LONDON (IT BOLTWISE) – Eine bösartige SIM kann Funkmodule in vernetzten IoT-Geräten dazu bringen, Befehle des Angreifers auszuführen, statt nur Daten abzurufen. In einem Test mit 26 Mobilfunkmodulen und Phones war die Schnittstelle in 9 Fällen aktiv und wurde genutzt, um Code auf einem kommerziellen EV-Ladegerät auszuführen. Die Forscher zeigen zudem, dass einzelne Handsets per AT-Befehlen auf 2G festgenagelt oder sogar heruntergefahren werden können. Eine einzelne „Fix“-Maßnahme gibt es nicht, weil die relevante AT-SIM-Fähigkeit je nach Vendor unterschiedlich konfiguriert wird.

Der Angriff wirkt auf den ersten Blick wie ein klassisches SIM-Szenario aus der Mobilfunkwelt: Eine SIM im Slot kann Befehle absetzen, die das gekoppelte Modem verarbeitet. Die neue Detailarbeit liegt jedoch darin, dass „Proactive SIM“ nicht nur ein Komfortfeature ist, sondern in bestimmten Modem-/Modul-Setups als allgemeine Kommando-Schnittstelle missbraucht werden kann. Konkret geht es um den Standardbefehl RUN AT, der das Modem dazu anweist, AT-Kommandos auszuführen – also die bekannte Modemsprache, die auf dem Hayes Smartmodem von 1981 basiert und seitdem von jedem Anbieter erweitert wird.
In einer Untersuchung der University of Birmingham und der Security-Firma Fuzzware wurden 26 Smartphones sowie zellulare Module auf ihre Reaktion getestet. Ergebnis: In 9 Geräten akzeptierte das System den relevanten Kommando-Workflow. Sechs der acht getesteten Mobilfunkmodule nahmen die Kommandos an, darunter Module, die aus einem EV-Ladegerät, einer industriellen Router-Box und einem Telematik-Steuergerät ausgebaut waren. Bei den Smartphones passierte das nur bei drei Modellen – unter anderem OPPO Find X5, OPPO Reno 14 F 5G und ASUS Zenfone 9; iPhones und Pixel-Geräte waren in diesem Sample nicht betroffen. Die Forscher ordnen die Unterschiede nicht nur einem „Bug“ zu, sondern auch vendor-spezifischer Anpassung der Modem-Integrationen.
Für die Praxis ist entscheidend, wie diese Angriffskette außerhalb des Labors überhaupt möglich wird. „Nur die Nummer kennen“ reicht nicht: Der Startpunkt ist eine feindliche Karte, die bereits physisch oder logisch im Slot landet – etwa per Handwechsel, als dünner Interposer, durch einen kompromittierten Betreiber oder über eine Manipulation in Software bzw. auf der Produktionslinie. Genau dort wird es für den Betrieb von Flotten kritisch: Unaufmerksame IoT-Geräte, die ein frei zugängliches SIM-Fach besitzen und ansonsten nur wenige Härtungsmaßnahmen bieten, machen den Trade für Angreifer attraktiv. Laut den Darstellungen gibt es zudem nicht den einen Patch, weil alle neun betroffenen Geräte einen Qualcomm-Kommunikationsprozessor nutzen, während andere Qualcomm-basierte Handsets im Test die Schnittstelle nicht akzeptierten; das deutet darauf hin, dass Konfiguration und Firmware-Design den Ausschlag geben.
Wie unterschiedlich die Gegenmaßnahmen ausfallen, zeigen auch die Rückmeldungen der Hersteller. Qualcomm soll eine gehärtete Konfiguration gebaut haben, die die Schnittstelle standardmäßig abschaltet. Quectel wiederum gibt an, eine Schwachstelle beim Dateizugriff mitigiert zu haben und arbeite noch an der Schnittstelle selbst. Beide Seiten hätten bislang keine öffentliche Sicherheitsmeldung veröffentlicht; beim Modulhersteller ist das Portal zur Angabe von Schwachstellen dabei login-gesteuert. In der Einschätzung der Forscher sollte die Schnittstelle gehärtet, als veraltet behandelt oder ganz deaktiviert werden. Marius Muench, Assistant Professor an der University of Birmingham, sagt dazu in der begleitenden Ankündigung: „the SIM’s proactive capability and the attack surface it opens are explicitly defined in the technical specifications for cellular communication“. Damit positioniert er den Befund eher als Risiko-Interpretation einer spezifizierten Fähigkeit denn als Bruch mit dem Mobilfunkstandard.
