Tecnología en CanalPDA
CanalPDA | Información y consejos para aprovechar tu dispositivo móvil

Orange sigue revelando el número de móvil de sus clientes a todas las webs visitadas

25 ene 2012 - 20:35 por .

Algunos clientes de Internet móvil de la operadora Orange en España siguen facilitando sin saberlo su número de teléfono a los administradores de todas las páginas web que visitan con el navegador de su terminal mientras están conectados a través de la red celular, algo que supuestamente la compañía había dejado de hacer en agosto de 2010. Este grave fallo de seguridad ha sido detectado por varios lectores de CanalPDA al seguir nuestras instrucciones para comprobar si sufrían el mismo problema que los clientes de O2 en el Reino Unido. La compañía aún no ha facilitado su versión.

Actualizado: Orange reconoce el problema, se disculpa y promete resolverlo

Este miércoles informábamos de que los clientes británicos de O2 habían detectado que su número de móvil se transmitía a todos los servidores web visitados con sus teléfonos y proponíamos a nuestros lectores un método para comprobar si les ocurría algo parecido, visitando la página http://lew.io/headers.php con el navegador del móvil tras haber desactivado la conexión WiFi, para asegurar que el acceso a Internet se realiza mediante la red de la operadora.

Hemos verificado por nuestros medios que Movistar y Vodafone no transmiten el número de móvil al servidor, pero tras realizar la misma comprobación, varios clientes de Orange en España nos han informado de que sus teléfonos -ambos Samsung con sistema operativo Android, aunque de modelos distintos- sí envían el número, como se observa en las dos capturas de pantalla siguientes, tomadas alrededor de las 18:00 del miércoles:

En cambio, realizando la misma operación con un iPhone 4 poco antes de las 21:00, se observa que en este caso no se transmite el número de móvil del abonado, lo que hace pensar que se trata de un fenómeno limitado a determinados modelos de teléfono o a ciertas partes de la red de la tercera operadora de España por número de clientes.

Los datos transmitidos y lo que se podría hacer con ellos

Lo que aparece en las tres imágenes son las cabeceras de las peticiones HTTP realizadas por el navegador al servidor web, que contienen diversos campos legítimos con información sobre la versión de sistema operativo y de aplicación, el idioma y la dirección IP utilizada en la conexión. En cambio, lo que no debería estar ahí en las dos primeras es el campo resaltado en rojo, denominado x-up-calling-line-id, y cuyo contenido coincide con el número de teléfono del terminal utilizado (y que hemos ocultado para preservar la intimidad de ambos lectores).

Todos los datos transmitidos de manera oculta en cada petición web quedan registrados en el servidor, cuyo administrador puede utilizarlos para optimizar el rendimiento y el contenido de sus páginas. Sin embargo, el uso del número de móvil no responde a esta necesidad, y aunque no necesariamente revela la identidad de su propietario, un administrador web poco escrupuloso podría cruzarlo con el resto de la información para llevar a cabo acciones de telemarketing ajustadas al perfil del terminal. Por ejemplo, podría llamar o enviar SMS a cada uno de los números acumulados para ofrecer algún producto, accesorio, aplicación o servicio específico para la marca y el modelo del teléfono. O para ofrecerles una portabilidad a otra compañía, sabiendo que actualmente está dado de alta en Orange. O para ofrecer directamente los productos que figuraban en las páginas web visitadas. O simplemente, para realizar llamadas o envíos masivos de mensajes con la seguridad de que los números acumulados existen y son válidos, algo que supondría un gran ahorro en llamadas fallidas.

La historia se repite

No es la primera vez que Orange incurre en la revelación del número de teléfono del usuario en las conexiones a Internet. En agosto de 2010 ya se detectó que lo hacía, aunque en aquella ocasión sólo afectaba a las conexiones realizadas mediante WAP -protocolo actualmente en desuso- y el número se mostraba en un campo de cabecera distinto, denominado X-Network-info. En aquel momento, Orange aseguró haber corregido el problema, pero parece que la operadora ha vuelto a las andadas por otra vía.

Al menos uno de nuestros lectores asegura haber presentado una queja formal a Orange. Nosotros hemos consultado a la operadora cuál es el motivo por el que sus conexiones de Internet móvil añaden el número de teléfono a las peticiones web, desde cuándo lo están haciendo y si tienen intención de continuar con esta práctica. Hasta el momento no hemos tenido respuesta, pero cuando la obtengamos se la haremos saber. Entretanto, O2 ha reconocido en el Reino Unido que su práctica era errónea, aunque sólo en parte, como recoge la actualización de nuestro artículo anterior que enlazamos más arriba.

