Vodafone heeft donderdagnacht een lek gedicht, waarmee kwaadwillenden de voicemail van Vodafone-klanten konden afluisteren door hun nummer te spoofen. Vodafone controleert vanaf nu of de oproep vanaf het eigen netwerk komt.
De spoofing werkte vooral makkelijk vanaf desktops en laptops, waar met bepaalde programma's de indruk kan worden gewekt dat er met het nummer van een Vodafone-klant naar de voicemail wordt gebeld. Vodafone controleerde tot donderdagnacht alleen het nummer van degene die inbelde op de voicemail. Met spoofing kon daardoor de voicemail worden afgeluisterd zonder dat een toegangscode nodig was.
Vodafone was al langer bekend met het probleem, zegt woordvoerder Joost Galema tegen Tweakers.net. "We keken al eerder naar een oplossing. We moesten echter de implementatie versnellen nadat bleek dat hiervoor in de media aandacht zou komen." Donderdagavond, nog voordat het lek was gedicht, besteedde het tv-programma Nieuwsuur aandacht aan de zaak.
Het lek komt naar boven daags nadat Vodafone door het stof moest vanwege een andere beveiligingsfout in de voicemail. Als een Vodafone-klant zijn toegangscode voor voicemail niet had gewijzigd, kon eenieder door in te bellen op het algemene voicemailnummer zijn voicemails horen door het telefoonnummer en de toegangscode 3333 in te toetsen. Daardoor kon tv-programma EenVandaag eerder deze week de voicemails van politici terugluisteren. Daarover vindt binnenkort een spoeddebat plaats.
Het gebruik van spoofing om voicemails af te luisteren is niet nieuw; in het buitenland gaan de verhalen daarover al enkele jaren. Een Nederlandse it-consultant wees bovendien in een blogpost vorig jaar al op het beveiligingslek bij Vodafone. Bij andere Nederlandse providers kunnen door middel van spoofing geen voicemails worden afgeluisterd.