Spis treści
- Telefon Rodericha Kiesewettera ujawnił numer IMEI
- Telekom Vodafone i Telefónica zmieniły systemy
- GSMA ostrzegła ponad 1000 przedsiębiorstw
- Harrison Sand opisał zagrożenie dla żołnierzy
- FAQ
Telefon Rodericha Kiesewettera ujawnił numer IMEI
W ramach dochodzenia, reporterzy BR zadzwonili między innymi do Rodericha Kiesewettera. Polityk CDU jest posłem do Bundestagu i zasiada w Komisji Spraw Zagranicznych. Podczas połączenia dziennikarze odczytali numer IMEI jego telefonu. Na podstawie tej wartości, można było ustalić konkretny model urządzenia. Kiesewetter nazwał lukę poważną furtką dla zagranicznych służb wywiadowczych. Powiedział również, że jest zaniepokojony zagrożeniem dotyczącym jego samego, rodziny oraz zespołu.
Jego zdaniem należy ustalić, kto odpowiada za problem i dlaczego nie został on usunięty znacznie wcześniej. Federalny Urząd Ochrony Konstytucji ocenił, że przechwycone dane mogą ułatwiać przestępcom oraz państwowym podmiotom prowadzącym cyberataki wybieranie konkretnych celów. Dotyczy to także możliwości dopasowania oprogramowania szpiegującego do modelu telefonu i używanego systemu. Takie informacje, mogą mieć znaczenie przy przygotowywaniu ukierunkowanych ataków.
„Ze względu na już przeprowadzone cyberataki na urządzenia mobilne ze strony podmiotów państwowych” BfV „niemal na pewno zakłada, że zagraniczne służby wywiadowcze wykorzystują takie informacje do własnych celów”.
„Poważna furtka dla zagranicznych służb wywiadowczych”.
Telekom Vodafone i Telefónica zmieniły systemy
BR sprawdził podczas ponad 70 połączeń, jakie informacje są przekazywane przez sieć do telefonu osoby dzwoniącej w chwili zestawiania rozmowy. Wyniki różniły się w zależności od operatora i okoliczności technicznych. W sieciach Telekom oraz Telefónica działającej pod marką O2 numery IMEI docierały w kilku przypadkach do dzwoniącego. W sieciach Telekom i Vodafone, ujawniane były modele telefonów oraz wersje systemów operacyjnych. Pozwalało to rozpoznać, czy w urządzeniu zainstalowano ważne aktualizacje zabezpieczeń.
Informacje nie były przekazywane podczas każdego połączenia. Dochodziło do tego tylko w określonych konfiguracjach. Nie wiadomo, od kiedy luka występowała. BR poinformował Telekom, Vodafone i Telefónicę o problemie pod koniec czerwca. Vodafone przekazał, że przedsiębiorstwo dodatkowo ograniczyło zakres danych przesyłanych podczas rozmów. Telekom w połowie sierpnia zapowiedział odpowiednie dostosowanie sieci.
Telefónica poinformowała o wdrożeniu środków technicznych. Wszystkie 3 przedsiębiorstwa podkreśliły, że przestrzegają międzynarodowych standardów branżowych. Organizacja standaryzacyjna 3GPP wyjaśniła jednak, że jej specyfikacje nie przewidują przekazywania numeru IMEI drugiej stronie zwykłej rozmowy. Zespół Zadaniowy ds. Inżynierii Internetu wyraźnie ostrzega natomiast przed ujawnianiem dokładnej wersji systemu operacyjnego.
„Dodatkowo ograniczyliśmy dane przekazywane podczas połączeń”.
GSMA ostrzegła ponad 1000 przedsiębiorstw
Międzynarodowe stowarzyszenie operatorów sieci komórkowych GSMA, potwierdziło istnienie luki. Organizacja reprezentuje dostawców usług komórkowych z całego świata. Wspólnie z branżą, opracowuje wytyczne dotyczące działania i ochrony sieci. Po otrzymaniu pytań od BR, stowarzyszenie ostrzegło ponad 1000 przedsiębiorstw członkowskich. Do tej grupy należą także niemieccy operatorzy.
BR uzyskał dostęp do dziewięciostronicowego dokumentu informacyjnego GSMA. Organizacja zaleciła w nim operatorom sprawdzenie sieci i odfiltrowanie niepotrzebnie przekazywanych informacji. Według GSMA dane o urządzeniach mogą służyć do tworzenia ich profili, rozpoznawania znanych luk w oprogramowaniu oraz dokładniejszego przygotowywania prób oszustwa. Dotyczy to zarówno wyłudzania informacji, jak i socjotechniki polegającej na manipulowaniu ludźmi, aby ujawnili poufne dane albo wykonali określone czynności.
