Bewaart KPN WiFi-wachtwoorden van klanten?

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • P8ter
  • Registratie: December 2009
  • Laatst online: 18-04 16:56
Het volgende overkwam mij:

- modem/router internetaansluiting ging kaduuk, was al bijna 10 jaar oud
- KPN op zondag gebeld, op dinsdag kon ik nieuw model Experiabox in de buurt ophalen, keurig snel
- servicemedewerker zei nog: u moet wel alle apparaten instellen op nieuwe netwerknaam en -wachtwoord van het nieuwe modem
- apparaat aangesloten, begint met update (stond in handleiding dat dat mogelijk zou gebeuren)
- na update: alle WiFi-apparaten werkten meteen, PC's, telefoons, internetradio
- naam netwerk en wachtwoord blijken hetzelfde als voorheen te zijn

Mijn vraag is nu: verzamelt en bewaart KPN de gegevens van de WiFi-netwerken van zijn klanten?

Acties:
  • 0 Henk 'm!

  • Standeman
  • Registratie: November 2000
  • Laatst online: 16-05 21:07

Standeman

Prutser 1e klasse

Lijkt me stug dat ze dat doen.. Maar zijn het niet gewoon default waarden?

The ships hung in the sky in much the same way that bricks don’t.


Acties:
  • 0 Henk 'm!

  • P8ter
  • Registratie: December 2009
  • Laatst online: 18-04 16:56
Nee, maar het waren wel de waarden van het vorige modem, maar dat was een heel ander model en de netwerknaam hing met dat model samen.

OK, OK, ik had het moeten wijzigen, maar daar gaat het nu even niet om.

Acties:
  • 0 Henk 'm!

  • Releases
  • Registratie: Maart 2009
  • Laatst online: 16-05 17:19

Releases

Ja maar!

Dat doen ze inderdaad. Dit word gesynchroniseerd wanneer je de xperiabox installeert met de KPN software.

Acties:
  • 0 Henk 'm!

  • P8ter
  • Registratie: December 2009
  • Laatst online: 18-04 16:56
Releases schreef op woensdag 05 maart 2014 @ 13:37:
Dat doen ze inderdaad. Dit word gesynchroniseerd wanneer je de xperiabox installeert met de KPN software.
Geen KPN software gebruikt, en er stonden op dat moment ook geen PC's aan. Kastje gewoon alleen in stopcontact en aan DSL. Moet dus puur vanuit de KPN-centrale zijn gekomen.

Toch vreemd.

Acties:
  • 0 Henk 'm!

  • Releases
  • Registratie: Maart 2009
  • Laatst online: 16-05 17:19

Releases

Ja maar!

P8ter schreef op woensdag 05 maart 2014 @ 13:41:
[...]


Geen KPN software gebruikt, en er stonden op dat moment ook geen PC's aan. Kastje gewoon alleen in stopcontact en aan DSL. Moet dus puur vanuit de KPN-centrale zijn gekomen.

Toch vreemd.
Bij de vorige installatie wel? Gebruikte je toen wel de CD of de monteur?

[ Voor 5% gewijzigd door Releases op 05-03-2014 13:44 ]


Acties:
  • 0 Henk 'm!

  • Skoefel
  • Registratie: April 2013
  • Laatst online: 16-05 12:50
Releases schreef op woensdag 05 maart 2014 @ 13:43:
[...]


Bij de vorige installatie wel? Gebruikte je toen wel de CD of de monteur?
Monteurs zijn verplicht deze software te gebruiken, mits de klant zegt dat ze geen KPN troep geïnstalleerd willen hebben.

Acties:
  • 0 Henk 'm!

  • zetje01
  • Registratie: Augustus 1999
  • Laatst online: 08:49
Heb je al ingelogd in de modem, om de settings te bekijken?

Acties:
  • 0 Henk 'm!

  • P8ter
  • Registratie: December 2009
  • Laatst online: 18-04 16:56
Releases schreef op woensdag 05 maart 2014 @ 13:43:
[...]


