Hallo allemaal,
In september 2018 is er een door een medebewoner(zoon met lichte beperking) wonend op hetzelfde adres een mobiel abonnement verlengt met een toestel. Het contract stond op naam van de ouder. Dit heeft hij zelf kunnen uitvoeren door via deze website van KPN : http://mobielshop.kpn.com/verlengen . Door alleen het mobiele nummer in te voeren met als verificatie een code per SMS is het zeer eenvoudig zonder medeweten van contractant een abonnement te verlegen met een toestel. Er wordt totaal geen check uitgevoerd om te kijken of dit door de contractant wordt uitgevoerd. Ook bij afleveren van het toestel (PostNL) wordt er geen legitimatie gevraagd, alleen maar een handtekening die door iedereen gezet mag worden. Volgens KPN is dit normaal en is er geen extra check nodig omdat dit online is gebeurt met toestelverificatie. Extra legitimeren is bij verlengen van een abonnement niet nodig is. Ook niet als er dus een lening wordt afgesloten voor het toestel. Ik dus KPN verteld dat ik dit wel heel raar vond dat er een lening afgesloten kan worden zonder bij aflevering een ID check uit te voeren, zodat het vast staat dat de contractant dit heeft gedaan.
Maar nu komt het. Door dit voorval heb ik dus een aardige beveiligingslek gevonden op de verlengingscheck website van KPN. Ik wilde weten hoe makkelijk het was om zomaar iets te verlengen met alleen als verificatie een telefoon. Ik ben zelf een IT-specialist en schok hiervan hoe eenvoudig deze verlengingscheck misbruikt kan worden. Ik zal niet in details vertellen hoe het in zijn werk gaat, maar met alleen een fysiek toestel van een buurvrouw,collega, enz waarvan je het (KPN)telefoonnummer weet kun je alles bestellen zonder dat diegene het weet, of het niet zo snel door heeft. Ook zie je hier alle gegevens van de contractant, wat ook gebruikt kan worden voor andere doeleinde
Wat je ook kan veranderen is het e-mailadres voor de track and trace
. Ik hoef denk ik verder niet duidelijk te maken wat je hiermee kan doen. Ik heb KPN klachten gebeld over deze mogelijke beveiligingslek en de reactie was wel erg opvallend. "Nou we zullen er eens naar kijken, en ik heb geen idee waar ik dit intern kan melden...
In september 2018 is er een door een medebewoner(zoon met lichte beperking) wonend op hetzelfde adres een mobiel abonnement verlengt met een toestel. Het contract stond op naam van de ouder. Dit heeft hij zelf kunnen uitvoeren door via deze website van KPN : http://mobielshop.kpn.com/verlengen . Door alleen het mobiele nummer in te voeren met als verificatie een code per SMS is het zeer eenvoudig zonder medeweten van contractant een abonnement te verlegen met een toestel. Er wordt totaal geen check uitgevoerd om te kijken of dit door de contractant wordt uitgevoerd. Ook bij afleveren van het toestel (PostNL) wordt er geen legitimatie gevraagd, alleen maar een handtekening die door iedereen gezet mag worden. Volgens KPN is dit normaal en is er geen extra check nodig omdat dit online is gebeurt met toestelverificatie. Extra legitimeren is bij verlengen van een abonnement niet nodig is. Ook niet als er dus een lening wordt afgesloten voor het toestel. Ik dus KPN verteld dat ik dit wel heel raar vond dat er een lening afgesloten kan worden zonder bij aflevering een ID check uit te voeren, zodat het vast staat dat de contractant dit heeft gedaan.

Maar nu komt het. Door dit voorval heb ik dus een aardige beveiligingslek gevonden op de verlengingscheck website van KPN. Ik wilde weten hoe makkelijk het was om zomaar iets te verlengen met alleen als verificatie een telefoon. Ik ben zelf een IT-specialist en schok hiervan hoe eenvoudig deze verlengingscheck misbruikt kan worden. Ik zal niet in details vertellen hoe het in zijn werk gaat, maar met alleen een fysiek toestel van een buurvrouw,collega, enz waarvan je het (KPN)telefoonnummer weet kun je alles bestellen zonder dat diegene het weet, of het niet zo snel door heeft. Ook zie je hier alle gegevens van de contractant, wat ook gebruikt kan worden voor andere doeleinde

