Grave problème de confidentialité sur le modem routeur de Tele 2

Discussion sur le provider Base

Modérateur: Barbapapa

Message par Invité » 05 Mars 2006 10:15

Petit rappel

08/02 > Tele2: timebomb to go off?
Provider Tele2, which recently acquired Versatel, is facing some serious security threats. They recently introduced an all-in subscription featuring both ADSL and telephone services.

This subscription comes with a Speedtouch DSL modem which they call "Tele2 Box". You are obligated to purchase this modem but are not given the password to configure it. These modems are remotely managed by Tele2. The problem is that all these modems use the same password, which was recently leaked to the internet.

Customers of Tele2 should be aware that anyone on the internet can now:
- access their modem
- view and change your router configuration
- render your connection useless
- access files on your computer
- possibly make phone calls on your account

In little over a week Tele2 has done nothing to actively solve this problem. we can only warn people to avoid Tele2 at all costs and if you're already a customer: contact the helpdesk about this issue.

Source: Userbase.be / ispmonitor.be
Invité
 

@ DVA

Message par RippeR » 05 Mars 2006 11:04

DVA a écrit :Bonjour à tous,

Je me permets d'intervenir un petit coup puisque, après tout, c'est moi qui ai écrit l'article en question. Cette histoire me troue le cul autant qu'à vous et les conséquences pour Tele2 peuvent être très importantes, j'en suis conscient. Mais je n'aurais pas pris le risque de me griller professionnellement pour le plaisir d'un scoop foireux, je ne suis pas "en manque de copie" à ce point :D

Tchouss


'lut,

Vu que tu postes en invité, je ne peux te PM. Pourrais-tu m'écrire perso STP ?
Avatar de l’utilisateur
RippeR
Cinquante mille
Cinquante mille
 
Message(s) : 55630
Inscription : 11 Nov 2001 02:00
Localisation : quelque part entre Montcuq et Cefes

Message par Calvin80 » 05 Mars 2006 14:13

Chers utilisateurs télé2...

que pouvons nous faire pour arranger ce problème ???

refuser de payer les factures ?
Calvin80
Membre
Membre
 
Message(s) : 206
Inscription : 14 Déc 2005 18:24

Message par Invité » 05 Mars 2006 14:22

moi comme je suis encore chez belgacom pour le telephone, j'ai remis mon ancien modem! Je remettrais la box quand le problème sera résolu!
Invité
 

Message par Captain Jo » 05 Mars 2006 19:25

Calvin80 a écrit :Chers utilisateurs télé2...

que pouvons nous faire pour arranger ce problème ???

refuser de payer les factures ?


Dans le fil auquel tu renvoies, il est dit que Tele 2 mettra de l'ordre par un upgrade firmware dans le courant de mars.

On peut se demander pourquoi ils n'ont pas changé immédiatement le mot de passe.
Captain Jo
Acharné
Acharné
 
Message(s) : 3689
Inscription : 25 Mars 2004 19:50

Message par FaFa » 05 Mars 2006 20:23

t'imagine pas le truc de fou pour modifier le mot de passe de chaque box :s

y dois bien avoir un systeme de commande telenet mais bon :s

enfin je pense que vu que cette chose est arrivée en week-end ca devrait etre vite solutionné pcq un simple programme de scan d'ip permet de voir les ip et de se connecter aux box...

pas fun du tout...
Avatar de l’utilisateur
FaFa
Membre
Membre
 
Message(s) : 245
Inscription : 22 Déc 2005 23:54
Localisation : Liège

Message par Captain Jo » 06 Mars 2006 00:29

FaFa a écrit :t'imagine pas le truc de fou pour modifier le mot de passe de chaque box :s


Parce que tu crois qu'ils vont modifier le firmware en envoyant des techniciens ou des CD chez les clients ?

FaFa a écrit :enfin je pense que vu que cette chose est arrivée en week-end


La publication dans la presse est arrivée ce we. La fuite des codes date de 6 semaines. Relis le fil attentivement.
Captain Jo
Acharné
Acharné
 
Message(s) : 3689
Inscription : 25 Mars 2004 19:50

Message par supervan » 06 Mars 2006 00:42

Anonymous a écrit :J'aimerais bien le connaitre ce code car j'ai un modem de télé2 (speedtouch 716) mais je ne suis plus chez eux donc il me reste un modem router qui ne me sert à rien car je ne sais pas y accéder.
Ce serais gentil de me répondre


http://forum.adsl-bc.org/viewtopic.php? ... t=sudnilet
A bientôt qui sait .....
supervan
La tête dans le slip avec ses cailloux
La tête dans le slip avec ses cailloux
 