Bij de vorige installatie wel? Gebruikte je toen wel de CD of de monteur?
Geen monteur, bij de vorige installatie heb ik de CD gebruikt denk ik. Dat was bijna 10 jaar geleden, en dat was met een PC die er al lang niet meer is. Op de huidige PC's heeft nog nooit KPN software gedraaid. Punt is dus dat de nieuwe modem alleen de gegevens van KPN kan hebben gekregen.

Na aansluiten en updaten was het eerste wat ik wilde gaan verbinden een Logitech internetradio, en die begon meteen te spelen toen ik hem aanzette. Dat leek me gek, dus gekeken bij instellingen: inderdaad de 'oude' naam van het draadloze netwerk.

Acties:
  • 0 Henk 'm!

  • P8ter
  • Registratie: December 2009
  • Laatst online: 18-04 16:56
zetje01 schreef op woensdag 05 maart 2014 @ 13:52:
Heb je al ingelogd in de modem, om de settings te bekijken?
Nee nog niet, maar de telefoons van de kinderen pikten ook weer meteen het signaal op onder de 'oude' naam en met het oude wachtwoord.

Acties:
  • 0 Henk 'm!

  • Releases
  • Registratie: Maart 2009
  • Laatst online: 16-05 17:19

Releases

Ja maar!

Wanneer die CD gebruikt word gaat automatisch een synchronisatie van het profiel naar de KPN servers. Wanneer er dan een nieuwe modem geplaatst word pikt hij automatisch dat profiel op.
Dan krijg je weer je oude SSID en WiFi wachtwoord.

Acties:
  • 0 Henk 'm!

  • Eagle Creek
  • Registratie: Oktober 2002
  • Laatst online: 22:45

Eagle Creek

Breathing security

Als jij dit nooit hebt aangepast dan staat dit inderdaad providerstandaard. KPN zal die standaarden heus ergens bewaren ja.

Het is daarom common practise om standaardwachtwoord _altijd_ te veranderen. Een gedeeld geheim is immers geen geheim.

[ Voor 9% gewijzigd door Eagle Creek op 05-03-2014 14:00 ]

~ Information security professional & enthousiast ~ EC Twitter ~


Acties:
  • 0 Henk 'm!

  • Skoefel
  • Registratie: April 2013
  • Laatst online: 16-05 12:50
Releases schreef op woensdag 05 maart 2014 @ 13:56:
Wanneer die CD gebruikt word gaat automatisch een synchronisatie van het profiel naar de KPN servers. Wanneer er dan een nieuwe modem geplaatst word pikt hij automatisch dat profiel op.
Dan krijg je weer je oude SSID en WiFi wachtwoord.
Als dit echt "10 jaar" geleden is, was de KPN software nog niet uit, dit is namelijk 1/2 jaar geleden pas geïmplementeerd.

Acties:
  • 0 Henk 'm!

  • Puch-Maxi
  • Registratie: December 2003
  • Laatst online: 16-05 16:45
De instellingen van de Experiabox worden inderdaad opgeslagen, zodra je een nieuw modem aansluit worden alle instellingen teruggezet. Denk hierbij aan je VoIP-account, maar dus ook je wifi-wachtwoord :). Ik kan dit bevestigen, heb dit zelf privé ook eens meegemaakt. Op zich wel handig :D stukje service naar de klant. Telfort doet dit overigens niet.

My favorite programming language is solder.


Acties:
  • 0 Henk 'm!

  • pacificocean
  • Registratie: Mei 2006
  • Laatst online: 22:38
Puch-Maxi schreef op woensdag 05 maart 2014 @ 14:24:
De instellingen van de Experiabox worden inderdaad opgeslagen, zodra je een nieuw modem aansluit worden alle instellingen teruggezet. Denk hierbij aan je VoIP-account, maar dus ook je wifi-wachtwoord :). Ik kan dit bevestigen, heb dit zelf privé ook eens meegemaakt. Op zich wel handig :D stukje service naar de klant. Telfort doet dit overigens niet.
Altijd fijn zo'n security lek. 8)7

Acties:
  • 0 Henk 'm!

