Instagram 2FA sms'jes privacyschending?

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • SandyBalls
  • Registratie: Maart 2010
  • Laatst online: 26-06-2023
Goedemiddag Forum,

Ik ben vandaag tot mijn grote verbazing achter iets zeer eigenaardigs gekomen, dit met betrekking tot het 2FA Sms’jes op Instagram. Zoals iedereen weet is het gebruikelijk om een token te krijgen via sms wat normaal gesproken altijd via een officieel nummer van Instagram of Facebook komt. Alleen vandaag was dit dus niet het geval ik heb namelijk meerdere sms’jes ontvangen met daarin een token van random 06 nummers. Deze sms’jes met de tokens daarin zijn dus valide en kan hier gewoon mee inloggen op Instagram. Uit mijn nieuwsgierigheid heb ik expres meerdere sms’jes laten verzenden, bij elke keer dat ik een nieuwe sms kreeg bleek het weer te gaan om een nieuw 06 nummer. Vervolgens heb ik deze nummers dus opgeslagen en via WhatsApp gecheckt of dit ook echte personen zijn. Dit bleek dus zo te zijn, daarna heb ik enkele nummers anoniem gebeld om te checken of het ook echt actieve nummers zijn, meerdere personen namen gewoon op. Ik heb verder met geen persoon gesproken, nu is mij de vraag waarom doet Instagram/Facebook dit en zijn deze personen hiervan bewust dat hun nummer gebruikt wordt voor 2FA sms’jes. Verder heb ik hier nog een screenshot van de desbetreffende sms’jes die ik heb ontvangen van de nummers. Daarnaast lijkt mij dit een schending van privacy voor de persoon waar dit nummer van is? Dus als iemand hier mij meer over zou kunnen vertellen bedankt!

Afbeeldingslocatie: https://tweakers.net/i/rnV3_gzYPDcMQjwUl-1RWetnQWA=/800x/filters:strip_icc():strip_exif()/f/image/2S1nzhyeN7J6DrtMim8H9r0q.jpg?f=fotoalbum_large

Acker


Acties:
  • 0 Henk 'm!

  • ThinkPad
  • Registratie: Juni 2005
  • Laatst online: 23:03
Vreemd. Welke provider zit je bij?

Ik (provider Simyo = KPN) heb het net even getest, voorheen (laatste bericht is van april zie ik) zag ik gewoon 'Instagram' als afzender op mijn iPhone. Nu ook een 06 nummer (ook een 4015 zoals de tweede in jouw lijst) :?

Moet zeggen dat het ook wel vrij lang duurde voordat ik de SMS kreeg, normaal is het <1min, nu duurde het zeker 3-4 min.

[ Voor 4% gewijzigd door ThinkPad op 05-08-2020 16:25 ]


Acties:
  • 0 Henk 'm!

  • SandyBalls
  • Registratie: Maart 2010
  • Laatst online: 26-06-2023
Ja inderdaad heel vreemd, ik zit bij T-Mobile ik zie net zelf dat dus ook gewoon weer sms'jes krijg via: 326 65

Dan nog is het wel apart dat dit bijna een uur lang heeft voor gedaan, dus is er bij Instagram zeker een fout gemaakt wat echt niet door de beugel kan. Ik heb de laatste tijd sowieso vaker problemen met het laat ontvangen van sms'jes van Facebook of Instagram.

Acker


Acties:
  • 0 Henk 'm!

Anoniem: 316512

Weet je wel zeker dat je steeds naar de website van instagram herleidt wordt en niet naar een phising domein? Via SMS spoofing zou je namelijk alsnog zulke SMS berichten kunnen krijgen.

Zo ja: dan zou ik het aan Instagram melden.

Acties:
  • 0 Henk 'm!

  • ThinkPad
  • Registratie: Juni 2005
  • Laatst online: 23:03
Bij de tweede poging kreeg ik er eentje van een +46 nummer.

