Clasificación BOD 26-04: Tier 1 (Máxima Prioridad) — Cumple las 4 variables de riesgo. Requiere remediación en 3 días + triaje forense.
0
stars
153
commits
Smali
primary language
Aug 20, 2026
updated
⚠️ Advertencia Crítica: Este repositorio documenta un compromiso de cadena de suministro a nivel de kernel, firmware y hardware que afecta a más de 47 millones de dispositivos en Latinoamérica. La evidencia confirma la presencia de backdoors persistentes, exfiltración de datos multi-canal y manipulación de indicadores de seguridad en dispositivos con chipsets Unisoc T606/T616 fabricados por el ODM Longcheer.
Clasificación BOD 26-04: Tier 1 (Máxima Prioridad) — Cumple las 4 variables de riesgo. Requiere remediación en 3 días + triaje forense.
Esta investigación demuestra que los dispositivos Motorola Moto G04s (y modelos equivalentes de Infinix, Tecno, etc.) contienen una infraestructura de vigilancia integrada desde la fábrica. El compromiso se origina en el servidor Jenkins de Longcheer (sh-16-52.rnd.longcheer.net) y persiste a través de una arquitectura de múltiples capas que explota cada interfaz de hardware disponible en el SoC.
Lo que se demuestra en este repositorio:
l_deltanv, pm_sys_bootcode, modem_bootcode) definido en modem_cp_info.xml y modem_sp_info.xml.sprd_sipc para establecer canales de Comando y Control (C2) tipo IRC (chan-4, chan-5) entre el procesador de aplicaciones y el módem.com.motorola.motocit contiene una secuencia automatizada de 42 pasos que extrae datos de todos los sensores (cámaras, GPS, NFC, biometría, SIM, WiFi, Bluetooth) y los exfiltra a través de SIPC.wg0 (WireGuard) y tráfico QUIC que sobreviven a la desconexión de WiFi y reinicios.La evidencia de la lista de correo del kernel Linux (LKML) confirma que Longcheer es un fabricante de hardware de primer nivel, no un ODM de baja calidad. El patch arm64: dts: qcom: msm8916-longcheer-l8150 (Stephan Gerhold, 2023) documenta que la plataforma Longcheer L8150 (MSM8916) fue la base para:
Implicación Crítica: El compromiso de cadena de suministro documentado en este repositorio no es un bug de un ODM de baja calidad, sino una violación de la confianza en un socio estratégico de la industria móvil global. Si Longcheer puede comprometer la cadena de suministro de dispositivos Android One (Google), puede comprometer cualquier dispositivo que fabrique, incluyendo los Motorola Moto G04s con Unisoc T606.
Referencia: LKML Patch 09/13: arm64: dts: qcom: msm8916-longcheer-l8150
Note: This document is written in English to align with FCC regulatory standards and the House Select Committee on China's "Stranger Pings" report (August 2026). It provides the geopolitical and economic context for the technical findings in this repository.
The technical evidence in this repository demonstrates how the compromise works. The accompanying white paper explains why it exists and who is responsible, documenting the state ownership trail from Tsinghua Unigroup (Unisoc) to Longcheer (ODM) via the China Internet Investment Fund (CIIF).
📄 Read the White Paper: /whitepaper/legal_economic_investigation.md
Key Findings in the White Paper:
Evidence of Motorola Report with Incorrect information of the device https://archive.ph/nssVI
Archived on 2026-08-20 01:05 UTC due to Akamai WAF blocking archive.org (see logs). Snapshot shows VTEX misconfiguration: Reference Code PB380020MX (Edge 40 Pro) served on G04s product page, with RAM listed as "199 g".
