOS- Ditemukan string
Copyright (c) 1993-2000 ATI - Nucleus PLUS - Version ARM 7/9 1.11.19
- Ditemukan string
- Ekstraksi filesystem FAT12 menghasilkan output rusak karena melewatkan flash translation layer (FTL)
- Ada sebagian area yang tampak seperti FAT12, tetapi sebagian besar berupa file orphan atau file kosong
- Jika kartu SIM diganti, daftar file yang ditampilkan The Sleuthkit berubah drastis, sehingga masih ada kemungkinan itu bukan FAT12 atau merupakan varian FAT12
- Flash berisi IMSI dari SIM yang dimasukkan, nomor telepon yang digunakan untuk kendali jarak jauh, dan string
gpsui.net- gpsui.net diduga sebagai server yang mengubah kode MCC, MNC, LAI, dan CID menjadi alamat serta tautan peta, tetapi ini tidak dapat dikonfirmasi karena penulisan flash gagal
- Saat mencari
dw,1111, dan0000, ditemukan beberapa perintah tersembunyihelpmengembalikandw,qqq,1111,0000,ddd,aqb,eee,dde,hhhlocberperilaku sama sepertidwimsimengambil IMEI dan IMSI*3646655*mengambil informasi versi*reboot*me-reboot perangkat
- Banyak perintah tidak bekerja dengan benar, dan ada juga perintah yang merujuk pada fungsi yang tidak ada di perangkat ini, seperti LED atau kartu TF
- Firmware tampaknya digunakan bersama oleh beberapa perangkat pelacak lokasi dan pendengar
- String respons tidak ditemukan dalam plaintext di flash, sehingga sebagian data tampaknya dikompresi
Eksposur tambahan yang dibuat gpsui.net
- gpsui.net bekerja lebih dari sekadar tujuan tautan peta; ia berfungsi seperti hub pengawasan
- Dengan mengganti
xxxxdihttp://gpsui.net/u/xxxxmenjadi huruf dan angka, lokasi pengguna mana pun dapat dilihat - Situs webnya memiliki referensi
ZhiPu, dan perusahaan ini tampaknya membuat tracker tersebut
- Dengan mengganti
- Jika mengirim
aqbmelalui SMS ke S8 data line monitor, kredensial login dapat diterima- Nama pengguna dan kata sandi sama-sama berupa angka 6 digit
- Nilai ini juga tersimpan di flash tepat sebelum IMSI
- Antarmuka web menyediakan fungsi manajemen perangkat pelacak lokasi secara luas
- Menampilkan lokasi perangkat dan waktu pembaruan terakhir di peta
- Mendukung perubahan pengaturan, pengaturan alarm, aktivasi pelacakan lokasi real-time, pemutaran ulang riwayat lokasi, dan pengaturan geofence
- Dapat mendorong perintah jarak jauh ke perangkat
- Beberapa perangkat dapat ditambahkan dan dikelola dalam satu akun
- Kemasan produk dan manual asli tidak memberi tahu pengguna tentang situs web gpsui.net, kredensial login, penyimpanan riwayat lokasi, maupun kendali jarak jauh perangkat melalui web
- Setelah publikasi, Vangelis Stykas menemukan kerentanan IDOR bypass autentikasi melalui kunci kontrol pengguna di gpsui.net
- Kerentanan ini menyebabkan eskalasi hak akses horizontal, sehingga satu pengguna dapat melihat atau mengubah informasi 615.817 akun lain
- Hasil investigasi berikutnya atas layanan web pelacak lokasi GPS lain dirangkum di Trackmageddon
Cara deteksi dan pekerjaan yang tersisa
- S8 data line locator dapat terdeteksi dengan detektor RF murah CC308+ saat mengirim data
- Perangkat tampaknya memiliki shielding yang buruk dan menghasilkan noise elektromagnetik yang mencolok saat permintaan lokasi
dw - Secara umum, perangkat tampaknya menimbulkan berbagai interferensi RF
- Perangkat tampaknya memiliki shielding yang buruk dan menghasilkan noise elektromagnetik yang mencolok saat permintaan lokasi
- Tujuan awal untuk menonaktifkan fungsi phone-home data seluler tidak berhasil dicapai
- Firmware baru tidak dapat ditulis dengan flashrom, dan pelepasan block protection tetap menjadi masalah yang tersisa
- Jalur flashing lain seperti SPFlash tool atau Flash tool mungkin memungkinkan, tetapi bukan cara open source
- Penangkapan koneksi data GPRS juga gagal
- Perangkat tidak menggunakan GPRS di jaringan OpenBTS
- Akses EF(ACL) tidak terlihat pada SIM trace, tetapi karena pengaturan APN yang benar ada di flash, tampaknya pengaturan itu diperoleh melalui SMS konfigurasi operator
- Jika papan perangkat dibuat lebih kecil, ia dapat menjadi modul penyadap modular yang dapat disembunyikan di tempat yang hanya memiliki catu daya 5V 1A tanpa konektor USB
- Saat pengujian OpenBTS, karena kesalahan tidak mematikan callback deteksi suara, ada kejadian pihak dengan nomor virtual
3333333mendengarkan mikrofon perangkat selama 2 menit- Panggilan ini tidak disadari sampai log diperiksa kemudian
- Implan perangkat keras kecil ini senyap dan berbahaya
