De mobiele aanbieder Lebara heeft een kwetsbaarheid in zijn voicemailplatform gedicht. Het was mogelijk om voicemailberichten van klanten te beluisteren door een telefoonnummer dat door de virtuele provider is uitgegeven te spoofen.
Lebara werd een aantal weken geleden op de hoogte gebracht van de aanwezigheid van het lek door een beveiligingsdeskundige die zich bezig houdt met phreaking. "Met bijvoorbeeld FreePBX is het mogelijk je telefoonnummer van een simprovider te spoofen. Door de caller line identification aan te passen wijzig je het uitgaande nummer", vertelt de telefoniedeskundige, die niet met naam en toenaam genoemd wil worden.
Bij het spoofen van een Lebara-nummer en vervolgens naar dat nummer te bellen, was het volgens de deskundige mogelijk de voicemail-inbox van klanten te benaderen. Het voicemailplatform meende dus onterecht dat de klant belde. "In plaats van de optie om een bericht in te spreken, kon je de al aanwezige voicemails beluisteren."
Lebara bevestigt tegenover Tweakers dat het lek in het voicemailplatform aanwezig was. "We hebben dit iets meer dan een week na erop gewezen te zijn gedicht. We waren al bezig met een omvangrijke update van het platform, dus onze technici konden dit meteen meenemen", meldt Stefan Brzozowski, managing director bij Lebara. De mvno kan niet zeggen hoe lang de kwetsbaarheid aanwezig is geweest. Bij het bedrijf zijn geen gevallen van misbruik van het lek bekend; in de afgelopen jaren zijn er geen meldingen van klanten over geweest.
De beveiligingsdeskundige heeft de voicemailplatforms van een aantal andere providers getest op aanwezigheid van een vergelijkbaar lek, waaronder KPN en dochteronderneming Telfort, maar deze hier niet aangetroffen.