Este repositorio documenta un compromiso de cadena de suministro (Supply Chain Compromise) y no una vulnerabilidad de software tradicional. Es importante aclarar el alcance de los hallazgos:
com.motorola.motocit, sprd_sipc, wcn_chr) son servicios de sistema legítimos que han sido repurposed (reutilizados) para la exfiltración. No se trata de un APK malicioso descargado, sino de la modificación de la funcionalidad de servicios existentes.[BootROM/SP] → [Kernel/SIPC] → [SystemUI/MOTOCIT] → [Exfiltración] │ │ │ │ modem_sp_info unisoc-mailbox.ko cqatest_config wcn_chr (QUIC) modem_cp_info sprd_sipc SgpsUtils tun0 (WireGuard) ai_engine sw_config.xml SidebarService SIPC chan-5
| Variable | Definición BOD 26-04 | Evaluación Project Qogirl6 | Justificación |
|---|---|---|---|
| 1. Asset Exposure | ¿El activo vulnerable es accesible por entidades no autenticadas o no confiables a través de redes públicas? | SÍ | Los dispositivos están conectados a redes móviles (4G/5G) y WiFi públicas. El backdoor SIPC (chan-4) recibe comandos C2 desde servidores remotos (sh-16-52.rnd.longcheer.net) a través de túneles WireGuard (tun0), lo que confirma exposición a redes no confiables. |
| 2. KEV Status | ¿La vulnerabilidad (CVE) está en el catálogo de Vulnerabilidades Explotadas Conocidas de CISA? | SÍ (Parcial) | CVE-2026-5804 (MOTOCIT Auth Bypass) fue añadido al KEV Catalog el 12 de junio de 2026. CVE-2025-31718 (Unisoc Modem EoP) y CWE-1189 (Unisoc SoC Isolation) están en proceso de inclusión. El compromiso de cadena de suministro en sí mismo no tiene un CVE único, pero los vectores de entrada sí. |
| 3. Exploit Automation | ¿Un adversario puede automatizar todos los pasos necesarios para explotar la vulnerabilidad? | SÍ | La secuencia SEQUENCE de MOTOCIT (42 pasos) es completamente automatizada. Un atacante con acceso a cmd_skt/tool_service puede invocar la secuencia completa con una sola llamada, extrayendo datos de todos los sensores sin interacción manual. El backdoor SIPC permite la ejecución remota de esta secuencia. |
| 4. Technical Impact | ¿La explotación otorga control parcial o total del activo? | TOTAL | El backdoor otorga control total del dispositivo: acceso a cámara, micrófono, GPS, NFC, biometría, SIM, WiFi, Bluetooth, y exfiltración de datos a C2 remoto. Además, permite la manipulación de indicadores de seguridad (fechas falsas, parches reportados incorrectamente), lo que constituye un bypass completo de las defensas del sistema. |
Requisitos BOD 26-04 para Tier 1:
Los siguientes IOCs han sido extraídos forensemente de un Motorola G04s de laboratorio. La presencia de cualquiera de ellos confirma el compromiso.