Heb overigens zelf instagram.com ingetikt in de browser.

Acties:
  • 0 Henk 'm!

  • SandyBalls
  • Registratie: Maart 2010
  • Laatst online: 26-06-2023
Anoniem: 316512 schreef op woensdag 5 augustus 2020 @ 16:39:
Weet je wel zeker dat je steeds naar de website van instagram herleidt wordt en niet naar een phising domein? Via SMS spoofing zou je namelijk alsnog zulke SMS berichten kunnen krijgen.

Zo ja: dan zou ik het aan Instagram melden.
Nee haha, ik weet heel zeker dat ik gewoon via een officieel kanaal inlog. Zoals ook al aangaf zijn tokens gewoon valide in de browser als op mobiel.

Acker


Acties:
  • 0 Henk 'm!

  • SandyBalls
  • Registratie: Maart 2010
  • Laatst online: 26-06-2023
ThinkPadd schreef op woensdag 5 augustus 2020 @ 16:40:
Bij de tweede poging kreeg ik er eentje van een +46 nummer.

Heb overigens zelf instagram.com ingetikt in de browser.
Ja dat is mij dus de afgelopen dagen ook al eerder gebeurd!

Acker


Acties:
  • 0 Henk 'm!

  • [BoSS]
  • Registratie: Maart 2000
  • Laatst online: 21:32

[BoSS]

Geen woorden maar daden!

Lijkt op een fout bij Instagram, bij sommige buitenlandse SMS providers kan je ook het from: nummer meegeven (wordt ook veel gebruikt voor spoofing) maar een grote partij als Instagram zou geen gebruik moeten maken van deze functionaliteit.

20x 170 Wp (Solar Frontier) op ZZO / 54 graden


Acties:
  • +2 Henk 'm!

  • Bas170
  • Registratie: April 2010
  • Niet online

Bas170

Sir Miss-a-Lot

@TijsZonderH misschien interessant materiaal voor een artikel?
Al verwacht ik niet dat je een verklaring van Instagram zult krijgen, maar wie weet

https://ifuckinghateJira.com
@CodeCaster: Ik kan niet anders dan concluderen dat Bas170 en Maarten van Rossem gelijk hebben


Acties:
  • +1 Henk 'm!

Anoniem: 316512

Bas170 schreef op woensdag 5 augustus 2020 @ 16:52:
@TijsZonderH misschien interessant materiaal voor een artikel?
Al verwacht ik niet dat je een verklaring van Instagram zult krijgen, maar wie weet
Als TS daadwerkelijk sessies kan overnemen dan zou een verklaring van Instagram wel het minste zijn waar zij mee mogen komen.

Acties:
  • 0 Henk 'm!

  • SandyBalls
  • Registratie: Maart 2010
  • Laatst online: 26-06-2023
Anoniem: 316512 schreef op woensdag 5 augustus 2020 @ 17:00:
[...]

Als TS daadwerkelijk sessies kan overnemen dan zou een verklaring van Instagram wel het minste zijn waar zij mee mogen komen.
Het zeker niet mogelijk om een sessie over te nemen, maar het is zorgelijk dat Instagram sms'jes verstuurd vanuit 06-nummers van nietsvermoedende personen die waarschijnlijk helemaal niet om gevraagd hebben. Dus ben ik sowieso wel benieuwd hoe deze fout heeft kunnen optreden binnen de SMS api van Facebook.

Edit: Het zou namelijk ongelukkig kunnen uitpakken voor persoon waar het nummer van is. Zoals dat het gezien kan worden als een Phishing sms en gemeld wordt bij de politie terwijl deze persoon hier niks mee te maken heeft.

