Возвращаем страх перед публичными зарядками Больше 13 лет сотрудничества ЛК и Qualcomm, где последние всячески помогал
Больше 13 лет сотрудничества ЛК и Qualcomm, где последние всячески помогали безопасникам погружаться на самые низкие уровни своих чипов, вылилось в найденную дыру. Да еще какую.
Эксперты Kaspersky ICS CERT нашли аппаратную уязвимость в загрузочной прошивке (BootROM) чипсетов Qualcomm Snapdragon. Проблема затрагивает устаревшие модели серий, но не флагманы. Уязвимость (CVE-2026-25262) позволяет через протокол Sahara в режиме экстренной загрузки EDL внедрить вредоносный код до запуска ОС. Для этого нужен физический доступ через кабель, однако риск есть даже при подключении к недоверенным USB-портам, например зарядкам в аэропортах или отелях.
Особенно неприятно, что обычная перезагрузка не поможет. Злоумышленник может настроить систему так, что она будет лишь имитировать рестарт. Гарантированно очистить состояние устройства можно только полным отключением питания, например, дождаться полной разрядки аккумулятора. Удалить такое вредоносное ПО почти невозможно, а контроль над камерой, микрофоном и данными может сохраняться годами.
К счастью, атака целевая и массового заражения через интернет не будет. Но производителям (Qualcomm и вендорам вроде Samsung, Xiaomi) придется выпускать обновление прошивки BootROM – это единственный способ закрыть брешь. Пока же устройство может быть скомпрометировано даже до того, как попадет к пользователю, на этапе ремонта или поставок.
@antiinfosec