문제의 핵심은 Proactive SIM 기능입니다. 이는 오래된 셀룰러 규격으로, SIM 카드가 기기의 모뎀에 직접 명령을 보낼 수 있게 해줍니다. 특히 'RUN AT'이라는 명령어를 사용하면 SIM 카드가 AT 명령(1980년대부터 사용된 모뎀 제어 명령어)을 사용자 인지 없이 모바일 장비(ME)에 전송할 수 있습니다 .
이 기능은 원래 통신사 부가 서비스 같은 합법적인 용도로 설계되었지만, 연구 결과 실제로 사용되는 사례는 거의 없는 반면, 테스트한 거의 모든 기기가 기본적으로 이 명령을 수용하는 것으로 나타났습니다 .
연구진은 대표성 있는 26개 기기(스마트폰 18대, 셀룰러 연결 IoT 모듈 8개)를 테스트했으며, 여러 제조사와 운영체제에서 광범위한 취약점을 발견했습니다 . 영향을 받은 IoT 모듈이 내장된 기기는 다음과 같습니다:
연구에 따르면, 여러 제조사와 운영체제의 기기들이 SIM 발신 AT 명령을 지원했지만, 정당한 사용 사례는 거의 남아 있지 않았습니다 .
CATana를 사용해 연구진은 악성(또는 손상된) SIM 카드가 SIM AT 인터페이스를 통해 다음과 같은 공격을 실행할 수 있음을 입증했습니다 :
추가로 개인정보 유출, 베이스밴드 메모리 손상, 잠금화면 우회 등도 발견되었습니다 .
연구는 공격자가 악성 SIM을 확보할 수 있는 네 가지 시나리오를 제시하며, 각각 실제 사례가 존재한다고 설명합니다 :
연구진은 발표 전에 GSM 협회(GSMA) 및 관련 칩셋·기기 제조사와 정보를 공유했습니다 . 업계 반응은 긍정적이었으며, 보고 내용을 진지하게 받아들여 주요 제조사들이 소프트웨어 업데이트를 출시하고 보안 설정을 강화했습니다 .
CATana 연구에서 확인된 취약점은 다음 CVE로 추적됩니다:
특히 CVE-2026-0122는 2026년 3월 Pixel 업데이트 게시판에 원격 코드 실행이 가능한 'Critical' 등급의 베이스밴드 취약점으로 등재되었습니다 .
버밍엄대학의 마리우스 뮌히(Marius Muench) 박사는 "이번 조치로 인한 완화 방안은 전 세계 수십억 대의 SIM 지원 기기(스마트폰, 커넥티드 카, 결제 단말기, 라우터, 중요 인프라, EV 충전 시스템 포함)에 혜택을 줄 것"이라고 말했습니다 .
CATana 연구는 동일 팀의 이전 연구인 SIMURAI 플랫폼을 기반으로 하며, SIM 카드 공격이 일회성 취약점이 아니라 물리적 접근, 악성 SIM, 베이스밴드 펌웨어 버그라는 세 가지 공격 표면으로 이해될 수 있는 위험 클래스임을 보여줍니다 .
CATana 툴킷은 오픈소스로 공개되어, 보안 연구자와 기기 제조사가 이러한 SIM 발신 AT 명령 취약점을 체계적으로 테스트할 수 있도록 설계되었습니다 .