Tele2 heeft het interne netwerk van zijn klanten per abuis een week lang opengesteld voor het hele internet. Daardoor waren apparaten met zwakke beveiliging opeens te benaderen. De oorzaak was dat de netwerken van klanten opeens via ipv6 toegankelijk waren.
Door het beveiligingsprobleem konden alle internetgebruikers bij het interne netwerk van Tele2-klanten, schrijft vaksite ISPam. Zo waren apparaten die matig beveiligd waren, bijvoorbeeld met gebruikersnaam en wachtwoord 'admin', toegankelijk. Daaronder waren ook apparaten van zakelijke klanten, waaronder overheden en toeleveranciers van de overheid, stelt de website.
De fout werd veroorzaakt door iets wat niet mogelijk zou moeten zijn, stelt ISPam. Een klant, waarschijnlijk iemand met een colocatieserver, installeerde een 6to4-server. Daarmee wordt ipv6-verkeer over ipv4-getunneld. "De klant stuurde vervolgens een route advertisement uit voor het anycast-adres 192.88.99.1", aldus de auteur van het stuk, die anoniem wil blijven, tegenover Tweakers.
Tele2 stelt bij monde van woordvoerder Jan Willem te Gussinklo dat dat 'technisch onmogelijk' is. Volgens Te Gussinklo vond de fout plaats op layer 3 van het netwerk, waardoor de route advertisement niet geplaatst had kunnen worden. De auteur van het stuk stelt echter dat dat op layer 2 gebeurde. "Er was niets verkeerd in het netwerk", stelt Te Gussinklo.
Normaliter moeten routers van klanten lokale ip-adressen in de 192- en 10-ranges wegfilteren, maar om onduidelijke redenen gebeurde dat bij dit ip-adres niet. Daardoor kregen apparaten met ondersteuning voor route advertisements een ipv6-adres van de 6to4-server en waren ze plotseling rechtstreeks aan internet gekoppeld. Normaliter zorgt een nat-router ervoor dat dat niet zo is, maar met ipv6 zijn die niet meer nodig. Omdat er genoeg ipv6-adressen zijn voor elk apparaat op de wereld, is network address translation niet nodig. Vanwege de structuur van ipv6-adressen die van 6to4 gebruikmaken, was het eenvoudig om geautomatiseerd interne systemen van Tele2-klanten te vinden.
Bovendien bevatten routers met ipv6 vaak nog steeds een firewall die het interne netwerk afschermt, omdat veel apparaten niet goed genoeg beveiligd zijn om rechtstreeks aan internet te worden gehangen. "Wij hebben een firewall aanstaan voor ipv6-klanten", zegt woordvoerder Niels Huijbregts van Xs4all. "Standaard zijn systemen op het interne netwerk afgeschermd." Bij Tele2 was dat echter niet zo.
Update, 16:36: Reactie Tele2 toegevoegd.