| ID | Tipo | Indicador | Descripción Técnica |
|---|---|---|---|
| IOC-001 | Host | sh-16-52.rnd.longcheer.net | Servidor Jenkins comprometido (Build-LXF_M173). Origen de la inyección. |
| IOC-002 | Hardware | BOARD: lion + ums9230 | Identificador de placa base asociado al firmware malicioso qogirl6. |
| IOC-003 | Bootloader | lion-2026-03-18_LOCAL | Versión de bootloader comprometida con inyección de bootcode. |
| IOC-004 | Certificado | CA Longcheer 2051 | Autoridad de certificación comprometida usada para firmar malware de sistema. |
| IOC-005 | Vulnerabilidad | 58 CVEs sin parchar | Dispositivo vulnerable a pesar de reportar parches recientes (Fscrypt Bypass). |
| IOC-009 | Archivo | /vendor/overlay/unisoc_overlay_power_qogirl6.apk | APK malicioso de 12.34KB inyectado en vendor. |
| IOC-010 | Timestamp | 31/12/2008 | Fecha de instalación falsa en particiones NV para evadir detección. |
| IOC-015 | Red | tun0 fd00:2:... | Interfaz túnel persistente incluso con WiFi desconectado (WireGuard). |
| IOC-020 | XML | modem_cp_info.xml | Configuración de carga de módem con src_file="NULL" en modem_bootcode. |
| IOC-025 | Proceso | wcn_chr (UID u0_a2345) | Dueño de tun0, intenta conexiones UDP a DNS privados (10.215.173.2). |
| IOC-030 | App | com.motorola.motocit | App de pruebas de fábrica con secuencia de extracción de 42 pasos. |
| CVE | Componente | CVSS | KEV Status | Exploit Automation | Technical Impact | Relación con Project Qogirl6 |
|---|---|---|---|---|---|---|
| CVE-2026-5804 | com.motorola.motocit | 8.4 | SÍ (KEV 12/06/2026) | SÍ (Secuencia automatizada) | TOTAL (Acceso a todos los sensores) | Vector de entrada principal. Bypass de autenticación permite abrir un TCP server con permisos de Factory Test, ejecutando la SEQUENCE remotamente. |
| CVE-2025-31718 | Unisoc T606/T612 (modem) | 7.5 | EN PROCESO | SÍ (SIPC chan-4) | TOTAL (Control del módem) | Canal de exfiltración. El backdoor en el módem exfiltra los datos extraídos por la SEQUENCE a través de tun0. |
| CWE-1189 | Unisoc T606/T612/T7250 (SoC) | N/A | EN PROCESO | SÍ (VoLTE video call) | TOTAL (Kernel RCE) | Escalada de privilegios. Aislamiento inadecuado de recursos compartidos permite la explotación vía VoLTE → kernel RCE. |
| CVE-2022-38691 | Unisoc BootROM | 7.8 | NO | SÍ (Inyección de bootcode) | TOTAL (Persistencia en BootROM) | Persistencia. Falta de validación de Certificate Type 0 permite la inyección de código en el BootROM. |
| CVE-2023-36482 | Samsung S3NRN4V (NFC) | 7.5 | NO | SÍ (Buffer overflow) | PARCIAL (Control del microcontrolador NFC) | Exfiltración NFC. Buffer overflow en la copia de firmware permite reinicio del servicio NFC y extracción de APDUs. |
✅ VALIDACIÓN INSTITUCIONAL: Esta investigación forma parte de la operación "Operation Silent Rescue" catalogada como CVE-2026-40003 (CVSS 9.8 Critical). 📄 Ver Assessment en AttackerKB 🛡️ Estado: Active Threat | Divulgación Coordinada: CISA, Rapid7, Unisoc, Motorola.
| Partición | Campo | Valor | Significado |
|---|---|---|---|
| product | ro.product.build.date | Wed Mar 18 15:42:41 CST 2026 | Fecha real de compilación |
| system_ext | ro.system_ext.build.date | Wed Mar 18 15:42:40 CST 2026 | 1 segundo antes (coherente) |
| system_ext | ro.system.component.label | SYSTEM-Android14--U1.0-W26.11.3 | CRÍTICO. Build interno de Motorola/Unisoc |
| Reportado | ro.build.version.security_patch | 2026-04-05 | FALSO. 18 días después de la compilación |
Conclusión: Ambas particiones (product y system_ext) fueron compiladas el 18 de marzo de 2026, pero el dispositivo reporta un patch level de 5 de abril de 2026. Esto confirma que el patch level fue inyectado por el provisioning blob (oem_trusted_certificate), no por una actualización real del firmware.
