1P by GN⁺ | ★ favorite | 댓글 1개
  • 일반 USB 데이터/충전 케이블처럼 보이는 S8 data line locator는 플러그 안에 GSM 도청·위치 추적 장치를 숨긴 제품으로, 저가 소비자 하드웨어도 물리 보안 위협이 될 수 있음을 보여줌
  • 장치는 전화 통화로 내장 마이크 음성을 들려주고, SMS 1111음성 감지 콜백을 켜면 약 40dB 이상 소리에서 전화를 걸며, dw·loc 명령으로 위치 SMS와 gpsui.net 링크를 반환함
  • 위치 조회 정확도는 테스트에서 최대 1.57km 오차에 그쳤고, 조회 중 이동통신 데이터 연결이 발생해 알 수 없는 제3자 서버로 데이터가 전송되는 점이 핵심 위험으로 드러남
  • 분해 결과 MediaTek MT6261MA와 RDA 6626e가 확인됐고, USB 데이터 라인은 단순 패스스루였으며 별도 DP/DM 패드로 MediaTek USB 엔드포인트에 접근해 ROM·플래시 덤프가 가능했음
  • gpsui.net은 위치 이력, 실시간 추적, 지오펜스, 원격 명령 푸시를 제공했고, 이후 권한 우회 IDOR 취약점으로 615,817개 계정 정보가 노출·수정될 수 있는 위험이 확인됨

케이블처럼 위장한 GSM 도청 장치

  • S8 data line locator는 표준 USB 데이터/충전 케이블의 플러그 내부에 GSM 수신·송신 장치를 숨긴 제품임
    • 지원 주파수는 GSM 850, 900, 1800, 1900MHz임
    • 차량 안에서는 도둑이 USB 케이블을 위치 추적 장치로 알아보기 어렵다는 식으로 판매됨
  • GPS가 없어 위치 보고는 거칠며, 테스트에서는 실제 위치와 최대 1.57km까지 차이가 났음
  • 악용 방식은 단순함
    • 장치에 전화를 걸어 내장 마이크의 실시간 오디오를 들을 수 있음
    • SMS 명령으로 소리 감지 시 콜백을 걸게 할 수 있음
    • SIM을 넣어 설정한 뒤 포장 케이스에 눈에 띄는 흔적 없이 다시 넣을 수 있음

SMS 명령으로 동작하는 도청과 위치 조회

  • Listen in

    • S8 data line locator에 10초 동안 전화를 걸면 통화가 성립되고, 장치 마이크 입력을 들을 수 있음
  • Call back

    • SMS 1111은 음성 모니터링, 음성 콜백, 감도 설정을 활성화함
    • 응답은 DT: Set voice monitoring, voice callback and sound sensitivity:400 형태임
    • 오디오 레벨이 40dB을 넘으면 1111 명령을 보낸 번호로 장치가 전화를 검
    • SMS 0000은 오디오 트리거 콜백을 비활성화하며 DT: Voice monitoring cancelled successfully.로 응답함
  • Query location

    • 매뉴얼 기준 SMS dw는 위치를 반환함
    • 응답에는 주소, gpsui.net 링크, 배터리 잔량이 포함됨
    • gpsui.net 링크는 인증 없이 접근 가능하며 Google Maps로 전달됨
    • 위치 조회 중 장치는 모바일 데이터 연결을 사용했고, 통신사 과금 내역에는 “MMS/Internet”으로 표시됨