Message(s) : 14055
Inscription : 09 Mai 2003 19:24

Message par supervan » 06 Mars 2006 00:47

Captain Jo a écrit :
Anonymous a écrit :Mais bon, comme à leur habitude ils vont rejeter la faute sur un autre. Cette fois-ci je suppose qu'ils vont se retourner sur un sous-traitant


Sachant que ce sous-traitant a été absorbé par... Je vois d'ici les romans. Un complot :)


wep comme d'hab de la faute à BGC :lol:
A bientôt qui sait .....
supervan
La tête dans le slip avec ses cailloux
La tête dans le slip avec ses cailloux
 
Message(s) : 14055
Inscription : 09 Mai 2003 19:24

Message par LeCyb » 06 Mars 2006 01:14

Voici un petit script pour "sécuriser" la chose.

http://perso.latribu.com/lecyb/Secure%20Speedtouch.rar

Le principe est simple, c'est un script telnet qui va désactiver l'accès HTTP, TELNET et le PING depuis Internet.
Le login/pass est celui par défaut, donc si vous avez changé le password il faut le changer dans le script aussi.

Note: En aucun cas je serai responsable de ce que vous faites, c'est un script que j'ai fait pour MOI et qui fonctionne chez MOI mais pourrait ne pas fonctionner chez VOUS.
Latribu, mieux vaut en rire qu'en pleurer.
Avatar de l’utilisateur
LeCyb
Membre
Membre
 
Message(s) : 48
Inscription : 14 Juil 2005 17:47

Message par Jean-Christophe » 06 Mars 2006 09:02

Qu'en pense le HD de télé2?
Le bloquage de l'accès ne compromet-il pas les interventions des techniciens de télé2?
Quid de la garantie?
Si c'est pour faire sauter la garantie, autant changer le mot de passe, c'est plus sur, non?
Avatar de l’utilisateur
Jean-Christophe
Barbapapa Team
Barbapapa Team
 
Message(s) : 2676
Inscription : 19 Fév 2002 02:00
Localisation : Ernonheid

Message par Calvin80 » 06 Mars 2006 09:14

Jean-Christophe a écrit :Qu'en pense le HD de télé2?
Le bloquage de l'accès ne compromet-il pas les interventions des techniciens de télé2?
Quid de la garantie?
Si c'est pour faire sauter la garantie, autant changer le mot de passe, c'est plus sur, non?


effectivement..
la solution est simple, mais encore faut-il l'avis de télé2.
J'ai contacté un groupe de sécurité unformatique francais, ils sont en contact avec le patron télé2 Belgique.
Ils me tiennent au courant...
Calvin80
Membre
Membre
 
Message(s) : 206
Inscription : 14 Déc 2005 18:24

Message par LeCyb » 06 Mars 2006 09:53

Oui, en "sécurisant" la chose plus personne n'a accès à votre routeur depuis internet.
Mais pour "donner" l'accès à Tele2 il suffit d'activer le Remote Assistance ou de faire un hard reset de la box.
Latribu, mieux vaut en rire qu'en pleurer.
Avatar de l’utilisateur
LeCyb
Membre
Membre
 
Message(s) : 48
Inscription : 14 Juil 2005 17:47

Message par T2-Guest » 06 Mars 2006 12:43

Je ne peux que me poiler en voyant toutes ces réactions sur les forums.
Avant de vous servir du droit d'information comme arme (comme c'est dit, c'est un droit...) il faudrait peut-être savoir d'où vient réellement le problème....

1) La première faute appartient au brillant utilisateur de ce forum qui a mis les codes d'accès du ST 716 en ligne. Je trouve ça lamentable... A-t'il seulement réfléchi aux conséquences? Non.

2) Certes, il y a des codes d'accès pour la Box. Raison? une technologie VoIP, paramétrée automatiquement par un serveur qui attribue un profil à cette boî-boîte pour vous permettre l'accès aux services téléphonie. 10% des utilisateurs ADSL sont des "pratiquants" de l'informatique, ce qui nous fait 90% de clients qui ne savent même pas touver leur passerelle par défaut. Restreindre l'accès à ce modem évite des utilisations foireuses de l'interface. Imaginez si tous les clients se mettent à trifouiller dans le modem et changent leur CLI et son mot de passe... Autant de coups de tel à la hotline pour dire qu'ils n'ont plus de téléphone...

