Mövzunu Açan
#0
⚠️ YASAL UYARI VE SORUMLULUK REDDİ (DISCLAIMER):
Bu doküman, Telekomünikasyon Mühendisleri, Donanım Güvenliği Araştırmacıları ve Exploit Geliştiricileri için; hücresel ağ protokollerindeki (GSM/LTE/5G) mimari zafiyetleri anlamak ve baseband işlemcilerini analiz etmek amacıyla TEORİK VE EĞİTİM AMAÇLI hazırlanmıştır.
Burada anlatılan Rogue BTS (Sahte Baz İstasyonu) kurulumu ve Baseband manipülasyon teknikleri, uluslararası telekomünikasyon yasalarınca suçtur. Radyo frekanslarını izinsiz manipüle etmek (Jamming/Spoofing) ağır cezai yaptırımlara tabidir. Bu içeriğin kötüye kullanımından doğacak her türlü yasal sorumluluk uygulayıcıya aittir. Yazar ve ArchiveForum.org yönetimi sorumluluk kabul etmez.
1. Giriş: Telefonunuzun "İkinci Beyni"
Akıllı telefonunuzda aslında iki bilgisayar vardır:- AP (Application Processor): Android veya iOS'un çalıştığı, ekranı yöneten, oyun oynadığınız ana işlemci.
- BP (Baseband Processor): Sadece "radyo" dilinden anlayan (GSM, 4G, 5G), doğrudan baz istasyonuna bağlanan, kendine ait bir işletim sistemi (RTOS) olan ikinci işlemci.
Zero-Click Baseband Saldırısı, ana işlemciyi (AP) değil, bu sessiz köle olan Baseband işlemcisini (BP) hedef alır. Kullanıcı hiçbir şey görmez, ekran ışığı bile yanmaz.
2. Zafiyetin Kaynağı: "Kuleye Mutlak Güven"
Hücresel ağ protokolleri (özellikle eski nesiller), cihazın kuleye (Baz İstasyonu) güvenmesi üzerine tasarlanmıştır.Bir saldırgan, BladeRF veya USRP gibi SDR (Software Defined Radio) cihazları kullanarak sahte bir baz istasyonu (Rogue BTS) kurabilir. Telefonunuz, sinyal gücü yüksek olduğu için otomatik olarak bu sahte kuleye bağlanır ("Roam" eder).
Bağlantı kurulduğu an saldırı başlar. Saldırgan, telefona standart dışı, bozuk formatlanmış (Malformed) paketler gönderir. Telefonun Baseband işlemcisi bu paketleri çözmeye (parse) çalışırken hafıza taşması (Buffer Overflow) yaşar.
3. Teknik Derinlik 1: Shannon ve Qualcomm Modemler
Dünyadaki telefonların %99'u Qualcomm veya Samsung Shannon modem kullanır. Bu modemler, Nucleus RTOS veya ThreadX gibi gerçek zamanlı işletim sistemleri çalıştırır.Bu sistemlerdeki en büyük zafiyet noktası ASN.1 Parser'larıdır.Telekom protokolleri (RRC, NAS), karmaşık veri yapılarını tanımlamak için ASN.1 dilini kullanır. Eğer Baseband yazılımındaki parser, gelen paketin uzunluğunu doğru kontrol etmezse; saldırgan Heap veya Stack belleğini taşırabilir.
Teorik Exploit Akışı:
- Handshake: Sahte kule telefona "Merhaba" der (RRC Connection Setup).
- Payload: Saldırgan, kimlik doğrulama aşamasında (NAS Authentication Request) çok uzun ve özel hazırlanmış bir paket gönderir.
- Corruption: Baseband işlemcisi bu paketi okurken kendi hafızasının kritik bölümlerini (Return Address) ezer.
- RCE (Remote Code Execution): İşlemci, saldırganın paket içine gizlediği Shellcode'u çalıştırmaya başlar.
4. Teknik Derinlik 2: Baseband'den Kernel'a Sıçrama (The Pivot)
Saldırının en zor kısmı burasıdır: Modemi hackledik, peki Android/iOS'a nasıl geçeceğiz?Baseband ve Ana İşlemci, genellikle Shared Memory (Paylaşılan Bellek) veya DMA (Direct Memory Access) üzerinden haberleşir.
- Zafiyet: Baseband işlemcisinin, Ana İşlemcinin belleğine (RAM) yazma yetkisi varsa (ki performans için genellikle vardır), saldırgan Baseband üzerinden doğrudan Android Kernel'ının hafızasını manipüle edebilir.
- Over-the-Air to Kernel: Saldırgan havadan bir radyo sinyali yollar -> Baseband hacklenir -> Baseband, DMA kullanarak Android Kernel'ına zararlı kod yazar -> Cihaz tamamen ele geçirilir.
5. Örnek Vaka: "Moonshine" ve "BleedingBit"
Geçmişte Bluetooth ve Wi-Fi çipleri üzerinden (Broadcom) yapılan benzer saldırılar (Over-the-Air), Zero-Click mantığının en somut kanıtlarıdır.Özellikle Project Zero ekibinin, Wi-Fi paketleri üzerinden Broadcom çipini hackleyip oradan iOS Kernel'ına sıçraması, bu teorinin pratiğe dökülmüş halidir. Baseband saldırıları da aynı mantığın hücresel (Cellular) versiyonudur.
6. Blue Team: Radyo Sessizliği Mümkün mü?
Bu saldırılardan korunmak, son kullanıcı için neredeyse imkansızdır.- Lockdown Mode (iOS): Apple'ın geliştirdiği bu mod, baseband seviyesinde olmasa da, saldırı yüzeyini (örneğin 2G bağlantısını engelleyerek) daraltmaya çalışır.
- 5G SA (Stand Alone): Yeni nesil 5G protokolleri, sahte baz istasyonlarını engellemek için daha iyi şifreleme ve kimlik doğrulama mekanizmaları sunar. (Ancak telefonlar hala 4G/3G/2G'ye düşürülebilir - Downgrade Attack).
- Faraday Kafesi: Telefonu sinyal geçirmeyen bir torbaya koymak tek kesin çözümdür. Ama o zaman da telefonun bir anlamı kalmaz.
- Baseband Fuzzing: Üreticiler (Samsung, Apple, Qualcomm), kendi modemlerini sürekli olarak bozuk sinyallerle test ederek (Fuzzing) bu parser hatalarını kapatmaya çalışmaktadır.
7. Sonuç: Görünmez Savaş
Zero-Click Baseband saldırıları, siber savaşın nükleer silahlarıdır. Tespit edilemez, engellenemez ve iz bırakmazlar. Bir gün telefonunuzun şarjı normalden hızlı bitiyorsa veya ısınmıyorsa, belki de arka planda modeminiz sahibinden başka birine hizmet ediyordur.