Telekom: Schnittstelle gibt Daten über (euren) Anschluss preis

Am Wochenende wäre es fast untergegangen, doch die Telekom hat sich offenbar einen Fauxpas erlaubt. Sicherheitsforscherin Lilith Wittmann hat eine Webseite erstellt (die auf eine offene Telekom-API zugreift), die bei Telekom-Kunden dafür sorgt(e), dass einige interessante Daten angezeigt wurden. Das funktioniert(e) allerdings nur bei Telekom-Festnetzanschlüssen für HOME- und Small-Business-Kunden.

Quelle: https://x.com/LilithWittmann/status/1812096000246292663

Die Daten wurden über eine Schnittstelle der Telekom abgerufen – und sie zeigen nicht nur eine permanente ID, die IP (das kann mittlerweile jeder Dienst + x Sachen, die der Browser verrät), den Tarif, die Vorwahl, die Tarifnummer und die Download- / Upload-Infos. Dass solche Daten bei den Providern erfasst – und sicher auch für eine gewisse Zeit gespeichert – werden, dürfte klar sein, das mögliche Abrufen durch Dritte sollte aber sicherlich nicht so einfach möglich sein. Laut einiger, nicht aller Nutzer im Web, die das Ganze getestet haben, soll die permanente ID auch nach der Zuweisung einer neuen IP bestehen bleiben. Was die Telekom mit der Schnittstelle genau bezwecken will, ist unklar.

Update: Lilith hat inzwischen einen detaillierten Bericht veröffentlicht.

Transparenz: In diesem Artikel sind Partnerlinks enthalten. Durch einen Klick darauf ge­lan­gt ihr direkt zum Anbieter. Solltet ihr euch dort für einen Kauf entscheiden, erhalten wir ei­ne kleine Provision. Für euch ändert sich am Preis nichts. Partnerlinks haben keinerlei Einfluss auf unsere Berichterstattung.

Gefällt dir der Artikel? Dann teile ihn mit deinen Freunden.

Avatar-Foto

Hallo, ich bin Carsten! Ich bin gelernter IT-Systemelektroniker und habe das Blog 2005 gegründet. Baujahr 1977, Dortmunder im Norden, BVB-Fan und Vater eines Sohnes. Auch zu finden bei X, Threads, Facebook, LinkedIn und Instagram.

Neueste Beiträge

Mit dem Absenden eines Kommentars stimmst du unserer Datenschutzerklärung und der Speicherung von dir angegebener, personenbezogener Daten zu.

34 Kommentare

  1. sebastian says:

    joa, funktioniert leider nicht, obwohl ich sämtliche Voraussetzungen erfüllen sollte.

  2. Ich kann mir vorstellen, wofür das nützlich sein könnte: wenn man einen – auch gebrauchten – Telekom-Router hat, braucht man die Zugangsdaten nicht einzugeben, der Router erkennt diese automatisch.

    • Heisenberg says:

      Nicht nur bei Telekom Routern wenn man dieses easy Login Zeug aktiviert hat, bzw nicht selbstständig in Telekom Account deaktiviert. Was hier natürlich selbstverständlich sofort geschehen ist nachdem der Anschluss geschaltet wurde, da gucken die Support Mitarbeiter dann immer dumm aus der Wäsche falls mal einer da ist und sein Gerät anschließt, und er sich nicht automatisch verbinden kann. 🙂

      • „da gucken die Support-Mitarbeiter dann … falls mal einer da ist“
        Was wollen die ständig bei Dir? Abhörgeräte installieren oder Verträge verkaufen? Hier war seit über zwanzig Jahren kein „Techniker“ mehr in der Wohnung.

  3. Scheinbar haben die Telekomiker schnell reagiert, bei mir gehts auch nicht mehr.

  4. Herr Hauser says:

    Welches Missbrauchspotential würde da nun bestehen?

    Diese Drückerkolonnen, die vorgeben von der Telekom zu kommen, bekommen doch eh weitere Datenzugriffe.

    • Im Endeffekt kann jeder Webseite-Betreiber dich dank der permanenten ID auch über IP-Wechsel hinweg tracken und dank des Vorwahlbereichs auch deutlich genauer lokalisieren.
      Wie schlimm das ist darf jeder für sich selbst einschätzen.

      • Im Grunde genommen ist das auch ohne diese API und die permanente ID möglich…

        • Wie genau denn? Fürs genaue Tracking über WLAN/GPS braucht es eine explizite Zustimmung.
          Wenn du mehrere Geräte nutzt ist da ein Tracking auch nicht wirklich machbar. (Es sei denn natürlich bei eingeloggten Seiten)

      • Diese permanente ID hat(te) doch nur innerhalb der Telekom einen Wert.

        • Wenn eine App oder Webseite dich geolokalisiert hat, kann sie deine „anonyme“ Daten bestehend aus deiner Telekom-ID und deinen Koordinaten weiterverkaufen.
          So kann jede App deinen Datensatz um weitere Informationen anreichern.
          Am Ende weiß jede Webseite alles über dich.

        • Nö, die hat auch beim Werbetracking den Wert dass man eben _sicher_ weiß dass es der selbe Anschluss ist.
          Der Wert solcher Infos bei der Werbung ist nicht zu unterschätzen.

    • Peter Marder says:

      Die wussten zumindest vor ein paar Jahren aber nie die Buchungskontonummer! Damit konnte man „echte“ Telekommitarbeiter von den mistigen Ranger immer unterscheiden!

      Ob das heute auch noch so ist kann ich leider nicht sagen.

  5. Die Website von Wittmann wurde nun von der Telekom AG übernommen:

    https://chaos.social/@Lilith/112790024301840063

  6. sebastian says:

    „festnetz.cool has been acquired by Deutsche Telekom AG“

    ist jetzt zu lesen, wenn man die Site lädt

    • Ja, das ist eher sarkastisch gemeint.

      • versteh den Sarkasmus nicht :/

        • Liest denn heute keiner mehr Artikel vollständig, bevor er rumspekuliert oder Fragen stellt?

          Letzter Satz der verlinkten Pressemitteilung:
          „ PS. weil das wirklich Menschen fragen: Natürlich hat die Telekom mir keinen Cent bezahlt aber auf ihr Responsible Disclosure Programm hingewiesen.“

          • Ich gibt mehrere Quellen/Links und manche gehen eben nur auf die Website. Dort steht dies nicht. Man muss dort als Beispiel erst einmal zum Medium artikel weiter damit man es dort lesen kann. Nicht jeder hat die Lust jedes kleinste Bisschen durch zu arbeiten nur um dann auf ein P.S. zu stoßen.

  7. Martin Fischer says:

    Was passiert denn wenn ich einen X-Forwarded-For Header an einen Server hinter einer Firewall schicke. Entfernt die Firewall immer solche Header, bevor sie eigene anhängt?

  8. Das „euren“ kann man aus der Überschrift löschen, denn die API spuckte auch Daten für jede beliebige IP aus. Verbunden mit Werbedaten konnte man damit Anschlüsse blockgenau lokalisieren, siehe Liliths letzter Blogpost.

  9. Warum wird so jemand nicht Digitalministerin?

  10. Telekom hat die Seite bereits gekauft wenn man das da so liest. Bei mir da nix angezeigt außer eben dass man sich für einen sieben stelligen Betrag geeinigt hat

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Es werden alle Kommentare moderiert. Lies auch bitte unsere Kommentarregeln:

Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen. Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte - gerne auch mit Humor. In jedes Thema Politik einbringen ist nicht erwünscht.

Du willst nichts verpassen?

Du hast die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den Hauptfeed abonnieren.