Estamos interesados en conocer el mayor número de casos, por lo que invitamos a los lectores abonados de Orange a realizar la comprobación indicada con otros modelos de teléfono y comunicarnos el resultado a través de los comentarios al pie. Asimismo nos gustaría tener noticias de los clientes de operadoras virtuales que utilizan la red de Orange, como Simyo, Jazztel, Carrefour y Dia.

También le puede interesar:

  1. Orange lanza un programa de ventajas exclusivas para sus clientes de móvil que contraten ADSL
  2. Orange divulga el número de teléfono de los usuarios que acceden a Internet desde el móvil
  3. Orange lanza su Programa de Puntos convergente para clientes de móvil y ADSL
  4. ¿Está usted enviando su número de móvil a todas las páginas web que visita con él?
  5. Orange lanza “Renove Estilo Orange” que iguala las ofertas de renovación por smartphones para clientes nuevos y actuales

  • Ruizdelvalle Raquel

    Interesante artículo. Soy una usuaria de Orange y poseo un Samsug Ace. Acabo de hacer la prueba que proponeis y efectivamente yo estoy dentro de esos casos, mi número aparece. Voy a presentar una reclamación formal a Orange.

  • Invitado

    soy orange, con un sony ericsson xperia mini y aparecen todos los datos, desde numero de movil, version de mi terminal, actualizacion que utilizo etc.
    aviso a navegantes!

  • Estellezmo

    Soy Orange, tengo un Iphone 4 y en mi caso NO aparece ningun dato. Por suerte….

  • Wrafter

    Si, transmiten mi numéro. Nokia Lumia WP7 con Orange aqui en Barcelona. Muy mal.

  • Rubén

    Htc Desire, y si que aparece mi número

  • Andres

    Yo vivo en la zona de Guadalajara, mi móvil es un HTC Wildfire S y transmite el número de teléfono. Que se puede hacer al respecto para evitar que hagan un uso de mi nº de teléfono. 

  • David

    Samsung S1 Plus con Orange y SI que están enviando mi numero

  • http://twitter.com/borjamar Borja Marcos

    He probado visitando un web mío con una captura de tráfico y no veo ninguna cabecera rara. Mi número desde luego NO aparece. Visitando las páginas enlazadas desde Barrapunto tampoco se ve nada de nada.

    En mi caso es un iPhone 4 conectado a través de 3G. Quizás sería interesante ver si al usar EDGE o GPRS en zonas de baja cobertura están empleando algún proxy diferente/antiguo.

    En mi caso estaba accediendo por 3G y las cabeceras estaban inmaculadas. 

  • Carlos

    Pues yo estoy con un Samsung Galaxy S y no veo nada raro

    • Lucas

      iPhone con 3G de orange y NO se ve mi tfno

  • Web1024

    Hola.
    Yo con un Xperia Arc de Simyo, todo correcto.
    Añado que es un móvil de Movistar liberado, y con rom genérica de Sonyericsson.

  • Juan Lopez

    Con Samsung Galaxy, desde Madrid, no sale.

  • http://www.movilinvasion.es/ Rosendo

    Habrá que hacer más pruebas!

  • Enric

    Acabo de comprobarlo y no me aparece el número. Orange HTC Desire. Barcelona.

  • CabreadoATope

    Con movistar no sale el número: es mucho peor, sale ¡el número de sèrie de la SIM!

    Es el campo TM_user-id: 83xxxxxxxxxxxxxxx

  • luango

    Deberíais de ampliar el articulo y poner que con blackberry TAMPOCO OCURRE , además NO PUEDE OCURRIR ya que quien transmite los datos son los servidores BB encriptados.

    Podéis comprobarlo sin problemas, si os fijáis todos Android y Windows Phone.

    La INSEGURIDAD de Android empieza a ser un poco preocupante la verdad, se tiene poco control de Apps, desarrolladores, rom cocinadas,,, etc.. en fin… no somos conscientes que con una app que se vende en los foros “oscuros” por 100 dolares puedes interceptar todos los sms enviados de tu banco al móvil y hacerse con el control de las cuentas bancarias.

    Pero claro, solo funciona para Android, IOS y Windows Phone.

    Hay que estar atentos.

    un saludo

Ecoprensa S.A. - Todos los derechos reservados | Cloud Hosting en Acens