MobileConnect está siendo utilizado para acceder a la información confidencial de los clientes de Telefónica
Hola,
Escribo para informar de un nuevo modo de [...] que está siendo utilizado para acceder al área privada de los clientes de Movistar y obtener todo tipo de datos privados confidenciales. Es un caso real que les sucedió a mis padres y, en este caso, creo que la culpa es de Telefónica por no proteger lo suficiente a sus usuarios.
Les llamaron al teléfono fijo diciendo que eran de Movistar y que les ofrecían una rebaja de la cuota por ser antiguos clientes y pensionistas (no sé cómo sabían su edad). Para confirmar el cambio, sólo tenían que confirmales un código que se les mandaría al móvil. Mis padres son mayores, pero saben que nunca hay que dar datos como usuarios o contraseñas o cuentas bancarias. Pero no les pidieron nada de eso. Simplemente les pidieron que les confirmasen el número de móvil que tenían más a mano (porque la línea tiene 2) y luego el código que Telefónica les iba a enviar. Les dieron el móvil que tenían a mano, y luego les leyeron el código.
Problema 1: el SMS que se recibe viene de verdad de Telefónica, con lo cual no sospecharon nada
Problema 2: no sabían (ni yo tampoco) que existía el servicio "MobileConnect", y que con un número de móvil más un código se puede entrar a tu área privada de clientes de Telefónica
Con eso, pudieron entrar en su cuenta, descargar facturas, y obtener todo tipo de información confidencial.
Un servicio que expone de esta manera a los usuarios sólo debería estar habilitado si el usuario, desde su área privada de Telefónica, solicita activar ese servicio. Tal y como está habilitado ahora expone de manera innecesaria a todos los usuarios. Facilita que se les engañe para acceder a su área privada. Es extremadamente negligente por parte de Telefónica.
No se hicieron ningún tipo de cambios o pedidos que se sepa, pero luego empezaron a llamar diciendo que habíamos solicitado la portabilidad a Vodafone, y blablabla. Con los datos que han obtenido del área privada no sé qué podrán hacer.
De nuevo, es algo que tiene fácil solución para los usuarios que deseen esa facilidad, pero ante todo debe primar la protección de los datos de los usuarios. Lo hemos reportado a las autoridades competentes.