  • Punica-
  • Registratie: September 2003
  • Laatst online: 27-11-2023
pacificocean schreef op woensdag 05 maart 2014 @ 14:27:
[...]

Altijd fijn zo'n security lek. 8)7
Waarom is het lek? Wie zegt dat KPN het unencrypted opslaat? Zo gek is het toch niet dat je provider een config backup maakt van je modem/router die je bij hun in bruikleen hebt?

Acties:
  • 0 Henk 'm!

  • Henk007
  • Registratie: December 2003
  • Laatst online: 06-04 00:29
Ik weet wel dat KPN vroeger in de Speedtouch tijd de wifi WEP sleutel berekende uit een bepaald serienummer dat ook in de SSID stond. Nadat dat algoritme was uitgelekt hebben ze de procedure veranderd. En uiteraard is het tegenwoordig geen WEP meer maar WPA2

Acties:
  • 0 Henk 'm!

  • Standeman
  • Registratie: November 2000
  • Laatst online: 16-05 21:07

Standeman

Prutser 1e klasse

Punica- schreef op woensdag 05 maart 2014 @ 14:28:
[...]


Waarom is het lek? Wie zegt dat KPN het unencrypted opslaat? Zo gek is het toch niet dat je provider een config backup maakt van je modem/router die je bij hun in bruikleen hebt?
Maar mijn provider heeft geen zak te maken met mijn wifi-wachtwoord.
Sowieso, elke (firmware-) developer die ww's op slaat (soms zelfs clear-text) mag van mij part de rest van zijn leven putjes gaan scheppen. Imo heb je dan in de IT niets te zoeken.

The ships hung in the sky in much the same way that bricks don’t.


Acties:
  • 0 Henk 'm!

  • Jheroun
  • Registratie: April 2002
  • Niet online
Geen idee hoe ze het precies geregeld hebben maar het is echt geen securityprobleem als KPN een of andere hash uit je modem krijgt die zij voor je backuppen, daar kan je niks mee. Als er dan in het thuisnetwerk een client een wachtwoord gebruikt dat na check overeen blijkt te komen met die hash krijgt hij toegang. Ik denk dat het aantal helpdeskcalls van mensen die al hun apparaten opnieuw in moeten als ze een nieuw modem krijgt meer kost dan het inregelen van een veilige backup van wifi credentials. :)

Wat ik persoonlijk veel problematischer vind is dat veel settings na updates weer naar default worden gezet. Zo moet ik om de zoveel maanden de wifi van de KPN doos uitzetten (heb een losse wifi router) en het defaultwachtwoord van de box zelf wijzigen want die slaan ze kennelijk niet op.

[ Voor 13% gewijzigd door Jheroun op 05-03-2014 14:37 ]


Acties:
  • 0 Henk 'm!

  • Punica-
  • Registratie: September 2003
  • Laatst online: 27-11-2023
Standeman schreef op woensdag 05 maart 2014 @ 14:33:
[...]

Maar mijn provider heeft geen zak te maken met mijn wifi-wachtwoord.
Sowieso, elke (firmware-) developer die ww's op slaat (soms zelfs clear-text) mag van mij part de rest van zijn leven putjes gaan scheppen. Imo heb je dan in de IT niets te zoeken.
Wie zegt hier dan dat dat wachtworod plaintext opgeslagen word? Ik ga er even vanuit dat dat wachtwoord gewoon gehashed in je router staat. Je provider heeft dus inderdaad geeen zak te maken met je wifi-wachtwoord, alleen de hash daarvan.

Ik kan me ook niet voorstellen dat ze naar specifieke delen van de config kijken. Ik vermoed eerder gewoon een tftp copy van de gehele config. Maar vraag het bij KPN na zou ik zeggen.

Acties:
  • 0 Henk 'm!