분해로 확인한 내부 구조

  • 장치 내부 칩은 MediaTek MT6261MARDA 6626e
    • MT6261MA는 저가 중국 스마트워치에 자주 쓰이는 칩이지만, MediaTek의 공식 문서나 정보가 없었음
    • RDA 6626e는 GSM850, EGSM900, DCS1800, PCS1900용 쿼드밴드 프론트엔드 모듈임
  • USB A 커넥터와 Micro-B 케이블은 MT6261MA에 연결되지 않음
    • 두 USB 단자는 신호를 서로 패스스루할 뿐임
  • UART에서는 부팅 약 3초 뒤 MTK Bootloader V005 배너가 출력됐지만, 이후 출력은 멈추고 입력은 무시됨
    • 다른 펌웨어 버전은 AT 모뎀 명령을 받을 가능성이 있음
    • 대체 케이블 출력에는 ZhiPu 관련 로그와 MTK6261M.T16.17.01.10, 빌드 날짜 2017/01/10 17:33이 나타남
  • USB 커넥터의 DP/DM 패드는 실제 USB D+/D- 라인이 아니라 MT6261MA로 라우팅됨
    • 여기에 USB 케이블을 납땜하면 ID 0e8d:0003 MediaTek Inc. MT6227 phone 엔드포인트로 인식됨
    • 이 연결은 “MTK boot repair”, “MTK DM DP flash” 등으로 불리며 ROM과 플래시 덤프에 사용됨

펌웨어 덤프와 플래시 쓰기 한계

  • 펌웨어 덤프에는 오픈소스 Fernvale 연구 OS가 사용됨
    • 원래 MT6260용이었지만 MT6261로 포팅된 브랜치가 MT6261MA에서도 동작함
    • Urja “urjaman” Rannikko의 fernly6261 브랜치를 빌드해 사용함
  • ROM 덤프는 fernly-usb-loaderdump-rom-usb.bin을 이용해 rom.bin을 생성하는 방식으로 진행됨
  • 플래시 덤프는 flashrom에 Fernvale 패치를 적용한 뒤 fernvale_spi 프로그래머를 통해 수행됨
    • 대상 플래시는 MX25L3205(A)로 읽혔고, 결과는 flash.dat에 저장됨
    • 다른 장치에서는 GD25LQ32 4096KB SPI 플래시가 발견됨
  • 플래시 쓰기는 flashrom --write flash.dat로 시도할 수 있었지만, 플래시가 블록 보호되어 있고 flashrom으로 보호 비트를 비활성화하지 못했음

SIM과 네트워크 동작

  • SIMtrace로 SIM과 장치 사이 통신을 스니핑하자, 장치는 전화번호부와 SMS 저장소 레코드를 모두 접근함
    • 접근한 파일에는 ADF의 EF(ECC), EF(EXT2), EF(SMS), DF(TELECOM)의 DF(PHONEBOOK), EF(ADN), EF(ANRA1), EF(SMS)가 포함됨
    • 장치 기능 제공에 필요하지 않은 접근도 있었음
  • OpenBTS와 Ettus B100으로 GPRS 트래픽을 스니핑하려 했지만, S8 data line locator는 GPRS에 연결하지 않음
    • 이때 dw 위치 명령은 gpsui.net/smap.php?lac=...&cellid=... 형태의 링크를 포함한 대체 응답을 반환함
  • 통신사 청구 내역에서는 위치 조회 시 “MMS/Internet” 사용이 확인됨
    • 장치를 유휴 상태로 둔 동안에도 가끔 “MMS/Internet” 서비스가 사용됨
    • 일부 추적 기능이 테스트 중 활성화됐을 가능성은 남았지만, 어떤 데이터가 전송되는지와 비활성화 방법은 확인되지 않음