3) La seconde faute, au "brillant" hotliner qui a divulgué une information confidentielle, brisant de ce fait les clauses de confidentialité qu'il a signé (non non, pas de son sang, malheureusement ^^). Il est aussi poursuivable en justice que les charmants hackers en herbe qui ont testé l'accès à la Box de chez eux. Soit il est déjà parti de la société, soit il sera jeté à la porte avec un magistral coup de pied au cul et un procès dans le fion par dessus le marché...

4) Les gentils internautes qui ont tenté d'accéder à la Box d'un pauvre client lambda et qui ont laissé une légère trace de leur passage s'exposent aussi à de graves sanctions pénales. Leur adresse ip est logguée dans le modem, et je peux vous assurer que je l'ai vu en essayant de voir ce qui n'allait pas chez un client. Ca se voit comme le nez au milieu de la figure. Que pensez-vous d'un petit mail à abuse @isp.be? Ils se feraient une joie de sanctionner le pauvre hacker... Bien-sûr, intelligents commes vous êtes, vous avez sûrement effacé le log du routeur dans lequel vous avez pénétré. Quelle violation de la propriété privée d'autrui! Ca sent bon les années de prison... :wink:

5) Ah, TELE2 a mis les mêmes codes d'accès sur les Box... Vous êtes vous déjà amusé à gérer des milliers de modems connectés à un réseau? Avec autant de codes différents? Avec autant de problèmes techniques possibles? Comment accéder à la configuration des modems, si nous ne connaissons pas les login/mot de passe pour y accéder?
"Excusez-moi monsieur, je ne peux pas vous aider, vous devez attendre que votre Box se mette à jour toute seule (c'est à dire bientôt, vu que c'est aléatoire et dépendant d'un reset), pendant ce temps là vous n'avez pas de téléphone, pas d'internet, vous êtes... coupé du monde!!!"
Eh oui, pour pouvoir contrôler le bon fonctionnement de nos modems, la Box peut télécharger le profil du client pour reconfigurer automatiquement l'engin et mettre le bon firmware.
Mais moi je télécharge sur eMule! J'ai besoin de mon port XXXX ouvert!
Le téléchargement d'oeuvres copiées ou piratées est puni par la loi. Pirates! :P Votre port sera refermé au prochain update du firmware.

6) Vous vous plaignez que vous n'avez pas accès à votre Box? Cf. point 2.
Toutefois, le nécessaire va être fait pour donner plus de liberté aux clients qui veulent faire des petits bidouillages dans leur Box qu'on leur a "forcé" d'acheter. En passant, elle coûte, si je me trompe pas, le double de son prix dans le commerce. Bien-sûr, vous pensez bien que l'accès à celle-ci sera contrôlé, pour éviter qu'un maladroit foute le boxon et ne sache plus passer de coup de fil... Deux choix s'offrent à vous: plein accès, et démerdez vous pour ratrapper une éventuelle erreur de config, si vous n'y arrivez pas: un technicien à vos frais viendrait réparer votre bourde. Accès limité, et nous vous garantissons de vous aider immédiatement si vous avez le moindre problème, et ce à distance, en un temps record, et sur un numéro local! Quel bonheur...

7) Maintenant, il existe des moyens pour contourner les sécurités de la Box. Loin de moi l'ombre du début d'une idée pour vous aider à forwarder vos ports sans rentrer dans le modem, ou expliquer comment fonctionne le portforwarding de cette belle planche de surf électronique. D'autres l'ont déjà si brillament expliqué sur le forum... (Pirates bis) C'est toujours plaisant de vouloir vérifier la config d'un 716 et de tomber sur l'interface d'un... 510! :o Ca facilite grandement les choses, et l'appel surtout, vu que l'on ne peut pas vérifier les paramètres de la Box...

8 ) Merci beaucoup au charmant journaliste qui a effrayé la population entière des utilisateurs TELE2 All-In. Grâce à lui, nous mettons deux fois plus de temps à répondre aux clients qui ont des gros problèmes, puisque beaucoup de personnes ont peur pour leur sécurité. N'ai-je pas parlé de sécurité et d'intrusion plus haut? Leur peur est légitime, mais malheureusement, fondée grâce à ces troublions cités aussi plus haut... Merci monsieur le journaliste, merci de cette pub, nous allons pouvoir répondre et préparer notre contre-attaque et mieux servir nos clients. Mais rassurez-vous, le problème était connu. Malheur, crieraient certains, ils le savent depuis longtemps et n'ont rien fait! Réfléchissez, et trouvez un moyen efficace de mettre à jour des milliers de Box sans faire crasher le réseau... Vous n'imaginez pas ce que cela peut être comme travail.
Mais ça, le client de base s'en tape. C'est pourquoi nous réfléchissons à une solution plus rapide, moins contraignante. Vous n'imaginez pas les rouages que cela entraîne, les structures qui sont mises en place derrière votre Box toute neuve.

