Telekommunikation: Sicherheitslücke bei Telefonanrufen übers Handy aufgedeckt
Журналісти виявили вразливість у мобільних дзвінках, що дозволяє передавати дані смартфонів
Розслідування BR виявило, що під час телефонних дзвінків можуть передаватися IMEI-номери, моделі пристроїв та версії ОС. Федеральне відомство з охорони конституції вважає це безпековою проблемою, оператори заперечують провину.
Розслідування журналістів Баварського мовлення (BR) виявило вразливість у системі мобільних дзвінків, через яку під час телефонних розмов можуть передаватися чутливі технічні дані про смартфон абонента. Ця інформація потенційно здатна полегшити кібератаки на пристрій. За даними BR, у ході понад 70 тестових дзвінків у мережах операторів Telekom та Telefónica (O2) у кількох випадках вдалося отримати унікальні ідентифікатори пристроїв (IMEI-номери). У мережах Telekom та Vodafone іноді розкривалися моделі смартфонів і версії операційних систем.
Отримані дані можуть бути використані зловмисниками для оцінки рівня захищеності пристрою, зокрема для визначення, чи встановлені на ньому всі необхідні оновлення безпеки. Федеральне відомство з охорони конституції Німеччини, відповідаючи на запит інформаційного агентства dpa, заявило, що ставиться до цих ризиків дуже серйозно. У відомстві наголосили, що особливу увагу привертає потенційне використання цієї вразливості іноземними спецслужбами, тому ситуацію визнано такою, що має значення для безпеки країни.
Представники відомства зазначили, що витік будь-якої інформації, яка дозволяє ідентифікувати пристрій або користувача, є критичним. Розвинені кіберзлочинні угруповання та державні хакери здатні використати ці відомості для проведення цілеспрямованих атак. Зокрема, знаючи точну модель смартфона або версію операційної системи, зловмисники можуть підібрати та встановити шпигунське програмне забезпечення, що створює додаткові вектори загроз.
Під час розслідування журналісти BR також зателефонували депутату Бундестагу від ХДС та експерту з безпеки Родеріху Кізеветтеру. Як з'ясувалося, ідентифікатор його смартфона вдалося зчитати. Політик назвав виявлену проблему «кричущою прогалиною в безпеці» мережевих операторів і закликав з'ясувати, хто несе відповідальність за цю ситуацію та чому вразливість не була усунена раніше.
Оператори мобільного зв'язку, зі свого боку, заперечують наявність проблем у власній інфраструктурі. У компанії Telefónica Deutschland заявили, що захист даних споживачів має найвищий пріоритет, а причина описаного явища, за їхніми даними, не пов'язана з системами телекомунікаційних провайдерів. Водночас там підтвердили, що вже вжили додаткових технічних заходів. Представник Vodafone пояснив, що передача технічних даних, необхідних для встановлення з'єднання, завжди відбувається відповідно до галузевих стандартів асоціації GSMA, і що компанія додатково обмежила обсяг даних, які передаються.
У міжнародній асоціації GSMA, яка розробляє стандарти мобільного зв'язку, зазначили, що результати дослідження BR вказують на можливість ненавмисного розкриття ідентифікаторів пристроїв у деяких конфігураціях сервісу VoLTE (Voice over LTE — технологія передачі голосу через мережу 4G). При цьому наголошується, що мова не йде про розкриття особистих даних користувачів. Хоча певна інформація про пристрій необхідна для надання послуги VoLTE, у GSMA рекомендують видалити частину даних, оскільки вони можуть бути використані для встановлення зв'язку з конкретними типами пристроїв, які використовуються окремими особами.