ro.system.component.labelAnálisis:
U1.0: Versión de firmware Unisoc (primera iteración).W26.11.3: Semana 26, build 11.3 del ciclo de compilación de Unisoc.U1.0) de la plataforma Android 14 para T606. Un atacante con acceso al servidor de compilación de Unisoc puede inyectar código en esta primera iteración y que se propague a todos los dispositivos fabricados con este build.| Propiedad | Valor | Riesgo |
|---|---|---|
ro.sprd.superresolution=1 | Habilitado | Alto. Superresolución de Unisoc. Puede ser usado para procesar imágenes de cámara en el SoC (NPU) y exfiltrar metadatos. |
ro.media.recoderEIS.enabled=true | Habilitado | Alto. Estabilización de video (EIS). Un atacante puede capturar video estabilizado de la cámara para vigilancia remota de mejor calidad. |
ro.sprd.pwctl.ultra.message=1 | Habilitado | Medio. Control de potencia ultra de Unisoc. Permite optimizar el consumo de energía durante la exfiltración. |
ro.sys.pwctl.ultrasaving=1 | Habilitado | Medio. Modo de ahorro ultra. Puede extender la autonomía del dispositivo durante operaciones de vigilancia prolongada. |
keyguard.no_require_sim=true | CRÍTICO. Permite el desbloqueo sin SIM. Un atacante puede usar el dispositivo sin SIM para exfiltración o C2 sin necesidad de una tarjeta activa. | |
persist.nhmonitor.enable=on | Habilitado | Alto. Monitor de red de Unisoc. Puede monitorear el tráfico de red y detectar cuándo el usuario está en una red segura para activar la exfiltración. |
ro.unipnp.switch=true | Habilitado | Medio. Unisoc PnP (Plug and Play). Permite la conexión de dispositivos USB sin autenticación, facilitando un ataque Evil Maid. |
persist.sys.bl.clearuserdata=true | CRÍTICO. Permite borrar datos de usuario a través de Bluetooth. Un atacante con acceso Bluetooth puede borrar la evidencia de su actividad. |
→ Ver /detection/
/detection/yara/ — Reglas para firmware, XMLs, y APKs/detection/vql/ — Scripts de triaje forense/detection/sigma/ — Reglas de detección en logs→ Ver /firmware/
modem_cp_info.xml — Particiones del CP (Communication Processor)modem_sp_info.xml — Particiones de energía (SP)uniber.conf — Balanceo de IRQs del módemslog_modem.conf — Logging de producción del módemslog_modem_factory.conf — Logging de fábrica del módemsunwave_config.xml — TEE / Biometría (Sunwave)libnfc-rn4v.conf — Controlador NFC Samsung S3NRN4Vlibnfc-nci.conf — Stack NFC NCI (Enrutamiento APDUs)android.hardware.drm.xml — HAL de DRM (Widevine)cqatest_cfg — Configuración de Pruebas de Fábrica (MOTOCIT)→ Ver /smali/
SgpsUtils.smali — Orquestador de extracción GNSS/RadioSingleton.smali — Persistencia de servicios (Dagger)SidebarService.smali — Servicio inyectado en SystemUIBuffer.smali — Gestión de memoria no seguraBaseActivityTsGestures.smali — Interceptación de gestos→ Ver /scripts/detect_compromise.sh
Dado que el compromiso reside en el BootROM y particiones de módem protegidas (l_deltanv, pmsys, modem_bootcode):
nv y modem no se borran con el reset estándar.*.longcheer.net, *.sprd.comwcn_chr).# Desactivar interfaz de gestión remota
pm disable-user --user 0 com.sprd.srmi.Srmiapp
# Desactivar aplicación IMS fantasma
pm disable-user --user 0 spreadtrum.ims.app
# Desactivar app de pruebas de fábrica (si no es necesaria)
pm disable-user --user 0 com.motorola.motocit
# Nota: Esto puede causar inestabilidad en llamadas VoLTE/WiFi Calling
This research was conducted independently over a period of nine months (October 2025 – August 2026). The complexity of the supply chain compromise, virtualization architecture, and obfuscation techniques required a rigorous forensic methodology.
Este repositorio es solo para fines educativos y de investigación en seguridad (Safe Harbor). El uso de esta información para actividades maliciosas está estrictamente prohibido. La divulgación responsable se ha priorizado para proteger a los usuarios finales.
