woensdag, juni 11, 2008
Belgacom Wifi "gehackt"
"Wat Belgacom per ongeluk vergat te vertellen" toen ze hun klanten een Philips adsl modem verkochtten, was dat ze die ook zelf moesten "beveiligen"... Enkele personen hebben rond kerstmis blijkbaar op een 2000 tal onbeveiligde "Philips Wifi" accesspoints aangemeld en hun gegevens opgehaald (geen router paswoord, geen wpa paswoord... dit noemen we geen "hacken" dit is open deuren intrappen). Reeds sinds december was Belgacom hiervan op de hoogte; maar pas zodra de Engelse pers het van de week publiek maakte, begon Belgacom de gedupeerde klanten op de hoogte te brengen (a rato 50 mensen per week...het personeel zeker niet opjagen!).
Gelukkig komt de Fonera standaard met een voor elk toestel uniek WPA paswoord; en kan slechts via WPA aan de gegevens geraakt worden. Ook worden er geen persoonlijke gegevens bewaard in de Fonera; deze zitten op www.fon.com. De Belgacom routers worden amper op WPA gezet, als er al beveiliging is dan is het vaak zelfs slechts WEP dat op 5 minuten gehacked is.Ook kunnen "bezoekers" via FON_AP ook jouw netwerk niet hacken en is er tenminste logging van wifi activiteit.
Belgacom Blunders:
* De Belgacom modem wordt onbeveiligd (geen WPA/WEP encryptie) met standaard paswoorden (ADMIN/ADMIN) bezorgt.
* De installatie cd zal op't einde OPTIONEEL vragen om de wifi te beveiligen dmv WEP 64BIT (dit is iets dat in 2000 toepassellijk was... in 2008 zijn we wel wat meer gewend)
* De installatie zal ook een slechts 3 maand trial geven van Norton. Belgacom krijgt een mooi bedrag als de klant opteert om dit te verlengen.
* Het adsl account staat in cleartext op de standaard 192.168.1.1 van de Adsl modem GUI.
Een wardriver hoeft dus slechts die veldjes te capturen met een macro...er is praktisch geen hacking nodig en anders zou het 5minuten duren... Dit is blijkbaar een sport en databanken/IRC bots hebben al een database van over de 12.000 klanten...
De Fonera komt standaard met WPA-PSK/TKIP actief en een uniek WPA (8 cijfers) paswoord. Er zijn geen persoonlijke gegevens op de fonera gestockeerd. Deze worden nl via HTTPS/SSL (AES-256bit beveiliging) ingegeven op www.fon.com
Posted by Steven Leeman on Events
# Permalink
| Comments (2)
| TrackBacks (0)
Trackback Pings
TrackBack URL to this entry:
http://web.fon.com/backend_blogs/mt-tb.cgi/3652
Comments | Write your comment
Beste Steven,
Even een kleine opmerking: De gegevens zijn niet uitsluitend via open WiFi netwerken verzameld. Belgacom heeft dit wel aangehaald als reden maar ze weten zelf niet hoe de verzamelaars in kwestie er aan zijn geraakt en gaan dit ook niet weten gezien er geen klacht komt.
Dat ze hun klanten pas hebben verwittigt na het artikel in The Register klopt evenmin. Ze hebben er wel tot in mei mee gewacht.
Wat je aanhaalt in je voorlaatste alinea ivm de 12.000 klanten lijkt me wel interessant. Voel je vrij om me daarover eens te mailen.
Groeten,
Pieterjan
Journalist ZDNet
De file die op internet staat is zo'n 2800 items groot en zo'n 30% van de pw werkt gewoon nog. De database waar deze uit komt is echter veel groter en heeft zo'n 12 000 werkende usernames en pw.
Probleem is dat als klanten naar de belgacom helpdesk bellen standaard die router word gereset en dan is hun wifi beveiliging dus weg en Belgacom geeft dus geen support op het beveiligen van een modem en hun website en cd doen alleen maar 64 bit wep en da's een lachertje.
Write your comment
Recent posts
- FON presentatie te Deerlijk · nov 8
- FON Community @ Mobile Vikings · nov 8
- HCC!Dagen 27-29 november 2009 · nov 4
- Stickers en Tshirts · nov 4
- CHIP 11 - FON · okt 31
- Fonera 2.0n mailing · okt 31
- De witte Fonera 2.0n · okt 21
- Klantengegevens Belgacom op straat · okt 20
- Wireless Battle Mesh 2 - Update · okt 18
- Wireless battle mesh 2 - opstart · okt 13
- Fosdem 10 op 6-7 februari 2010 · okt 13
- Tekzilla presenteert : De Fonera 2.0N · okt 11
- FONCity nieuws · okt 8
- 500€ wedstrijd met FON · okt 7
- Fonera 2.0N korting voor 2.0G eigenaars · okt 6
- Draadloze weegschaal · okt 2
- Fonera 2.0N ook te koop in de winkel · okt 2
- Online demo van de FON interface · okt 1
- Fonera 2.0G 2.3RC1 · sep 30
- Fonera 2.0N korting! · sep 28
- Fonera 2.0N nu te koop · sep 23
- Gratis draadloos internet in Brugge · sep 19
