la 28-03-2026 11:34 AM
Stiu ca lipsa 2FA a mai fost discutata, si raspunsul moderatorilor a fost "va fi implementata in curand", fara orizont de timp. Si au trecut 8-9 luni de la ultima promisiune.
Fac apel la Orange, sa paseasca din 2006 in 2026. Lipsa 2FA e o suprafata de vulnerabilitate destul de insemnata. Mai ales in conditiile in care, spre deosebire momentul cand My Orange/My Account via web au fost inventate si erau doar un loc de vizualizare a consumului si plata a facturii, acum, acolo, in cazul multora, sunt cheile regatului(numarul de telefon). Din contul Orange se poate face un eSIM swapping foarte rapid. Daca credeti ca un cod prin SMS inainte de activarea numarului e bariera suficienta, va inselati grav. Accesul SS7 devine tot mai ieftin, din cauza multitudinii de MVNO din lume cu acces la retea care vand acces la SS7.
Si daca implementati noi politici actuale de securitate, o sa va enumar cateva tehnologii care ar fi util de adaptat si implementat. Number Lock, SIM/eSIM Protection, Port-out protection/Port Freeze, 2FA pe cont cu authenticator(nu SMS), PIN separat pe cont pentru schimbari sensibile/importante(NU ultimele 6 cifre din CNP/CUI).
Scoaterea posibilitatii de a obtine PUK-ul unui numar Orange fara securitate(via *100#). Din moment de PUK poate fi obtinut asa simplu, PIN-ul devine metoda de protectie doar daca atacatorul nu stie numarul. Adica e doar protectie in caz de pierdere, nu in caz de atac.
Poate pare un moft pentru multi, dar automatizarea si AI fac ca multe atacuri destul de complexe sa se poata face automat. Daca citim ce se mai intampla o sa observam ca genul ala de atacuri nu mai sunt demult asa de rare. Tot ce am enumerat eu sunt lucruri deja implementate la alti operatori telecom din lume.
28-03-2026 05:39 PM - editat 28-03-2026 05:43 PM
Asta am propus și eu, atunci când eram utilizator de cartelă Vodafone preplătită. Astăzi, exceptând situația când un angajat al unui magazin Vodafone ar da din greșeală sau cu rea voință un SIM cu numărul tău Vodafone PrePay unui impostor, șansele oricui de a sparge un cont MyVodafone PrePay sunt nule, zero (0)! Am scris bine, zero! Și vă voi spune de ce. Dacă cineva află parola unui cont MyVodafone PrePay și o introduce, îl întâmpină 2FA. Dacă cere codul prin SMS, cartela e la tine. Dacă comută și cere codul prin email, trebuie să cunoască adresa de email aferentă contului MyVodafone PrePay. Să zicem că îți cunoaște sau îți descoperă (eu știu cum, unde trebuie căutat, însă nu zic!) acea adresă de email. Cere codul via email. Dar cel mai probabil, un utilizator inteligent pe partea de securitate email nu are un număr de telefon în acel cont de email. Sau are validat în contul de email, eventual activat și 2FA fix acel număr de telefon și iarăși, SIM-ul e la tine. Dacă dă click pe "Am uitat parola", SIM-ul e la tine și nici emailul nu poate fi spart, așadar ajungem tot cum spuneam mai sus. Mai departe: un impostor îți ia SIM-ul PrePay Vodafone din telefonul cu sertăraș, evident că nu va ghici codul PIN și va cere PUK. De pe orice alt număr de telefon Vodafone PrePay va încerca să afle codul PUK, i se va cere PIN-ul asociat numărul de telefon Vodafone PrePay pe care vrea să îl deblocheze, setat de către utilizatorul de drept. De fapt, încă de când activează un număr PrePay, la secțiunea *100# - află codul PUK , oricărui posesor i se spune "-Nu ești autorizat. Crează PIN". Și nu poate face acest lucru decât prin apelarea robotului Andreea, într-o secțiune în care setează acest PIN într-un mod total securizat. Impostorului dacă i se cere acest PIN, degeaba sună la *222 și îl solicită, pentru că nu îl va obține, nici măcar cel mai slab pregătit consultant Vodafone nu poate greși comunicându-i-l impostorului. Și aici, știu și de ce! Contul MyVodafone nu se poate șterge din 5 click-uri, ca în My Orange, ci trebuiesc oferite informații de securitate consultantului Vodafone! Imaginați-vă cum ar fi să intre atât de ușor un impostor într-un cont My Orange (și poate!), să facă cu creditul tău ce vrea, să îți șteargă prin 5 click-uri direct din aplicația mobilă după 1-2 ore contul My Orange, primind totodată și email de confirmare. În cazul în care cu numărul tău resetează până și parola de la email și preia controlul. Și crează impostorul un nou cont, de la 0, cu datele lui, ale tale s-au evaporat, oricum la PrePay erai anonim ca și el! Și pierzi și contul din Comunitatea Orange! Și poate că aveai și un card bancar salvat în My Orange! La Vodafone când te portezi, automat numărul îți este personalizat. Doar cu numele și adresa, fără CNP (potrivit legislației), însă e suficient. Și setezi și o parolă a contului pe care nu o știe nimeni, decât cei de la Serviciul Clienți Vodafone, uneori și angajații din magazinele Vodafone, pentru sigura identificare a ta! Nu e de ajuns? Ce vedem la Orange? "Bulevard public"! Postarea ta merită toată aprecierea.
@Orange Romania S.A. 2026
Cod unic de înregistrare: 9010105
Numar inregistrare Registrul Comertului: J1996010178400
Sediul social: Clădirea Tandem, Strada Matei Millo, nr.5, Sector 1, Bucuresti
Certificatul Tip de furnizor