Cox Communications, el tercer proveedor de cable más grande de EE. UU. y uno de los mayores operadores de acceso de banda ancha, con 6.5 millones de suscriptores, publicó los resultados de pruebas con su API web interno accesible para solicitudes externas, utilizado, entre otras cosas, para el acceso del servicio de soporte a los módems de suscriptores y su base de usuarios. Se descubrió que, con solo conocer la dirección MAC del dispositivo del suscriptor, se puede obtener control total sobre el módem, permitiendo cambiar configuraciones y ejecutar cualquier comando en el mismo. En esencia, cualquier atacante puede acceder al módem, similar al acceso que tiene el soporte técnico del proveedor de servicios de telecomunicaciones.
Es notable que la dirección MAC del dispositivo del suscriptor se puede conocer a través de una llamada a la API web pública sin necesidad de autenticación, utilizando la función de búsqueda de suscriptores, por ejemplo, mediante selección por correo electrónico o número de cuenta (iterando los números se pueden extraer datos sobre los clientes de forma secuencial). Además de la dirección MAC, se muestran otros datos del suscriptor, incluyendo dirección, teléfono, nombre completo y correo electrónico. Toda la información está disponible para consultas desde una red externa sin autenticación. Además, es posible no solo obtener la información, sino también modificarla. La API pública cuenta con más de 700 manejadores, muchos de los cuales implementan operaciones de administración.
Para verificar la transmisión de comandos y configuraciones a los módems de los usuarios se utilizó un parámetro cifrado, pero se encontraron funciones de cifrado en uno de los scripts en JavaScript que el sitio web webcdn-business.cox.com entrega. Se logró determinar la clave para el cifrado al establecer un punto de interrupción en estas funciones en el depurador de JavaScript del navegador durante el registro en el sitio myaccount-business.cox.com. La clave para el cifrado se formó utilizando la dirección MAC, el identificador del dispositivo y el número de cuenta del usuario, así como varios parámetros auxiliares, como el modelo del dispositivo y el tipo de acceso.
El escenario del ataque se reduce a la búsqueda de una víctima a través de una API web pública, utilizando una consulta por nombre, número de teléfono, correo electrónico o número de cuenta. Luego, el atacante accede a la API web para extraer el conjunto completo de datos personales del abonado, utilizando el UUID obtenido en la primera fase de búsqueda. Usando la dirección MAC del módem, que se indica entre los datos del abonado, el atacante puede ver la lista de dispositivos conectados al módem, cambiar cualquier parámetro en el módem, solicitar la contraseña utilizada para conectarse al Wi-Fi y ejecutar cualquier comando en el dispositivo, lo que puede aplicarse, por ejemplo, para realizar análisis o redirigir el tráfico del usuario.
Fuente: opennet.ru
