Door een slordige fout in de website van telecomaanbieder Virgin Mobile was het kinderlijk eenvoudig om van alle klanten de abonnementen in te zien en te wijzigen, hun beltegoed op te maken en andere ongewenste zaken uit te voeren. Onderzoeker Thomas Milne ontdekte het lek dat alleen maar het invoeren van een telefoonnummer vereiste om te misbruiken. Het was een SMS van Virgin zelf die hem in de juiste richting stuurde. Daarin stond een link naar een website. Bezocht hij de link vanaf zijn PC, dan kreeg hij een foutmelding dat de "phone identification" ontbrak.
Door het aanpassen van de URL belandde hij op een pagina met een invoerveld om telefoonnummers in te voeren, waardoor hij toegang tot het account van de betreffende eigenaar kreeg. Milne was onaangenaam verrast door de slordigheid, ook omdat de pagina met het invoerveld waarschijnlijk alleen voor testdoeleinden gebruikt werd, en nooit in een URL naar de klant gestuurd had mogen worden. Na te zijn ingelicht wist Virgin het lek binnen een aantal uren te verhelpen.
Deze posting is gelocked. Reageren is niet meer mogelijk.