9) Alors réfléchissez bien. Nous sommes en face d'un nouveau produit, qui a besoin de faire ses maladies de jeunesse. Vous vous souvenez du lancement de Skynet? Certains sont peut-être trop jeunes pour s'en souvenir... Nous n'avons pas la prétention de nous comparer à ce géant, mais tout début comporte des erreurs. Et nous nous employons ardemment à les corriger. N'oubliez jamais, vous n'avez aucune notion de ce qui se trouve au bout de votre ligne téléphonique. Nous ne sommes ni magiciens, ni des dieux, ni des arnaqueurs. Nous essayons de faire en sorte que ça marche, c'est déjà ça. Maintenant, si cela ne vous suffit pas, vous êtes maîtres de votre destin...
Patience et longueur de temps font mieux que force et courage a dit quelqu'un. Ne vous en faites pas, nous ne vous ferons pas patienter une éternité.
Parce que l'éternité c'est long, surtout vers la fin... :P

PS: Le but de ce post est de vous faire saisir quelques petites choses, et non de vous enfoncer/offenser. Aucune attaque ne doit être prise personnellement, mais il faut que vous compreniez certaines choses.
T2-Guest
 

Message par Stef007 » 06 Mars 2006 12:59

Je ne sais pas qui vous êtes T2 puisque votre post n'est pas signé, mais en lisant votre post, je me dis que vous avez une piêtre opinion de vos abonnés, ça ne me donne vraiment pas envie d'être un de vos clients.

Stéphane
Stef007
Habitué
Habitué
 
Message(s) : 837
Inscription : 20 Août 2003 19:04

Message par Calvin80 » 06 Mars 2006 13:09

blablabla blablabla....
quel baratin !

1 - restreindre l'acces à la box au réseau local + aux IP d'adminsitration télé2, faut ni etre un "pratiquant de l'informatique", ni un "client qui ne sait pas trouver sa passerelle", pour avoir l'idée de faire ça. Et ça se dit "professionnel".


2 - revoie ta definition de hacker. De plus, tu essaies de mettre la faute sur les autres, tu travaillerais pas à la hotline par hzasard ("heu..c'est pas nous, c'est belgacom").
Si tu laisses les clefs sur ta voiture, que qu'un mec passe et part avec, faut t'en prendre à toi meme hein. (dans ce cas ci ton assurance te diras :" couillon!").

3 - "La première faute appartient au brillant utilisateur de ce forum qui a mis les codes d'accès du ST 716 en ligne." -> ha? c'est ça la premiere faute pour toi? cette personne a appelé le support, on lui a dit "taper ça".. il va sur le forum et voit que d'autre ont le meme problème, il dit "tapez ca".

4 - on a pas attendu d'avoir accès à la box pour ne pas pouvoir surfer et/ou ne pas pouvoir passer un coup de fil et/ou avoir son tel qui sonne sans raison (confère les sujets de ce forum).

5 - tu as tout a fait raison sur la jeunesse du produit.
Peut etre faudrait prendre les responsabilités qui en découlent. Aucune information sur votre site, aucun avertissement à l'usager, aucun renforcement de votre holine.
Je vous laisse imaginer le meme professionnalisme si vous vendiez des voitures..quelle boucherie

6 - revoie ton code penale: emule n'est pas interdit par la loi. Ce que font les gens de emule ne te regarde pas ("te", je parle de toi ! pas "la loi").
Sache que emule peut tout a fait bien être utilisé pour le transfert mutliclients de mes films de vacances.
Enfin, sache que le telechargement d'ouvres pirate (vu que tu aimes ce mot..) ne passe pas forcement par Emule.
Enfin, sache qu'en aucun cas il a eté dit dans le contrat que certaisnports seraient fermés quand on sosucrit au télé2allin.

bref.. j'ai bien ri
Calvin80
Membre
Membre
 
Message(s) : 206
Inscription : 14 Déc 2005 18:24

Message par aurelie » 06 Mars 2006 13:17

Enfin quelqu'un de Tele2 qui s'exprime sur le sujet.... Est ce une déclaration officielle? :D Comment explique tu le manque d'information et de communication avec les clients?