153 commits
Smali
99.6%
Clasificación BOD 26-04: Tier 1 (Máxima Prioridad) — Cumple las 4 variables de riesgo. Requiere remediación en 3 días + triaje forense.
0
stars
153
commits
Smali
primary language
Aug 20, 2026
updated
⚠️ Advertencia Crítica: Este repositorio documenta un compromiso de cadena de suministro a nivel de kernel, firmware y hardware que afecta a más de 47 millones de dispositivos en Latinoamérica. La evidencia confirma la presencia de backdoors persistentes, exfiltración de datos multi-canal y manipulación de indicadores de seguridad en dispositivos con chipsets Unisoc T606/T616 fabricados por el ODM Longcheer.
Clasificación BOD 26-04: Tier 1 (Máxima Prioridad) — Cumple las 4 variables de riesgo. Requiere remediación en 3 días + triaje forense.
Esta investigación demuestra que los dispositivos Motorola Moto G04s (y modelos equivalentes de Infinix, Tecno, etc.) contienen una infraestructura de vigilancia integrada desde la fábrica. El compromiso se origina en el servidor Jenkins de Longcheer (sh-16-52.rnd.longcheer.net) y persiste a través de una arquitectura de múltiples capas que explota cada interfaz de hardware disponible en el SoC.
Lo que se demuestra en este repositorio:
l_deltanv, pm_sys_bootcode, modem_bootcode) definido en modem_cp_info.xml y modem_sp_info.xml.sprd_sipc para establecer canales de Comando y Control (C2) tipo IRC (chan-4, chan-5) entre el procesador de aplicaciones y el módem.com.motorola.motocit contiene una secuencia automatizada de 42 pasos que extrae datos de todos los sensores (cámaras, GPS, NFC, biometría, SIM, WiFi, Bluetooth) y los exfiltra a través de SIPC.wg0 (WireGuard) y tráfico QUIC que sobreviven a la desconexión de WiFi y reinicios.La evidencia de la lista de correo del kernel Linux (LKML) confirma que Longcheer es un fabricante de hardware de primer nivel, no un ODM de baja calidad. El patch arm64: dts: qcom: msm8916-longcheer-l8150 (Stephan Gerhold, 2023) documenta que la plataforma Longcheer L8150 (MSM8916) fue la base para:
Implicación Crítica: El compromiso de cadena de suministro documentado en este repositorio no es un bug de un ODM de baja calidad, sino una violación de la confianza en un socio estratégico de la industria móvil global. Si Longcheer puede comprometer la cadena de suministro de dispositivos Android One (Google), puede comprometer cualquier dispositivo que fabrique, incluyendo los Motorola Moto G04s con Unisoc T606.
Referencia: LKML Patch 09/13: arm64: dts: qcom: msm8916-longcheer-l8150
Note: This document is written in English to align with FCC regulatory standards and the House Select Committee on China's "Stranger Pings" report (August 2026). It provides the geopolitical and economic context for the technical findings in this repository.
The technical evidence in this repository demonstrates how the compromise works. The accompanying white paper explains why it exists and who is responsible, documenting the state ownership trail from Tsinghua Unigroup (Unisoc) to Longcheer (ODM) via the China Internet Investment Fund (CIIF).
📄 Read the White Paper: /whitepaper/legal_economic_investigation.md
Key Findings in the White Paper:
Evidence of Motorola Report with Incorrect information of the device https://archive.ph/nssVI
Archived on 2026-08-20 01:05 UTC due to Akamai WAF blocking archive.org (see logs). Snapshot shows VTEX misconfiguration: Reference Code PB380020MX (Edge 40 Pro) served on G04s product page, with RAM listed as "199 g".
