Allarme eSIM: scoperta una vulnerabilità critica nella Java Card VM
Nei primi mesi del 2025, un team di ricercatori di Security Explorations ha portato alla luce una falla grave nelle eSIM installate su smartphone, dispositivi IoT e apparati industriali. A essere principalmente colpita è Kigen, uno dei maggiori fornitori di tecnologia eUICC, le cui soluzioni sono integrate in oltre due miliardi di device in tutto il mondo.
Di cosa si tratta?
Il cuore del problema risiede nella Java Card Virtual Machine, la piattaforma su cui girano molte applicazioni di sicurezza all’interno delle eSIM. In particolare, la vulnerabilità è stata individuata nello standard di test GSMA TS.48 (versione 6.0 e precedenti), usato per verificare la conformità radio delle carte. Grazie a una serie di bypass sui controlli di sicurezza, un attaccante poteva:
- Clonare le identità digitali (profilo operatore)
- Intercettare messaggi e chiamate
- Installare backdoor o applet Java non autorizzate
- Estrarre chiavi private e certificati
- Disabilitare la gestione remota del profilo operatore
Chi rischia?
La falla non riguarda solo un particolare modello di eSIM, ma la struttura stessa della Java Card VM. Ciò significa che, oltre ai dispositivi equipaggiati con soluzioni Kigen, anche prodotti di altri fornitori di eUICC potrebbero risultare vulnerabili. Si stima che siano potenzialmente esposti al rischio milioni di smartphone, dispositivi IoT (smart home, sensori industriali, contatori intelligenti) e persino sistemi critici in ambito sanitario o energetico.
Come è stata gestita la scoperta
I ricercatori di Security Explorations hanno adottato la procedura di responsible disclosure, segnalando la vulnerabilità a Kigen il 17 marzo 2025. L’azienda ha reagito prontamente:
- Ha sviluppato e distribuito una patch di sicurezza per i propri moduli eUICC
- Ha collaborato con la GSMA per aggiornare lo standard TS.48 alla versione 7.0, restringendo l’uso dei profili di test vulnerabili
- Ha assegnato ai ricercatori una ricompensa di 30.000 dollari
Grazie a un accordo di non divulgazione di 90 giorni, il 2 luglio 2025 sono stati pubblicati i dettagli tecnici dell’attacco e le contromisure, con il coinvolgimento diretto anche di GSMA e Oracle per una revisione completa della Java Card VM.
Perché è importante
Questa vicenda mette in luce alcune questioni chiave per il nostro mercato e per il settore delle telecomunicazioni:
- Aggiornamenti tempestivi: è fondamentale installare subito le patch rilasciate dai produttori.
- Revisione degli standard: la sicurezza non può essere un optional e richiede controlli periodici e standard sempre più rigorosi.
- Consapevolezza degli utenti: anche chi non ha competenze tecniche deve poter conoscere i rischi e adottare comportamenti sicuri.
Cosa fare adesso
Se siete in possesso di dispositivi con eSIM integrate, vi consigliamo di:
- Verificare con il produttore o l’operatore la disponibilità di aggiornamenti software
- Installare subito le patch di sicurezza
- Monitorare eventuali comunicazioni ufficiali da GSMA, Kigen o dal vostro brand di riferimento
- Adottare buone pratiche di cyber hygiene, come l’uso di password robuste e il controllo degli accessi alle reti Wi-Fi
La scoperta di questa vulnerabilità è uno segnale d’allarme per l’intera industria: mai come oggi è indispensabile investire in sicurezza e collaborazione per proteggere le infrastrutture critiche e i dati degli utenti.
Rimani aggiornato sul mondo della cybersecurity e delle tecnologie avanzate: insieme possiamo costruire un ecosistema sempre più sicuro e affidabile.
#cybersecurity #eSIM #telecomunicazioni #innovazione #mercatoitaliano #IoT #sicurezza #GSMA #Kigen
Vuoi farti seguire dagli esperti delle utiliy, non aspettare contattaci:
In Time Group