  • P8ter
  • Registratie: December 2009
  • Laatst online: 18-04 16:56
Dank voor de reacties, mijn opstandige gevoel was in eerste instantie dat van Standeman - mijn WiFi wachtwoord is van mij en daar heeft niemand wat mee te maken.

Via hashing lijkt het beter, de nieuwe router moet dan dus weer een wachtwoord maken van de hash die KPN daar in stopt, als ik het goed begrijp. Een bank moet tenslotte ook mijn pincode kunnen beoordelen zonder mijn pincode te kennen.

Ga het inderdaad eens navragen, open vraag stellen op KPN forum. Als daar wat geks uit komt zal ik het laten weten.

Acties:
  • 0 Henk 'm!

  • Paul
  • Registratie: September 2000
  • Laatst online: 16-05 20:27
Standeman schreef op woensdag 05 maart 2014 @ 14:33:
Sowieso, elke (firmware-) developer die ww's op slaat (soms zelfs clear-text) mag van mij part de rest van zijn leven putjes gaan scheppen.
Hoe the *piep* wordt een apparaat geacht je te authenticeren als het geen wachtwoorden (hashed of anderszins) op mag slaan :? 8)7

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock


Acties:
  • 0 Henk 'm!

  • krakendmodem
  • Registratie: November 2009
  • Laatst online: 18:56
Henk007 schreef op woensdag 05 maart 2014 @ 14:33:
Ik weet wel dat KPN vroeger in de Speedtouch tijd de wifi WEP sleutel berekende uit een bepaald serienummer dat ook in de SSID stond. Nadat dat algoritme was uitgelekt hebben ze de procedure veranderd. En uiteraard is het tegenwoordig geen WEP meer maar WPA2
Half Nederland gebruikt deze DSL-routers nog en daar kun je zonder al te veel moeite op binnen komen. Een app op je telefoon heeft binnen enkele seconden het wachtwoord gevonden. En de routers waren gewoon beveiligd via WPA2.

Het is nog niet zo heel lang geleden dat hier wat aan gedaan werd, misschien twee jaar terug. Veel (oude) Speedtouches en Thomsoms zijn nog steeds "lek". De huidige Thomsoms hebben dit niet meer.

Acties:
  • 0 Henk 'm!

  • Puch-Maxi
  • Registratie: December 2003
  • Laatst online: 16-05 16:45
KPN heeft al een poosje geen Thomsons meer, maar Experiaboxen van ZTE en Arcadyan's
Ik denk trouwens dat de gedachte is of was dat het default wachtwoord in de configuratie zou worden opgeslagen, zodat deze bij een reset of vervanging van het modem automagisch werd teruggezet. Maar ook als je het wachtwoord aanpast krijg je hem automatisch terug.
edit:
Waarschijnlijk heeft dit ook direct betrekking op het verhaal van Henk007, zodat het modem het default wachtwoord niet meer kan of hoeft te berekenen/weten/onthouden.

[ Voor 20% gewijzigd door Puch-Maxi op 05-03-2014 20:43 ]

My favorite programming language is solder.


Acties:
  • 0 Henk 'm!

  • krakendmodem
  • Registratie: November 2009
  • Laatst online: 18:56
KPN levert ze inderdaad niet meer, maar ze worden nog wel verkocht. Ik heb Thuis ook een ZTE staan.
De laatste versies van de Thomsom Experiabox hadden dit niet meer.

Acties:
  • 0 Henk 'm!

  • Remco K.
  • Registratie: April 2013
  • Laatst online: 23-11-2021
P8ter schreef op woensdag 05 maart 2014 @ 13:31:
Mijn vraag is nu: verzamelt en bewaart KPN de gegevens van de WiFi-netwerken van zijn klanten?
Het is inderdaad, zoals hierboven al aangegeven, zo dat KPN de wachtwoorden op hun servers opslaat wanneer de installatie CD gebruikt wordt. Bij vervanging van de modem worden de SSID en sleutel vervangen met de gegevens die op de server staan. Dit zou het voor veel klanten makkelijker maken wanneer hun modem defect raakt.