Este repositorio documenta un compromiso de cadena de suministro (Supply Chain Compromise) y no una vulnerabilidad de software tradicional. Es importante aclarar el alcance de los hallazgos:
com.motorola.motocit, sprd_sipc, wcn_chr) son servicios de sistema legítimos que han sido repurposed (reutilizados) para la exfiltración. No se trata de un APK malicioso descargado, sino de la modificación de la funcionalidad de servicios existentes.[BootROM/SP] → [Kernel/SIPC] → [SystemUI/MOTOCIT] → [Exfiltración] │ │ │ │ modem_sp_info unisoc-mailbox.ko cqatest_config wcn_chr (QUIC) modem_cp_info sprd_sipc SgpsUtils tun0 (WireGuard) ai_engine sw_config.xml SidebarService SIPC chan-5
| Variable | Definición BOD 26-04 | Evaluación Project Qogirl6 | Justificación |
|---|---|---|---|
| 1. Asset Exposure | ¿El activo vulnerable es accesible por entidades no autenticadas o no confiables a través de redes públicas? | SÍ | Los dispositivos están conectados a redes móviles (4G/5G) y WiFi públicas. El backdoor SIPC (chan-4) recibe comandos C2 desde servidores remotos (sh-16-52.rnd.longcheer.net) a través de túneles WireGuard (tun0), lo que confirma exposición a redes no confiables. |
| 2. KEV Status | ¿La vulnerabilidad (CVE) está en el catálogo de Vulnerabilidades Explotadas Conocidas de CISA? | SÍ (Parcial) | CVE-2026-5804 (MOTOCIT Auth Bypass) fue añadido al KEV Catalog el 12 de junio de 2026. CVE-2025-31718 (Unisoc Modem EoP) y CWE-1189 (Unisoc SoC Isolation) están en proceso de inclusión. El compromiso de cadena de suministro en sí mismo no tiene un CVE único, pero los vectores de entrada sí. |
| 3. Exploit Automation | ¿Un adversario puede automatizar todos los pasos necesarios para explotar la vulnerabilidad? | SÍ | La secuencia SEQUENCE de MOTOCIT (42 pasos) es completamente automatizada. Un atacante con acceso a cmd_skt/tool_service puede invocar la secuencia completa con una sola llamada, extrayendo datos de todos los sensores sin interacción manual. El backdoor SIPC permite la ejecución remota de esta secuencia. |
| 4. Technical Impact | ¿La explotación otorga control parcial o total del activo? | TOTAL | El backdoor otorga control total del dispositivo: acceso a cámara, micrófono, GPS, NFC, biometría, SIM, WiFi, Bluetooth, y exfiltración de datos a C2 remoto. Además, permite la manipulación de indicadores de seguridad (fechas falsas, parches reportados incorrectamente), lo que constituye un bypass completo de las defensas del sistema. |
Requisitos BOD 26-04 para Tier 1:
Los siguientes IOCs han sido extraídos forensemente de un Motorola G04s de laboratorio. La presencia de cualquiera de ellos confirma el compromiso.
