Door het wijzigen van slechts een cijfer in de URL kon iedereen toegang krijgen tot het afgetapte dataverkeer van de Windows Mobile afluisterdienst "Mobile Spy". Mobile Spy is een applicatie die werkgevers het smartphone verkeer van hun personeel laat monitoren. SMS-berichten, bezochte websites en gebelde telefoonnummers worden op de servers van Retina-X Studios opgeslagen. De baas kan op zijn eigen account inloggen om in het dataverkeer van de werknemer te grasduinen.
Door een slordige beveiligingsfout was het mogelijk voor iedereen om toegang tot deze gegevens te krijgen. Het enige dat men moest doen was inloggen op een demonstratie account. De URL die dan in de adresbalk van de browser verscheen kon worden aangepast, waarna accounts van klanten werden geopend. "Je kunt verschillende account nummers via de URL invoeren, en de ID nummers zijn oplopend, dus je kunt elk bericht van deze dienst achtehalen", zegt Jarno Niemela van het Finse F-Secure, dat het lek ontdekte.
Aardig detail is dat Retina-X glashard ontkent dat het lek was, toch doen de screenshots anders vermoeden. Het is niet de eerste keer dat een mobiele afluisterdienst op deze manier gegevens lekt. In juli van dit jaar was het Flexi-SPY dat haar zaakjes niet op orde had.
Deze posting is gelocked. Reageren is niet meer mogelijk.