[ Voor 16% gewijzigd door SandyBalls op 05-08-2020 18:06 ]

Acker


Acties:
  • 0 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 22:58

AW_Bos

Liefhebber van nostalgie... 🕰️

SandyBalls schreef op woensdag 5 augustus 2020 @ 16:14:
Ik heb verder met geen persoon gesproken, nu is mij de vraag waarom doet Instagram/Facebook dit en zijn deze personen hiervan bewust dat hun nummer gebruikt wordt voor 2FA sms’jes.
Waarom heb je niemand gesproken? Toch geen telefoonvrees? ;)
Je kan toch vragen of dit telefoonnummer eigendom is van Instagram/Facebook? Dan heb je zo een antwoord op je vragen. Of stuur ze vriendelijk een WhatsAppje?

Misschien zijn het wel testnummers of uitwijknummers voor het sturen van FA2 SMS'jes naar een Nederlandse SMS-centrale (SMSC) en zijn het testtelefoons van de ontwikkelaars? In zo'n geval zouden 097-nummers beter hier bij passen.

Ik heb net via KPN/Simyo een 2FA laten SMSén, en ik kreeg een SMS van Facebook.
INSTAGRAM was denk ik beter geweest, maar oké.

[ Voor 16% gewijzigd door AW_Bos op 05-08-2020 18:20 ]

☀️ Goedemorgen zonneschijn! ☀️
☀️Ja, je maakt me zo gelukkig, en door jou voel ik me fijn! ☀️


Acties:
  • 0 Henk 'm!

  • SandyBalls
  • Registratie: Maart 2010
  • Laatst online: 26-06-2023
AW_Bos schreef op woensdag 5 augustus 2020 @ 18:13:
[...]

Waarom heb je niemand gesproken? Toch geen telefoonvrees? ;)
Je kan toch vragen of dit telefoonnummer eigendom is van Instagram/Facebook? Dan heb je zo een antwoord op je vragen. Of stuur ze vriendelijk een WhatsAppje?

Misschien zijn het wel testnummers of uitwijknummers voor het sturen van FA2 SMS'jes naar een Nederlandse SMS-centrale (SMSC) en zijn het testtelefoons van de ontwikkelaars? In zo'n geval zouden 097-nummers beter hier bij passen.
Ik heb niemand gesproken omdat desbetreffende personen die opnamen minderjarige zijn zoals ik op hun WhatsApp profiel zag. Dus waarschijnlijk overdonder ik hun hier dan mee dus lijkt ethisch onverantwoordelijk ;)

Acker


Acties:
  • 0 Henk 'm!

  • AW_Bos
  • Registratie: April 2002
  • Laatst online: 22:58

AW_Bos

Liefhebber van nostalgie... 🕰️

SandyBalls schreef op woensdag 5 augustus 2020 @ 18:21:
[...]


Ik heb niemand gesproken omdat desbetreffende personen die opnamen minderjarige zijn zoals ik op hun WhatsApp profiel zag. Dus waarschijnlijk overdonder ik hun hier dan mee dus lijkt ethisch onverantwoordelijk ;)
Nee, ik denk niet dat Facebook developers zal hebben die minderjarig zijn :+

Ik zou dan eerder denken aan een aangepaste afzender (dat kan gewoon met SMS) waarbij ze misschien voor in de testomgeving een paar random NL'se nummers uit de database hebben getrokken, en dit per ongeluk live hebben gezet. Zou wel erg knullig zijn :X

Maar hoe zag je dat ze minderjarig waren? Er zijn ook mensen die misschien wel hun kinderfoto op WhatsApp plaatsen. ;)

[ Voor 9% gewijzigd door AW_Bos op 05-08-2020 18:25 ]

☀️ Goedemorgen zonneschijn! ☀️
☀️Ja, je maakt me zo gelukkig, en door jou voel ik me fijn! ☀️


Acties:
  • 0 Henk 'm!

  • SandyBalls
  • Registratie: Maart 2010
  • Laatst online: 26-06-2023
AW_Bos schreef op woensdag 5 augustus 2020 @ 18:24:
[...]