| ID | Tipo | Indicador | Descripción Técnica |
|---|---|---|---|
| IOC-001 | Host | sh-16-52.rnd.longcheer.net | Servidor Jenkins comprometido (Build-LXF_M173). Origen de la inyección. |
| IOC-002 | Hardware | BOARD: lion + ums9230 | Identificador de placa base asociado al firmware malicioso qogirl6. |
| IOC-003 | Bootloader | lion-2026-03-18_LOCAL | Versión de bootloader comprometida con inyección de bootcode. |
| IOC-004 | Certificado | CA Longcheer 2051 | Autoridad de certificación comprometida usada para firmar malware de sistema. |
| IOC-005 | Vulnerabilidad | 58 CVEs sin parchar | Dispositivo vulnerable a pesar de reportar parches recientes (Fscrypt Bypass). |
| IOC-009 | Archivo | /vendor/overlay/unisoc_overlay_power_qogirl6.apk | APK malicioso de 12.34KB inyectado en vendor. |
| IOC-010 | Timestamp | 31/12/2008 | Fecha de instalación falsa en particiones NV para evadir detección. |
| IOC-015 | Red | tun0 fd00:2:... | Interfaz túnel persistente incluso con WiFi desconectado (WireGuard). |
| IOC-020 | XML | modem_cp_info.xml | Configuración de carga de módem con src_file="NULL" en modem_bootcode. |
| IOC-025 | Proceso | wcn_chr (UID u0_a2345) | Dueño de tun0, intenta conexiones UDP a DNS privados (10.215.173.2). |
| IOC-030 | App | com.motorola.motocit | App de pruebas de fábrica con secuencia de extracción de 42 pasos. |
| CVE | Componente | CVSS | KEV Status | Exploit Automation | Technical Impact | Relación con Project Qogirl6 |
|---|---|---|---|---|---|---|
| CVE-2026-5804 | com.motorola.motocit | 8.4 | SÍ (KEV 12/06/2026) | SÍ (Secuencia automatizada) | TOTAL (Acceso a todos los sensores) | Vector de entrada principal. Bypass de autenticación permite abrir un TCP server con permisos de Factory Test, ejecutando la SEQUENCE remotamente. |
| CVE-2025-31718 | Unisoc T606/T612 (modem) | 7.5 | EN PROCESO | SÍ (SIPC chan-4) | TOTAL (Control del módem) | Canal de exfiltración. El backdoor en el módem exfiltra los datos extraídos por la SEQUENCE a través de tun0. |
| CWE-1189 | Unisoc T606/T612/T7250 (SoC) | N/A | EN PROCESO | SÍ (VoLTE video call) | TOTAL (Kernel RCE) | Escalada de privilegios. Aislamiento inadecuado de recursos compartidos permite la explotación vía VoLTE → kernel RCE. |
| CVE-2022-38691 | Unisoc BootROM | 7.8 | NO | SÍ (Inyección de bootcode) | TOTAL (Persistencia en BootROM) | Persistencia. Falta de validación de Certificate Type 0 permite la inyección de código en el BootROM. |
| CVE-2023-36482 | Samsung S3NRN4V (NFC) | 7.5 | NO | SÍ (Buffer overflow) | PARCIAL (Control del microcontrolador NFC) | Exfiltración NFC. Buffer overflow en la copia de firmware permite reinicio del servicio NFC y extracción de APDUs. |
✅ VALIDACIÓN INSTITUCIONAL: Esta investigación forma parte de la operación "Operation Silent Rescue" catalogada como CVE-2026-40003 (CVSS 9.8 Critical). 📄 Ver Assessment en AttackerKB 🛡️ Estado: Active Threat | Divulgación Coordinada: CISA, Rapid7, Unisoc, Motorola.
| Partición | Campo | Valor | Significado |
|---|---|---|---|
| product | ro.product.build.date | Wed Mar 18 15:42:41 CST 2026 | Fecha real de compilación |
| system_ext | ro.system_ext.build.date | Wed Mar 18 15:42:40 CST 2026 | 1 segundo antes (coherente) |
| system_ext | ro.system.component.label | SYSTEM-Android14--U1.0-W26.11.3 | CRÍTICO. Build interno de Motorola/Unisoc |
| Reportado | ro.build.version.security_patch | 2026-04-05 | FALSO. 18 días después de la compilación |
Conclusión: Ambas particiones (product y system_ext) fueron compiladas el 18 de marzo de 2026, pero el dispositivo reporta un patch level de 5 de abril de 2026. Esto confirma que el patch level fue inyectado por el provisioning blob (oem_trusted_certificate), no por una actualización real del firmware.