Technisch wird die Angriffswirkung dadurch verstärkt, dass viele Mobilfunkmodule neben dem Funkchip einen kleinen Anwendungsprozessor mitbringen und AT-Kommandos weiterreichen, die der Radio-Stack selbst nicht verarbeitet. In der Arbeit wird dieses Zusammenspiel als „rich attack surface“ gegenüber einem feindlichen SIM beschrieben: Die Karte spricht am Ende nicht nur mit dem Modem, sondern indirekt mit einer nachgelagerten Klein-Compute-Umgebung, die wiederum Shell-nahe Aktionen ausführen kann. Ein konkretes Fallbeispiel im Kontext eines kommerziellen Autel-Ladegeräts (MAXI US AC W12-L-4G) beschreibt, dass ein Atfwd-Daemon auf Quectel-Hardware Angreifertext über eine unsichere Format-String-Weitergabe in einen Shell-Aufruf einspeist; eine Blocklist sollte Shell-Escapes verhindern, doch eine Newline gelangte durch. In zwei Stufen entstand daraus Code-Ausführung, die ausschließlich auf Befehlen basierte, die die SIM auslöste.
Auch die Auswirkungen auf Endgeräte zeigen, warum das Thema über „nur“ Datenmanipulation hinausgeht. Auf einem OPPO Reno 14 F 5G, das RUN AT annahm, sollte der Befehl AT+COPS=0,, , 0 das Gerät auf 2G fixieren. In der Darstellung bleibt der Zustand dauerhaft: Weder Airplane Mode, manuelle Netzumschaltung, mobile Daten, SIM-Disable noch die Änderung der bevorzugten Netzgeneration in den Einstellungen soll das wieder rückgängig machen. Die Begründung ist nachvollziehbar: Ein Downgrade auf 2G entkoppelt sich von Mechanismen, die bei höheren Generationen eine gegenseitige Absicherung ermöglichen, wodurch ein Angreifer die Bedingungen für eine gefälschte Basisstation leichter vorfindet. Zwei weitere Kommandos konnten zudem das Smartphone herunterfahren und das Modem abschalten; mit dem Tool CATana ließen sich dabei 198 AT-Kommandos über die SIM als erreichbar nachweisen.
Daneben beleuchten die Forschenden auch Datei- und Service-Ketten. In einem dritten Fallstudienbericht auf Basis eines Quectel EG25-G wird beschrieben, dass ein TFTP-Daemon im Root-Kontext läuft, Pfade nicht zuverlässig gegen symbolische Links prüft und so willkürliche Dateien lesbar werden. Anschließend sollen die Inhalte per AT+QSMTP über das Modul selbst versendet worden sein. Dieser Pfad benötigt allerdings mehr als nur eine feindliche SIM: Der schädliche Link muss vorab auf dem Dateisystem des Moduls liegen, beispielsweise über einen SD-Karten-Transfer oder über ein präpariertes Flash-Setup. Ergänzend zeigen die Autoren, dass eine hostile SIM zudem eine separate Schwachstelle missbrauchen konnte, um auf einem gesperrten Android-Gerät ohne Nutzerinteraktion eine Angreifer-Website zu öffnen; diese Lücke wird als CVE-2025-48618 im Android-Bulletin vom Dezember 2025 eingeordnet und unabhängig von RUN AT adressiert.
Für Betreiber von zellularen IoT-Flotten bleibt daher vor allem die „Operations“-Frage: Die Untersuchung quantifiziert nicht, wie viele Geräte in der Praxis RUN AT tatsächlich akzeptieren, weil nur ein begrenztes Sample geprüft wurde. Die Autoren berichten aber, dass die Meldung an Google, Oppo, Quectel, Semtech und Qualcomm im März 2026 sowie an die GSMA im Mai 2026 gegangen sei; dort wird der Fall als CVD-2026-0122 geführt. Semtech soll bestätigt haben, Patches auszuarbeiten, die von Qualcomm geschrieben wurden, während Quectel sagt, der Command-Injection-Angriff über eine andere Stelle sei bereits bekannt gewesen und in neueren Firmwareständen behoben. Vor dem Hintergrund, dass Stand 10. August keine der fünf Parteien ein öffentliches Advisory veröffentlicht hat und die Quectel-Seite weiterhin login-gesteuert bleibt, lautet die nächste konkrete Maßnahme aus Sicht des Betriebs: beim Modul-/Gerätehersteller nachfragen, ob RUN AT im gelieferten Firmware-Stand aktiv ist und ob es sich gezielt deaktivieren lässt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Bedrohung durch RUN AT: Wie eine bösartige SIM in IoT-Geräte Code einschleust" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Bedrohung durch RUN AT: Wie eine bösartige SIM in IoT-Geräte Code einschleust" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Bedrohung durch RUN AT: Wie eine bösartige SIM in IoT-Geräte Code einschleust« bei Google Deutschland suchen, bei Bing oder Google News!