Nee, ik denk niet dat Facebook developers zal hebben die minderjarig zijn :+

Ik zou dan eerder denken aan een aangepaste afzender (dat kan gewoon met SMS) waarbij ze misschien voor in de testomgeving een paar random NL'se nummers uit de database hebben getrokken, en dit per ongeluk live hebben gezet. Zou wel erg knullig zijn :X

Maar hoe zag je dat ze minderjarig waren? Er zijn ook mensen die misschien wel hun kinderfoto op WhatsApp plaatsen. ;)
Ja ik zo 'n scenario ook al in mijn hoofd, waarschijnlijk is er iets fout gegaan met de CI/CD :P

Wel heel matig van Facebook maar dat zal niet de eerste keer zijn! ;)

Acker


Acties:
  • 0 Henk 'm!

  • MoldyInko
  • Registratie: April 2018
  • Laatst online: 20-03-2021
Volgens mij is dit ook bij Outlook het geval?

Ook vaak verschillende 06 nummers.

Acties:
  • 0 Henk 'm!

  • SandyBalls
  • Registratie: Maart 2010
  • Laatst online: 26-06-2023
MoldyInko schreef op woensdag 5 augustus 2020 @ 18:40:
Volgens mij is dit ook bij Outlook het geval?

Ook vaak verschillende 06 nummers.
En dat zijn dan gewoon dode telefoonnummers of is dit ook vergelijkbaar met mijn verhaal?

Acker


Acties:
  • 0 Henk 'm!

  • MoldyInko
  • Registratie: April 2018
  • Laatst online: 20-03-2021
SandyBalls schreef op woensdag 5 augustus 2020 @ 18:51:
[...]


En dat zijn dan gewoon dode telefoonnummers of is dit ook vergelijkbaar met mijn verhaal?
Eerlijk gezegd weet ik dit niet. Omdat ik het niet consistent vond heb ik de verificatiecodes naar mijn andere e-mail adres laten verzenden.

En anders moet ik een keer een verificatie app installeren.

[ Voor 8% gewijzigd door MoldyInko op 05-08-2020 19:01 ]


Acties:
  • +6 Henk 'm!

  • TijsZonderH
  • Registratie: Maart 2012
  • Laatst online: 22:29

TijsZonderH

Nieuwscoördinator
Dit is wel een heel raar verhaal zo, ik kan echt niet bedenken waarom ze hier legit nummers van anderen voor zouden gebruiken.. Ik duik er morgen eens verder in!

Acties:
  • 0 Henk 'm!

  • SandyBalls
  • Registratie: Maart 2010
  • Laatst online: 26-06-2023
TijsZonderH schreef op woensdag 5 augustus 2020 @ 23:23:
Dit is wel een heel raar verhaal zo, ik kan echt niet bedenken waarom ze hier legit nummers van anderen voor zouden gebruiken.. Ik duik er morgen eens verder in!
Top! Als je nog informatie nodig hebt hoor ik het graag :)

Acker


Acties:
  • 0 Henk 'm!

  • Patrock
  • Registratie: Augustus 2011
  • Laatst online: 12:58

Patrock

Eat - ride - sleep - repeat

MMmm, apart.
In mijn geschiedenis van sms van de afgelopen weken heb ik ook twee 06 nummers staan.
Maak zelf gebruik van een iphone op het T-Mobile netwerk

Google Verificatiecode: 06 27 28 50 xx
Na het toevoegen aan de contacten krijg ik hierop een profielfoto te zien in Whatsapp. Met een default whatsapp status ingesteld op 11 dec 2019. Laatst gezien donderdag om 20:18 Elmo als profielfoto


Het andere nummer geeft niets weer in whatsapp.

Mogelijk zijn het nummers welke van pre-paid zijn vrijgekomen? Vaak kinderen waarderen niet op, maar blijven whatsapp op de oude nummers wel gebruiken. Zolang je geen nieuw toestel hoeft te activeren kun je whatsapp zonder geldige sim blijven gebruiken. Wel gek dat de default WA status dan minder dan een jaar geleden ingesteld is. Dan is het nummer heel snel na deactivatie ergens anders gebruikt.