플래시 내부의 설정과 숨겨진 명령

  • flash.dat 문자열은 장치가 Nucleus RTOS를 실행할 가능성을 보임
    • Copyright (c) 1993-2000 ATI - Nucleus PLUS - Version ARM 7/9 1.11.19 문자열이 확인됨
  • FAT12 파일시스템 추출은 플래시 변환 계층(FTL)을 빠뜨려 손상된 결과가 나왔음
    • 일부 FAT12로 보이는 영역이 있었지만 대부분 orphan 파일이거나 빈 파일이었음
    • SIM 카드를 바꾸면 The Sleuthkit이 나열하는 파일이 크게 달라졌고, FAT12가 아니거나 변형 FAT12일 가능성이 남음
  • 플래시에는 삽입된 SIM의 IMSI, 원격 제어에 쓰이는 전화번호, gpsui.net 문자열이 들어 있었음
    • gpsui.net은 MCC, MNC, LAI, CID 코드를 주소와 지도 링크로 바꾸는 서버일 것으로 추정됐지만, 플래시 쓰기에 실패해 확인하지 못함
  • dw, 1111, 0000을 검색하다가 여러 숨겨진 명령이 발견됨
    • helpdw, qqq, 1111, 0000, ddd, aqb, eee, dde, hhh를 반환함
    • locdw와 같은 동작을 함
    • imsi는 IMEI와 IMSI를 조회함
    • *3646655*는 버전 정보를 조회함
    • *reboot*는 장치를 재부팅함
  • 많은 명령은 제대로 동작하지 않았고, LED나 TF 카드처럼 이 장치에는 없는 기능을 가리키는 명령도 있었음
    • 펌웨어가 여러 위치 추적·청취 장치에서 공유되는 것으로 보임
    • 응답 문자열은 플래시에서 평문으로 발견되지 않아 일부 데이터가 압축된 것으로 보임

gpsui.net이 만든 추가 노출

  • gpsui.net은 단순 지도 링크 목적지를 넘어 감시 허브처럼 동작함
    • http://gpsui.net/u/xxxx에서 xxxx를 문자와 숫자로 바꾸면 임의 사용자의 위치를 볼 수 있었음
    • 웹사이트에는 ZhiPu 참조가 있었고, 이 회사가 추적기를 만드는 것으로 보임
  • S8 data line monitor에 aqb를 문자로 보내면 로그인 자격증명을 받을 수 있음
    • 사용자명과 비밀번호는 모두 6자리 숫자임
    • 이 값은 플래시에서 IMSI 바로 앞에도 저장되어 있었음
  • 웹 인터페이스는 위치 추적 장치 관리 기능을 폭넓게 제공함
    • 지도에서 장치 위치와 마지막 업데이트 시각을 표시함
    • 설정 변경, 알람 설정, 실시간 위치 추적 활성화, 과거 위치 조회 재생, 지오펜스 설정을 지원함
    • 원격 명령을 장치로 푸시할 수 있음
    • 여러 장치를 하나의 계정에 추가해 관리할 수 있음
  • 제품 포장과 원래 매뉴얼은 gpsui.net 웹사이트, 로그인 자격증명, 위치 이력 저장, 웹을 통한 장치 원격 제어를 사용자에게 알리지 않음
  • 공개 이후 Vangelis Stykas가 gpsui.net에서 사용자 제어 키를 통한 인증 우회 IDOR 취약점을 발견함
    • 이 취약점은 수평 권한 상승으로 이어져 한 사용자가 다른 615,817개 계정의 정보를 보거나 수정할 수 있었음
    • 이후 다른 GPS 위치 추적 웹서비스 조사 결과는 Trackmageddon에 정리됨