Als je dit niet wilt, kun je het beste de installatie-CD ingepakt laten. :)

Skoefel schreef op woensdag 05 maart 2014 @ 14:08:
Als dit echt "10 jaar" geleden is, was de KPN software nog niet uit, dit is namelijk 1/2 jaar geleden pas geïmplementeerd.
Ik werkte in iedergeval in 2007 al met de KPN software.

Acties:
  • 0 Henk 'm!

  • Standeman
  • Registratie: November 2000
  • Laatst online: 16-05 21:07

Standeman

Prutser 1e klasse

Paul schreef op woensdag 05 maart 2014 @ 16:19:
[...]
Hoe the *piep* wordt een apparaat geacht je te authenticeren als het geen wachtwoorden (hashed of anderszins) op mag slaan :? 8)7
Hashed is het probleem niet, clear text wel. Zo kan ik in mijn ziggo modem het wifi wachtwoord clear-text terug zien. Ik weet eigenlijk niet of dit bij dat ding van KPN ook kan?

The ships hung in the sky in much the same way that bricks don’t.


Acties:
  • 0 Henk 'm!

  • Remco K.
  • Registratie: April 2013
  • Laatst online: 23-11-2021
Standeman schreef op donderdag 06 maart 2014 @ 12:38:
Hashed is het probleem niet, clear text wel. Zo kan ik in mijn ziggo modem het wifi wachtwoord clear-text terug zien. Ik weet eigenlijk niet of dit bij dat ding van KPN ook kan?
In de nieuwere modems van KPN zie je het wachtwoord ook gewoon als clear-text genoteerd staan.

Acties:
  • 0 Henk 'm!

  • Paul
  • Registratie: September 2000
  • Laatst online: 16-05 20:27
Mja, voor de WPA-key vind ik dat eigenlijk vooral heel erg handig. Want wanneer kom je daar? De meeste mensen komen daar _juist_ om de WPA-key op te zoeken.

Als je de WPA-key niet op kunt zoeken dan moet je deze ofwel ergens anders opslaan (en in de router zit het in ieder geval achter een login. Daar kun je een wachtwoord op zetten dat je wel kunt onthouden, de WPA-key gelijk maken aan je wachtwoord zou ik nooit doen...) ofwel iedere keer dat je het vergeet (en hoe vaak heb je je WPA-key nodig?) al je apparaten langs om de nieuwe code in te voeren.

Voor heel veel andere zaken ben ik het met je eens dat je als programmeur wachtwoorden alleen op moet slaan wanneer je dat wachtwoord ook daadwerkelijk nodig hebt, en dan als het kan (aka je hoeft het zelf niet ergens in te voeren, zoals bijvoorbeeld bij een SIP-account) one-way salted en hashed (of whatever the best practice du jour is, ben geen programmeur meer). Voor een WPA-key vind ik persoonlijk dat dat anders ligt. Het ding dient een ander doel. Bij veel mensen staat het ook gewoon op een stickertje op het modem.

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock


Acties:
  • 0 Henk 'm!

  • Henk007
  • Registratie: December 2003
  • Laatst online: 06-04 00:29
Paul schreef op donderdag 06 maart 2014 @ 19:25:
Bij veel mensen staat het ook gewoon op een stickertje op het modem.
Een aanvaller die het stickertje kan lezen heeft fysieke toegang tot het modem en is dus ook in staat om het factory-reset knopje te drukken, een ethernetkabeltje in te pluggen en de WPA key naar wens te veranderen. Op die manier is er dus niets onveiliger aan het wel of niet plakken van een stickertje met een WPA key, althans vanuit een security invalshoek bekeken.

[ Voor 8% gewijzigd door Henk007 op 06-03-2014 19:34 ]


Acties:
  • 0 Henk 'm!

  • Paul
  • Registratie: September 2000
  • Laatst online: 16-05 20:27
En tegen de tijd dat een aanvaller in je web-interface komt zit hij al op je netwerk, dus dat maakt het opslaan ook niet onveiliger :P

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock

Pagina: 1