
惡意 SIM 可叫手機熄機兼跌落 2G:CATana 研究拆解真正攻擊門檻
26 部受測裝置有 9 部開放介面,IoT modem 風險較集中
SIM 原來唔止負責連線
插張 SIM 入手機,大家通常只會諗起上網、打電話同收短訊。不過 SIM 其實可以主動向裝置發指令。伯明翰大學、Fuzzware 研究員喺 WOOT 2026 公開 CATana 研究,集中檢查標準 Proactive SIM 入面嘅 RUN AT 功能。呢項功能容許 SIM 要求 modem 執行 AT 指令,而部分廠商仲保留咗大量自家指令,權限可以由讀取裝置資料一路去到改連線設定。
研究團隊形容呢類手法係「符合規格」嘅攻擊:SIM 冇破解通訊協定,只係使用標準本身預留嘅通道。不過規格容許發指令,唔代表裝置應該毫無限制照做。AT 介面本來用嚟控制 modem,喺舊式或者資源有限嘅設備有實際用途;去到今日,呢條通道仍然留低,卻未必跟上而家對惡意 SIM 嘅威脅假設。

圖片:University of Birmingham
26 部裝置邊啲開咗 RUN AT
研究涵蓋 18 部手機:iPhone 15、iPhone 16e、Pixel 7、Pixel 9、Motorola One Vision、G32、OnePlus 5T、Nord CE 2、OPPO Find X5、Reno14 F 5G、Samsung Galaxy A14、A72、S22、Z Flip6、ASUS Zenfone 9、Huawei P40 Lite、Oukitel C19 同 ZTE Blade A54。當中只有 OPPO Find X5、Reno14 F 5G 同 ASUS Zenfone 9 向 SIM 表示支援 RUN AT;全部用 Qualcomm modem,但其他 Qualcomm 手機又冇開,反映開唔開主要視乎廠商設定。
另外八款 IoT modem 包括 Quectel EC25-AFX、EC25-EUX、EG25-G、RM520N-GL、AG525R-GL、Nordic nRF9160-DK、Sierra Wireless RC7620 同 SIMCom SIM800C。除咗 nRF9160-DK 同 SIM800C,其餘六款都支援 SIM AT。即係 26 部裝置合共有九部開放介面,分佈係三部手機、六款 IoT modem;TechNews 科技新報報道寫成七款 IoT 裝置暴露介面,但原論文表格同內文顯示係六款。
手機示範嚴重,但未去到任意執行程式
喺 OPPO Reno14 F 5G,研究員搵到 SIM 可以使用 198 種 AT 指令同變體,仲示範點樣遙控手機熄機、關閉 modem,同限制裝置只連接 2G。中招之後,切換飛行模式、停用張 SIM、改流動網絡設定或者手動揀網絡,都未能回復 4G;要重新啟動裝置先可解除。跌落 2G亦會增加假基站攻擊風險,因為 2G 欠缺後來制式採用嘅雙向認證。
最嚴重嘅執行程式案例來自裝有 Quectel EC25-AFX 嘅 Autel 電動車充電器。研究員利用 modem Linux 系統入面嘅指令注入問題,由 SIM 取得執行程式能力。另一個 Quectel EG25-G 示範要預先放入惡意 symbolic link,再用 SIM 指令將指定檔案寄去攻擊者控制嘅 server。呢啲前置條件同影響範圍,都同一般手機插卡後即時俾人接管有好大距離。
攻擊者要先控制張 SIM
呢項攻擊唔係知道電話號碼就可以隔空發動。攻擊者要先令 SIM 執行惡意程式,例如換入改裝卡、喺供應鏈做手腳、入侵卡內軟件,或者濫用電訊商嘅遙距管理能力。研究亦只驗證咗特定韌體同裝置設定,26 部樣本唔足以代表所有手機、車載設備或者流動 router,而家亦冇證據顯示香港電訊商、港版手機或者本地 SIM 已受大規模攻擊。
研究主要用模擬、改裝或加設中介層嘅 SIM 測試,冇逐款驗證市面商用 eSIM profile,所以現階段唔應該直接推論所有 eSIM 都有同一問題。實體 SIM 同 eSIM 嘅實用守則仍然相近:旅遊卡要經可信電訊商或供應商購買,唔好插來源含糊嘅贈品卡,亦唔好掃陌生 QR code 安裝 eSIM profile。公司管理車隊、充電器同工業 router,就要將 modem 韌體納入更新清單,唔好當佢只係一件透明連線零件。
Android 嗰個漏洞已經修補
研究期間,團隊亦發現部分 Android 13 至 16 裝置可俾惡意 SIM 用 LAUNCH BROWSER 指令,喺鎖機畫面直接打開指定網站,毋須用戶確認。Google 將問題列為 CVE-2025-48618,評級為 High,亦已經喺 2025 年 12 月 Android 安全更新修補;安全修補級別達 2025-12-05 或之後已涵蓋呢批修正。呢個唔係截至 2026 年 8 月仍未修補嘅零日漏洞,Android 用戶應檢查安全更新日期,而唔係單靠 Android 大版本判斷。
論文記錄顯示,Quectel 話指令注入問題已喺較新韌體修正,亦為 symbolic link 攻擊加入緩解措施,當時仍處理外露 SIM AT 介面;Qualcomm 就製作咗預設關閉該介面嘅強化設定,Semtech 計劃整合相關修補。GSMA 以 CVD-2026-0122 追蹤整體問題。後續最值得睇係裝置廠會否真正停用 RUN AT,同埋仲有幾多長期冇更新嘅 IoT modem 留喺現役設備入面。
參考來源
- TechNews 科技新報 — 惡意 SIM 卡成入侵手機新漏洞,可遠端執行程式碼與竊取資料 — original report
- CATana: On the Dangers of SIM-Originating AT Commands — WOOT 2026 原始研究頁面,提供樣本數量、攻擊方式、限制同修補建議
- CATana 研究論文 PDF — 核對完整受測型號、RUN AT 支援狀態、案例細節同協調披露紀錄
- University of Birmingham:Malicious SIM cards hijack smartphones and connected devices — 研究機構官方新聞稿,交代研究背景同主要發現
- Android Security Bulletin—December 2025 — Google 官方安全公告,確認 CVE-2025-48618 影響 Android 13 至 16,同埋修補級別
- NVD:CVE-2025-48618 — 核對漏洞描述、影響範圍同嚴重程度
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