1 komentar
Komentar Hacker News
Cara yang lebih mudah sepertinya adalah keyboard yang dimodifikasi
Siapa pun bisa memasukkan esp32 ke dalam keyboard, menukarnya, lalu menaruhnya di mana saja, dan mengintip input tombol atau mengaksesnya lewat Bluetooth/WiFi
Transmisi nirkabel juga bisa dibuat hanya menyala pada waktu tertentu
Bahkan tanpa akses fisik, mouse nirkabel yang memakai dongle RF sendiri, bukan Bluetooth, rentan terhadap injeksi penekanan tombol jarak jauh
Namun kebanyakan orang mungkin tidak memperhatikan hal semacam itu
Memakai SMS sebagai protokol kontrol sepertinya bukan ide bagus
Setiap kali mengirim perintah, Anda meninggalkan bukti pada operator yang mungkin disimpan hampir permanen
Untuk penggunaan yang sepenuhnya jujur, ini bisa dipakai melacak mobil atau perangkat lain yang punya port USB saat dicuri
Kalau punya mobil Kia atau Hyundai yang mudah dicuri, saya mungkin akan menyelipkan benda seperti ini di dalam mobil
Menariknya, saya sedang membuat sesuatu di bidang terkait pada waktu luang, dan justru karena alasan itu saya memilih LoRa
Tentu ada banyak batasan seperti payload, jangkauan yang ditentukan oleh garis pandang, dan tidak adanya multiplexing, tetapi jangkauan dari pengujian nyata akhir tahun lalu benar-benar mengesankan
Dengan papan pengembangan siap pakai, hasilnya sekitar 20% lebih jauh dari spesifikasi pabrikan, mencapai 12,5 km
Di supermarket Inggris, SIM yang sudah terisi pulsa juga dijual
Kalau bisa membongkar perangkat elektronik, sebaiknya lakukan
Dengan mencari pengenal semua chip di DDG, Anda bisa belajar banyak
Memotret setiap tahap pembongkaran membantu mengingat bagaimana komponen saling terpasang
“Siapa pun yang dapat mengakses informasi login gpsui.net dapat mengontrol perangkat. Tidak ada penyebutan situs web itu pada kemasan asli atau manualnya” itu menakutkan
Saya pernah memikirkan ide memakai prostesis mata untuk tujuan itu
Saat ini kamera, baterai, penyimpanan, dan komunikasi nirkabel semuanya bisa dimasukkan ke dalam prostesis kosmetik, dan bisa berfungsi sendiri atau diperluas lewat smartphone
https://www.instagram.com/bsmachinist/
Maaf tautannya Instagram
Apakah ada semacam detektor alat penyadap seperti ini? Saya teringat “bug sweeper” yang pernah saya lihat di film
Itu bisa mendeteksi papan sirkuit
“Kepala antena NLJD adalah pemancar-penerima yang memancarkan sinyal digital spread spectrum untuk memastikan keberadaan komponen elektronik. Ketika energi mengenai junction semikonduktor (dioda, transistor, sambungan papan sirkuit, dll.), sinyal harmonik dipantulkan kembali ke penerima. Penerima mengukur kekuatan sinyal harmonik dan membedakan harmonik kedua atau ketiga. Jika harmonik kedua yang lebih kuat ditampilkan berwarna merah pada layar, itu berarti junction elektronik terdeteksi. Dengan cara ini, ORION portabel digunakan untuk menyapu dinding, benda, wadah, furnitur, dan sebagian besar permukaan guna menemukan perangkat elektronik tersembunyi, terlepas dari apakah perangkat elektronik itu menyala atau tidak”
Ringkasnya, saat sedang berkomunikasi lewat GSM, perangkat ini mudah dideteksi, dan shielding perangkatnya juga cukup buruk sehingga menimbulkan banyak interferensi RF yang mudah dideteksi saat beroperasi
Cukup punya detektor RF murah; akan lebih mudah lagi jika bisa memakai spectrum analyzer penuh atau SDR
Namun saat perangkat dalam keadaan tidur sambil menunggu aktivasi suara atau perintah, ini menjadi jauh lebih sulit, sehingga “pencarian cepat alat penyadap” seperti di film ternyata lebih rumit daripada yang dibayangkan
Bisakah perangkat host diberi shielding, lalu hanya antena GSM yang dibakar pada frekuensi pilihan?
Semacam mensterilkan perangkat keras baru terlebih dahulu
Karena pada kemasan tidak ada tanda bahwa ini adalah perangkat pelacak, penggunaan yang dimaksud tampaknya misalnya sebagai hadiah untuk rapat bisnis, anak, atau kerabat
Artikel terkait:
Inside a low budget consumer hardware espionage implant (2018) - https://news.ycombinator.com/item?id=20190251 - Juni 2019, 43 komentar
Inside a low-budget consumer hardware espionage implant - https://news.ycombinator.com/item?id=15676737 - November 2017, 92 komentar
Jika belum ada, kemungkinan segera akan muncul kabel modifikasi dengan 801.11ah tertanam
Karena teknologinya berbiaya rendah, kebutuhan dayanya kecil, dan jangkauannya juga cukup jauh, sayangnya tampaknya akan sulit dipertahankan darinya