[ Voor 3% gewijzigd door Patrock op 06-08-2020 14:49 ]


Acties:
  • 0 Henk 'm!

  • DataGhost
  • Registratie: Augustus 2003
  • Laatst online: 14:57

DataGhost

iPL dev

Volgens mij worden NL nummers sowieso een jaar vastgehouden na verlopen, maar dat kan ik mis hebben en ligt natuurlijk aan de provider. Maar voor partijen als Google en Instagram is er geen enkele noodzaak om echte nummers te gebruiken en al mocht die er wel zijn, lijkt me niet dat ze meer dan 1 nummer nodig zullen hebben. Dus er is ongetwijfeld ergens iets misgegaan qua configuratie.

Acties:
  • 0 Henk 'm!

  • SandyBalls
  • Registratie: Maart 2010
  • Laatst online: 26-06-2023
Ik heb zo juist weer een sms ontvangen met weer een 06 nummer. Ik denk dat er toch nog steeds iets niet goed gaat binnen Instagram met het 2FA. Het duurde ook namelijk meer dan vijf minuten voordat ik überhaupt een sms binnen kreeg.

Afbeeldingslocatie: https://tweakers.net/i/XMcxf9dWILDaIX5bGmNBsBboevQ=/800x/filters:strip_exif()/f/image/dNvCEWCYtkEDLAc1UrSEQ5y4.png?f=fotoalbum_large

Acker


Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 20:28
TijsZonderH schreef op woensdag 5 augustus 2020 @ 23:23:
Dit is wel een heel raar verhaal zo, ik kan echt niet bedenken waarom ze hier legit nummers van anderen voor zouden gebruiken..
Ik wel. Internationaal telefonieverkeer kost geld. Genoeg 'handige jongens' die je SMS'jes tegen een gunstig tarief willen afleveren. Bijvoorbeeld door ze gewoon in het land van de ontvanger te versturen met een 'onbeperkt SMS'-abonnementje.

Maar hier stelt TS dat de nummers daadwerkelijk in gebruik zijn. Aangezien we tegenwoordig allemaal smartphones hebben is de logische uitleg: een dubieuze app die SMS'jes relayt.

Zie: Security Alert: Shoot the Bulk Messenger - oud, maar hier zal min-of-meer hetzelfde aan de hand zijn.

Als je telefoon internationaal 'gek' doet: fraude. Extra voorbeeld: IRSF: a Billion $ Fraud Abusing International Premium Rate Numbers
In addition, we periodically generate test calls to the honeypot numbers from customized Android
handsets located in Italy and Germany. Starting from the 6th of January’17 (12pm) to the 7th of January’17 (5am), 30 test calls originating from Germany were answered and billed for 1,5 minutes on average. However, these calls were not even received by the honeypot.
Hoort ook een CCC-talk van een uur bij die in detail uitlegt hoe de fraude met telefoontjes uit een vreemd land werkt.
SandyBalls schreef op maandag 10 augustus 2020 @ 19:09:
Ik denk dat er toch nog steeds iets niet goed gaat binnen Instagram met het 2FA.
Ik denk dat ze wat meer geld moeten betalen voor hun SMS'jes. Of hun SMS-provider. Of de SMS-provider van de SMS-provider.
en zijn deze personen hiervan bewust dat hun nummer gebruikt wordt voor 2FA sms’jes.
Lijkt me niet. Huiswerkopdracht: spreek eens een paar van die mensen aan via Whatsapp, leg het uit, en vraag ze (Android) onder permissions eens te kijken welke apps er allemaal de SMS permission hebben.

Met één of twee respondenten kun je de schuldige vast aanwijzen.

[ Voor 8% gewijzigd door Thralas op 10-08-2020 20:59 ]

Pagina: 1