[新聞] 中華電 Wi-Fi數據機洩個資

看板Broad_Band (寬頻網路)作者 (earning)時間12年前 (2013/10/15 13:00), 編輯推噓3(3028)
留言31則, 8人參與, 最新討論串1/1
中華電 Wi-Fi數據機洩個資 【徐毓莉╱台北報導】中華電信內建Wi-Fi數據機遭爆資安漏洞。有民眾投訴指中華電信部 分P874型號數據機,可輕易查出個人的無線網路帳號密碼,造成個資外洩,甚至遭有心人士 利用。中華電信坦言知此瑕疵,已在更新改善,但未公布影響範圍。消基會批業者隱匿;民 眾也罵:「很瞎!至少該先通知、讓民眾可保護自己。」 該批出包的數據機是內建Wi-Fi的P874型號,以往多用在50M光世代用戶家中,估計現有用戶 至少90萬戶,但中華電信昨稱僅少部分戶數受影響,未公布確切的受影響戶數。國家通訊傳 播委員會(NCC)表示,會進一步調查恐成小額付款漏洞 任職外商科技公司的藍姓工程師向《蘋果》投訴指,近期發現有近100組以上的網路位址( IP)掃描他的防火牆漏洞,基於好奇,他也掃了同網段的IP,發現許多浮動IP都有漏洞,再 輸入網路上可找到的數據機帳號和密碼,登入後竟看到他人的無線網路服務群組識別碼( SSID)名稱和Wi-Fi連線密碼。 藍姓工程師質疑,輕易就可知道鄰居的無線上網密碼,意味著他自己的資料也會被輕易查出 ,被發現後恐遭用做其他不當用途,相關資料外洩或會造成小額付款漏洞。 《蘋果》記者撥打投訴人查到一組疑為手機號碼組合的密碼,接電話的民眾蘇先生確為50M 光世代用戶,且表示該組帳號是家中門牌號碼、密碼是手機號碼,獲悉此事批說:「很瞎! 中華電信至少應通知,讓民眾懂得保護自己。」 辯稱:拿到也沒用 中華電信回應說,僅P874型號中的極少數數據機有瑕疵,都是光世代用戶且用中華電信贈送 的家用Wi-Fi使用者,但需電腦網路高手使用專業軟體,才可進入截取少部分數據機的 Wi-Fi SSID和密碼,且浮動IP並無地域性,「知道密碼也沒辦法做什麼動作」,但為免消費 者疑慮,4月起已透過升速陸續進行遠端更新,只要用戶數據機有插電、就可被更新,但未 統計影響用戶。 資安網站「大砲開講」站長邱春樹表示,此可能風險包括有心人可透過進入數據機取得相關 資料,恐造成個資外洩、電腦中毒、被當殭屍電腦運用、遭詐騙等。 專家:應全面回收 東華大學資訊工程系教授張瑞雄也說,若有瑕疵,業者有責任告知受影響的使用者,「萬一 在解決之前民眾有損失,該由誰負責?就像買東西有瑕疵,應全面回收處理。」 消基會秘書長雷立芬表示,涉及個資外洩,發現當下就應主動告知消費者,如汽車有瑕疵就 召回,而非隱匿不通知,若真的有人利用資料做壞事,損失就應由業者負責。 http://www.appledaily.com.tw/appledaily/article/headline/20131015/35364101/ 蘋果日報 -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 59.127.210.162

10/15 13:21, , 1F
小額付款漏洞 所以早就去停掉小額付款功能了
10/15 13:21, 1F

10/15 13:26, , 2F
別貪小便宜 一台AP又沒多貴....
10/15 13:26, 2F

10/15 13:36, , 3F
這應該不是小額付款漏洞,而是有人誤連鄰近溢波的無線網
10/15 13:36, 3F

10/15 13:38, , 4F
路訊號後,用遠端管理功能登入P874設定介面下,才會看到
10/15 13:38, 4F

10/15 13:38, , 5F
無線網路金鑰密碼,市面上大部分的WiFi AP也都有遠端管理
10/15 13:38, 5F

10/15 13:39, , 6F
功能。但中華電信內建的WiFi都有設定金鑰,連上以後也要
10/15 13:39, 6F

10/15 13:39, , 7F
先破解對方的金鑰密碼,才能夠成功連線,如果擔心被暴力
10/15 13:39, 7F

10/15 13:40, , 8F
破解,可能還是設定複雜度高的金鑰密碼會比較安全
10/15 13:40, 8F

10/15 13:49, , 9F
不是溢波吧,看起來就像是開了硬撥後,結果wan開了遠端管理
10/15 13:49, 9F

10/15 13:50, , 10F
之類的門,然後管理介面密碼就北中南那三組通用,所以就跑
10/15 13:50, 10F

10/15 13:52, , 11F
進來了。 跑進機器後就能看到用戶自設的SSID和無線密碼,
10/15 13:52, 11F

10/15 13:53, , 12F
然後就像文內那樣有人用門牌手機號碼之類個資當SSID和密碼
10/15 13:53, 12F

10/15 13:53, , 13F
比較好記,所以被看到就說是個資外洩吧?
10/15 13:53, 13F

10/15 13:54, , 14F
唯一比較嚴重的是pppoe帳號密碼被看到,才會有小額付款被盜
10/15 13:54, 14F

10/15 13:56, , 15F
用的風險。
10/15 13:56, 15F

10/15 14:55, , 16F
如果是WAN開了遠端管理,其實也要知道P874硬體撥號取得的
10/15 14:55, 16F

10/15 14:56, , 17F
WAN端IP才能連入,不過P874的遠端管理功能應該已經預設關
10/15 14:56, 17F

10/15 14:58, , 18F
閉了,在工程模式下PPPoE密碼也是隱碼,後來又用家用WiFi
10/15 14:58, 18F

10/15 14:59, , 19F
專用帳號(@wifi.hinet.net)、密碼來取代,除非SSID、Pre-
10/15 14:59, 19F

10/15 15:00, , 20F
-Shared Key為了方便記憶考量而改成門牌、電話、手機號碼
10/15 15:00, 20F

10/15 15:01, , 21F
,否則其實無法從管理介面下獲得其他含有個資的訊息
10/15 15:01, 21F

10/15 16:44, , 22F
想知道自己wifi.hinet.net密碼的可以去裝firebug之類的網頁
10/15 16:44, 22F

10/15 16:45, , 23F
工具 然後去把密碼那格type="password"刪掉就會出現囉
10/15 16:45, 23F

10/15 17:37, , 24F
RouterPassView 用ie開網頁就能顯示了
10/15 17:37, 24F

10/15 20:04, , 25F
就算有人知道了HN+@wifi.hinet.net這組密碼也是無法使用小
10/15 20:04, 25F

10/15 20:05, , 26F
額付款服務的,因為這組帳號密碼是只有提供給查修/裝機師傅
10/15 20:05, 26F

10/15 20:06, , 27F
使用而已,因此無法連結申請人資料提供服務,故如果P874內
10/15 20:06, 27F

10/15 20:07, , 28F
是設定這組帳號的話,那麼就不會有相關問題產生了
10/15 20:07, 28F

10/15 22:11, , 29F
S大,請問一下要怎樣才能開工程模式呀!
10/15 22:11, 29F

10/16 00:21, , 30F
工程模式就用那個北中南通用帳號登入就是了
10/16 00:21, 30F

10/16 00:22, , 31F
所以我家直接鎖Mac免得被亂搞...
10/16 00:22, 31F
文章代碼(AID): #1INClg1J (Broad_Band)
文章代碼(AID): #1INClg1J (Broad_Band)