Tout cela ne serait pas arrivé si Tele2 avait laissé l'accès aux utilisateurs l'accès à leur box! Ce n'est pas parce que certains risquent de faire des conneries qu'on doit bloquer tout le monde (t'imagines si on met un limitateur à 50km/h sur toutes les bagnoles sous prétexte que certaines personnes ayant le permis ne conduisent pas très bien).

Autre chose... 6 semaines que le problème existe... et toujours rien de fait! Bravo le professionnalisme.

Quand à la perte d'assistance si on veut un accès totale.... Je crois que c'est le paragraphe qui m'a fait le plus rire!! Quelle assistance!! Tu veux parler du truc payant ou on nous dit "on vous recontactera"? Personnellement en cas de mauvaise manipulation je fait 100 fois plus confiance aux gens du forums pour régler mon problème (ou alors je ferais un reset!). Et puis bloquer certains ports pour que les personnes ne puissent pas faire fonctionner Emule, je ne crois pas que ce sois légal et d'autres applications peuvent passer par ces ports alors bravo les emmerdes!

Dernière chose... patience nouveau produit, maladie de jeunesse. LE client en a rien à foutre de ça! Il paie alors il doit avoir le service approprié! C'est facile de faire de la pub pour un truc que vous etes incapable de fournir...... Et c'est marrant mais TELE2 ne nous propose pas de payer un prix "maladie de jeunesse"!

J'espère que tes collègues respectent mieux les clients.
aurelie
 

Message par belcenter » 06 Mars 2006 13:25

4) Les gentils internautes qui ont tenté d'accéder à la Box d'un pauvre client lambda et qui ont laissé une légère trace de leur passage s'exposent aussi à de graves sanctions pénales. Leur adresse ip est logguée dans le modem, et je peux vous assurer que je l'ai vu en essayant de voir ce qui n'allait pas chez un client. Ca se voit comme le nez au milieu de la figure. Que pensez-vous d'un petit mail à abuse @isp.be? Ils se feraient une joie de sanctionner le pauvre hacker... Bien-sûr, intelligents commes vous êtes, vous avez sûrement effacé le log du routeur dans lequel vous avez pénétré. Quelle violation de la propriété privée d'autrui! Ca sent bon les années de prison...



C'est sur que si un 'hacker' change tous les paramètres
de la box, ca peut être embetant.. Il faut encore que le client
prouve qu'il y ai eu des dommages pour le client. Tele2 ne peut
de toute facon pas porter plainte à la place du client..
Et là, on parle de particuliers donc des dommages & intérets
me parrait assez peu probable.. (comme une plainte d'ailleurs)

Tu peux tout à fait accéder à une BOX tant que tu ne fouttes
pas tout en l'air .. (tu fait que regarder, mais tu touches pas)
c'est effectivement pas de la faute du gars qui s'y connecte
si les ports ne sont pas bloqués.
Avatar de l’utilisateur
belcenter
BelCenter Staff
BelCenter Staff
 
Message(s) : 7247
Inscription : 30 Juin 2003 17:14

Message par Calvin80 » 06 Mars 2006 14:06

T2-Guest a écrit :Je ne peux que me poiler en voyant toutes ces réactions sur les forums.


Cher T2-Guest,
m'autorise tu à repondre ton post sur mon blog?
merci
Calvin80
Membre
Membre
 
Message(s) : 206
Inscription : 14 Déc 2005 18:24

Message par Invité » 06 Mars 2006 14:12

C'est sur que si un 'hacker' change tous les paramètres
de la box, ca peut être embetant.. Il faut encore que le client
prouve qu'il y ai eu des dommages pour le client. Tele2 ne peut
de toute facon pas porter plainte à la place du client..
Et là, on parle de particuliers donc des dommages & intérets
me parrait assez peu probable.. (comme une plainte d'ailleurs)

Tu peux tout à fait accéder à une BOX tant que tu ne fouttes
pas tout en l'air .. (tu fait que regarder, mais tu touches pas)
c'est effectivement pas de la faute du gars qui s'y connecte
si les ports ne sont pas bloqués.[/quote]


Par contre les clients peuvent porter plainte contre T2 pour non respect de la confidentialité des données personnelles! :wink:
Invité
 

PrécédentSuivant

Retour vers Base

Qui est en ligne ?

Utilisateur(s) parcourant ce forum : Aucun utilisateur inscrit