탐지 방법과 남은 과제

  • S8 data line locator는 데이터를 보낼 때 저가 RF 탐지기 CC308+ 로 감지될 수 있음
    • 장치는 차폐가 좋지 않아 보이며, dw 위치 요청 시 눈에 띄는 전자 잡음을 냄
    • 전반적으로 여러 RF 간섭을 일으키는 것으로 보임
  • 원래 목표였던 모바일 데이터 phone-home 기능 비활성화에는 성공하지 못함
    • flashrom으로 새 펌웨어를 쓰지 못했고, 블록 보호 해제가 남은 문제임
    • SPFlash tool이나 Flash tool 같은 다른 플래싱 경로가 가능할 수 있지만 오픈소스 방식은 아님
  • GPRS 데이터 연결 캡처도 실패함
    • 장치가 OpenBTS 네트워크에서 GPRS를 사용하지 않았음
    • EF(ACL) 접근은 SIM trace에서 보이지 않았지만, 올바른 APN 설정이 플래시에 있었기 때문에 통신사 설정 SMS를 통해 얻는 것으로 보임
  • 장치 보드를 더 작게 가공하면 USB 커넥터 없이 5V 1A 전원만 있는 곳에 숨길 수 있는 모듈형 도청 장치로 만들 수 있음
  • OpenBTS 테스트 중 음성 감지 콜백을 끄지 않은 실수로, 가상의 번호 3333333을 가진 상대가 2분 동안 장치 마이크를 들은 사례가 있었음
    • 이 통화는 나중에 로그를 확인할 때까지 알아차리지 못함
    • 이 작은 하드웨어 임플란트는 은밀하고 위험함

댓글과 토론

Hacker News 의견들
  • 더 쉬운 방법은 개조된 키보드일 것 같음
    누구나 키보드 안에 esp32를 넣고 바꿔치기한 뒤 아무 데나 놓아둘 수 있고, 키 입력을 훔쳐 보거나 Bluetooth/WiFi로 접근할 수 있음
    무선 송신도 특정 시간대에만 켜지게 만들 수 있음

    • 물리 접근이 가능한 상황에서는 마우스 바꿔치기가 더 흔함
      물리 접근이 없어도 Bluetooth가 아닌 자체 RF 동글을 쓰는 무선 마우스는 원격 키 입력 주입에 취약함
    • https://www.keelog.com/keygrabber-forensic/
    • 어려운 부분은 손의 기름으로 생긴 마모 흔적까지 똑같아 보이게 만드는 것임
      다만 대부분은 그런 걸 신경 쓰지 않을 수도 있음
    • 맞지만 키보드를 선물로 주는 건 그냥 무해한 데이터 케이블보다 더 수상해 보임
    • 더 나아가 esp 장거리 통신을 쓰고, 외부에 태양광으로 전원을 공급하는 수신 장치를 두고 셀룰러망에 연결하면 내부 네트워크를 추가로 노출하지 않아도 됨
  • SMS를 제어 프로토콜로 쓰는 건 좋지 않아 보임
    명령을 보낼 때마다 통신사에 거의 영구 보관될 수도 있는 증거를 남기게 됨

    • 그건 감시에 쓴다고 가정할 때의 얘기임
      완전히 정직한 용도로는 도난당했을 때 차나 USB 포트가 있는 다른 장치를 추적하는 데 쓸 수 있음
      훔치기 쉬운 Kia나 Hyundai 차량을 갖고 있었다면 이런 걸 차 안에 슬쩍 넣어뒀을 것 같음
    • 그건 중앙화 서비스 전반에 해당하는 얘기임
      흥미롭게도 여가 시간에 관련 분야의 무언가를 만들고 있는데, 바로 그 이유 때문에 LoRa를 선택했음
      물론 페이로드, 가시거리로 결정되는 도달거리, 다중화 부재 같은 제약이 많지만, 작년 말 실제 테스트에서 나온 범위는 정말 인상적이었음
      기성 개발 보드로 제조사 사양보다 20%쯤 더 나와서 12.5km까지 갔음
    • 이런 걸 쓰는 사람이라면 싼 일회용 휴대폰과 선불 SIM도 같이 사지 않을까? 현금으로 쉽게 살 수 있고, 쓰기 위해 등록 같은 것도 필요 없음
      영국 슈퍼마켓에서는 이미 충전된 SIM도 팔고 있음
    • SMS는 구매자에게 광고되는 프로토콜일 뿐이고, 광고되지 않은 웹 포털 로그인 정보를 쓰면 SMS 없이도 장치를 관리할 수 있음
  • 전자제품을 분해할 수 있다면 해보는 게 좋음
    모든 칩의 식별자를 DDG로 검색하면 많은 걸 배울 수 있음