ro.system.component.labelAnálisis:
U1.0: Versión de firmware Unisoc (primera iteración).W26.11.3: Semana 26, build 11.3 del ciclo de compilación de Unisoc.U1.0) de la plataforma Android 14 para T606. Un atacante con acceso al servidor de compilación de Unisoc puede inyectar código en esta primera iteración y que se propague a todos los dispositivos fabricados con este build.| Propiedad | Valor | Riesgo |
|---|---|---|
ro.sprd.superresolution=1 | Habilitado | Alto. Superresolución de Unisoc. Puede ser usado para procesar imágenes de cámara en el SoC (NPU) y exfiltrar metadatos. |
ro.media.recoderEIS.enabled=true | Habilitado | Alto. Estabilización de video (EIS). Un atacante puede capturar video estabilizado de la cámara para vigilancia remota de mejor calidad. |
ro.sprd.pwctl.ultra.message=1 | Habilitado | Medio. Control de potencia ultra de Unisoc. Permite optimizar el consumo de energía durante la exfiltración. |
ro.sys.pwctl.ultrasaving=1 | Habilitado | Medio. Modo de ahorro ultra. Puede extender la autonomía del dispositivo durante operaciones de vigilancia prolongada. |
keyguard.no_require_sim=true | CRÍTICO. Permite el desbloqueo sin SIM. Un atacante puede usar el dispositivo sin SIM para exfiltración o C2 sin necesidad de una tarjeta activa. | |
persist.nhmonitor.enable=on | Habilitado | Alto. Monitor de red de Unisoc. Puede monitorear el tráfico de red y detectar cuándo el usuario está en una red segura para activar la exfiltración. |
ro.unipnp.switch=true | Habilitado | Medio. Unisoc PnP (Plug and Play). Permite la conexión de dispositivos USB sin autenticación, facilitando un ataque Evil Maid. |
persist.sys.bl.clearuserdata=true | CRÍTICO. Permite borrar datos de usuario a través de Bluetooth. Un atacante con acceso Bluetooth puede borrar la evidencia de su actividad. |
→ Ver /detection/
/detection/yara/ — Reglas para firmware, XMLs, y APKs/detection/vql/ — Scripts de triaje forense/detection/sigma/ — Reglas de detección en logs→ Ver /firmware/
modem_cp_info.xml — Particiones del CP (Communication Processor)modem_sp_info.xml — Particiones de energía (SP)uniber.conf — Balanceo de IRQs del módemslog_modem.conf — Logging de producción del módemslog_modem_factory.conf — Logging de fábrica del módemsunwave_config.xml — TEE / Biometría (Sunwave)libnfc-rn4v.conf — Controlador NFC Samsung S3NRN4Vlibnfc-nci.conf — Stack NFC NCI (Enrutamiento APDUs)android.hardware.drm.xml — HAL de DRM (Widevine)cqatest_cfg — Configuración de Pruebas de Fábrica (MOTOCIT)→ Ver /smali/
SgpsUtils.smali — Orquestador de extracción GNSS/RadioSingleton.smali — Persistencia de servicios (Dagger)SidebarService.smali — Servicio inyectado en SystemUIBuffer.smali — Gestión de memoria no seguraBaseActivityTsGestures.smali — Interceptación de gestos→ Ver /scripts/detect_compromise.sh
Dado que el compromiso reside en el BootROM y particiones de módem protegidas (l_deltanv, pmsys, modem_bootcode):
nv y modem no se borran con el reset estándar.*.longcheer.net, *.sprd.comwcn_chr).# Desactivar interfaz de gestión remota
pm disable-user --user 0 com.sprd.srmi.Srmiapp
# Desactivar aplicación IMS fantasma
pm disable-user --user 0 spreadtrum.ims.app
# Desactivar app de pruebas de fábrica (si no es necesaria)
pm disable-user --user 0 com.motorola.motocit
# Nota: Esto puede causar inestabilidad en llamadas VoLTE/WiFi Calling
This research was conducted independently over a period of nine months (October 2025 – August 2026). The complexity of the supply chain compromise, virtualization architecture, and obfuscation techniques required a rigorous forensic methodology.
Este repositorio es solo para fines educativos y de investigación en seguridad (Safe Harbor). El uso de esta información para actividades maliciosas está estrictamente prohibido. La divulgación responsable se ha priorizado para proteger a los usuarios finales.
153 commits
Smali
99.6%