Zalecenia dotyczące usuwania zbędnych danych technicznych z informacji o połączeniach, znajdowały się już we wcześniejszych wytycznych GSMA. Jiska Classen, profesor Instytutu Hasso Plattnera w Poczdamie i kierowniczka grupy badawczej zajmującej się bezpieczeństwem systemów mobilnych oraz bezprzewodowych, określiła problem jako poważną lukę. Według niej mogła ona umożliwiać masowe zbieranie danych użytkowników telefonów. Classen stwierdziła też, że przypadek pokazuje, jak słabo testowane bywają takie systemy. Problem przeoczyli producenci urządzeń sieciowych, operatorzy oraz Federalna Agencja ds. Sieci.
- Zdobyte informacje mogły posłużyć do utworzenia profilu urządzenia.
- Model telefonu i wersja systemu ułatwiały wyszukanie znanych luk w zabezpieczeniach.
- Dane mogły zwiększyć skuteczność prób wyłudzania informacji.
- Informacje mogły zostać wykorzystane do bardziej precyzyjnej socjotechniki.
Harrison Sand opisał zagrożenie dla żołnierzy
Niemiecka ustawa telekomunikacyjna, zobowiązuje operatorów do ochrony danych komunikacyjnych i metadanych. W ustawowo określonym katalogu bezpieczeństwa, Federalna Agencja ds. Sieci wymienia numer IMEI jako szczególnie chronioną informację o kliencie. Urząd przekazał BR, że dane te zasadniczo nie są potrzebne do zestawienia połączenia po stronie odbiorcy. Numer IMEI nie powinien opuszczać sieci komórkowej.
Według agencji, operatorzy wyłączyli już opisany mechanizm albo nadal wyjaśniają jego techniczne działanie. Podobną lukę wykrył w kwietniu w Norwegii Harrison Sand, specjalista ds. bezpieczeństwa z norweskiego przedsiębiorstwa Mnemonic. Udostępnił on BR swoją metodę badania połączeń. Sand powiedział, że zagraniczne służby wywiadowcze, inwestują ogromne zasoby w zdobywanie informacji z sieci telefonicznych. Podkreślił również odpowiedzialność operatorów za bezpieczne działanie ich infrastruktury.
Możliwy sposób wykorzystania numeru IMEI opisano w magazynie „Y” niemieckich sił zbrojnych Bundeswehry. Jeżeli oznaczenie telefonu żołnierza zostałoby zarejestrowane najpierw w Niemczech, a później na poligonie na Litwie, jego właściciel mógłby znaleźć się w obszarze zainteresowania szpiega. Federalne Ministerstwo Obrony wyjaśniło, że służby wywiadowcze mogą wykorzystywać identyfikatory urządzeń do tworzenia profili przemieszczania się i rozpoznawania konkretnych osób. Ustalenia ponownie wskazały na znaczenie bezpieczeństwa cyfrowej infrastruktury.
„Dla zestawienia połączenia po stronie odbiorcy dane te zasadniczo nie mają znaczenia i dlatego mogłyby zostać pominięte”.
FAQ
Jakie dane ujawniały niemieckie sieci komórkowe?
W określonych przypadkach przekazywane były 15-cyfrowe numery IMEI, modele telefonów i wersje systemów operacyjnych.
Czy odbiorca musiał odebrać połączenie?
Nie. Dane mogły zostać przesłane do telefonu osoby dzwoniącej jeszcze przed odebraniem rozmowy.
Ile połączeń sprawdzili reporterzy BR?
Reporterzy Bawarskiego Nadawcy Radiowo-Telewizyjnego wykonali ponad 70 połączeń testowych.
Którzy operatorzy zostali objęci badaniem?
Badanie dotyczyło sieci Telekom, Vodafone oraz Telefónica działającej pod marką O2.
Dlaczego numer IMEI wymaga szczególnej ochrony?
Numer identyfikuje urządzenie i może pozwolić na ustalenie jego modelu. Federalna Agencja ds. Sieci zalicza go do szczególnie chronionych danych klientów.
Jak zareagowała GSMA?
GSMA ostrzegła ponad 1000 przedsiębiorstw członkowskich i zaleciła operatorom sprawdzenie sieci oraz odfiltrowanie zbędnych informacji.
Jakie działania podjęli niemieccy operatorzy?
Vodafone ograniczył zakres przekazywanych danych, Telekom zapowiedział dostosowanie sieci, a Telefónica poinformowała o wdrożeniu środków technicznych.
Jak służby wywiadowcze mogą wykorzystać numer IMEI?
Według Federalnego Ministerstwa Obrony identyfikatory urządzeń mogą służyć do tworzenia profili przemieszczania się i rozpoznawania konkretnych osób.
Źródło: Tagesschau