    • 어릴 때 전자제품을 분해하면서 배웠듯이 어려운 건 다시 조립하는 쪽임
      분해 단계마다 사진을 찍어두면 부품이 어떻게 맞물리는지 기억하는 데 도움이 됨
    • 너무 많은 플라스틱 외장은 조립만 가능하게 만들어져 있어서, 분해하려면 부숴야 함
  • “gpsui.net 로그인 정보에 접근할 수 있는 누구나 장치를 제어할 수 있다. 원래 포장이나 설명서에는 그 웹사이트에 대한 언급이 없다”는 건 무섭다

  • 그 목적으로 의안 보철물을 써보는 아이디어를 생각해왔음
    지금은 카메라, 배터리, 저장장치, 무선 통신이 모두 미관용 보철물 안에 들어갈 수 있고, 그 자체로 기능을 하거나 스마트폰으로 확장할 수 있음

  • 이런 도청 장치 탐지기 같은 게 있을까? 영화에서 본 “버그 스위퍼”를 떠올리고 있음

    • Discord에 이걸 올렸더니, 보안 쪽 일을 하는 멤버가 이런 걸 걱정하는 사람은 NLJD, 비선형 접합 탐지기를 쓸 거라고 알려줬음: https://reiusa.net/nljd/
      회로 기판을 탐지할 수 있음
      “NLJD 안테나 헤드는 송수신기로, 전자 부품의 존재를 확인하기 위해 디지털 확산 스펙트럼 신호를 방사한다. 에너지가 반도체 접합부(다이오드, 트랜지스터, 회로 기판 연결부 등)에 닿으면 고조파 신호가 수신기로 되돌아온다. 수신기는 고조파 신호의 강도를 측정하고 2차 또는 3차 고조파를 구분한다. 더 강한 2차 고조파가 디스플레이에 빨간색으로 표시되면 전자 접합이 감지되었다는 뜻이다. 이런 방식으로 휴대용 ORION은 전자 장치가 켜져 있는지와 무관하게 벽, 물체, 용기, 가구, 대부분의 표면을 훑어 숨겨진 전자장치를 찾는 데 쓰인다”
    • 글에 바로 그 주제를 다루는 섹션이 있음: https://ha.cking.ch/s8_data_line_locator/#detection
    • 글의 “detection” 섹션에서 다룸
      요약하면 GSM으로 통신 중일 때는 쉽게 탐지할 수 있고, 장치의 차폐도 꽤 나빠서 작동 중 탐지하기 쉬운 RF 간섭이 많이 생김
      값싼 RF 탐지기만 있으면 되고, 전체 스펙트럼 분석기나 SDR을 쓸 수 있으면 더 쉬워짐
      다만 장치가 휴면 상태로 소음 활성화나 명령을 기다리는 동안에는 훨씬 어려워져서, 영화에 나오는 “빠른 도청 장치 수색”은 생각보다 까다로움
  • 호스트 장치는 차폐해두고, 선택한 주파수로 GSM 안테나만 태워버릴 수 있을까?
    새 하드웨어를 미리 살균하는 식으로

    • 요즘은 케이블 안에도 칩이 많이 들어감
  • 포장에 추적 장치라는 표시가 없으니, 의도된 용도는 예를 들어 비즈니스 미팅이나 아이, 친척에게 주는 선물 같은 것 같음

  • 관련 글:
    Inside a low budget consumer hardware espionage implant (2018) - https://news.ycombinator.com/item?id=20190251 - 2019년 6월, 댓글 43개
    Inside a low-budget consumer hardware espionage implant - https://news.ycombinator.com/item?id=15676737 - 2017년 11월, 댓글 92개

  • 아직 없다면 곧 801.11ah 내장 변조 케이블이 나올 가능성이 있음
    비용이 낮고 전력 요구량도 적으며 도달거리도 상당한 기술이라, 안타깝게도 방어하기 어려울 것 같음