Auteur Sujet: Arrêt du service Free Wifi Secure le 1er octobre 2025  (Lu 5594 fois)

dino, xvi, lancelot77 et 8 Invités sur ce sujet

IL0710

  • Abonné SFR fibre FttH
  • *
  • Messages: 50
Arrêt du service Free Wifi Secure le 1er octobre 2025
« Réponse #36 le: Aujourd'hui à 05:01:03 »
Dommage, ça avait l'air super "secure" cette bouse...

Je me demande depuis combien de temps ils savaient que leur truc était troué.

https://7h30th3r0n3.fr/the-vulnerability-that-killed-freewifi_secure/

Free_me

  • Abonné Free fibre
  • *
  • Messages: 3 568
  • Marseille
Arrêt du service Free Wifi Secure le 1er octobre 2025
« Réponse #37 le: Aujourd'hui à 09:16:48 »

https://7h30th3r0n3.fr/the-vulnerability-that-killed-freewifi_secure/

J'ai du mal a voir en quoi c'est un probleme. En tout cas pas de securité.

Car au final ta plaque d'immatriculation c'est le meme probleme : n'importe qui peut tracker tes deplacements...


IL0710

  • Abonné SFR fibre FttH
  • *
  • Messages: 50
Arrêt du service Free Wifi Secure le 1er octobre 2025
« Réponse #38 le: Aujourd'hui à 09:38:00 »
J'adore.

J'ai un groupe de discussion avec des potes, et voici ce que j'y ai écrit à 5h24 :

"J'ai balancé l'info sur LaFibre. Certains fanboys vont sûrement m'expliquer que c'était pas grave..."

 8)

vivien

  • Administrateur
  • *
  • Messages: 50 965
    • Bluesky LaFibre.info
Arrêt du service Free Wifi Secure le 1er octobre 2025
« Réponse #39 le: Aujourd'hui à 10:21:15 »
La gravité du problème tient à la nature même de l’IMSI. Contrairement à des identifiants temporaires, il s’agit d’un numéro permanent, utilisé par l’opérateur pour authentifier l’abonné dans le cœur du réseau. Sa divulgation ouvre plusieurs scénarios d’exploitation.

Le premier est le pistage physique. En capturant régulièrement l’IMSI d’un terminal dans différents lieux, un attaquant peut suivre les déplacements d’un individu sur la durée. Ce type de surveillance, habituellement réservé aux capacités des agences de renseignement ou aux IMSI catchers, devient ici accessible à toute personne disposant d’un simple sniffer Wi-Fi.

Le second scénario est la corrélation d’identité. Un IMSI associé à un utilisateur peut être lié à d’autres jeux de données, permettant de dé-anonymiser des comportements numériques ou des déplacements. Enfin, pour des attaquants disposant d’un accès aux réseaux de signalisation (SS7 ou Diameter), l’IMSI constitue une clé ouvrant la porte à des actions plus offensives : localisation en temps réel, interception d’appels ou de SMS, détournement d’authentifications par SMS.


Source : https://www.zataz.com/la-faille-qui-a-condamne-freewifi_secure/

buddy

  • Expert
  • Abonné Bbox fibre
  • *
  • Messages: 16 042
  • Alpes Maritimes (06)
Arrêt du service Free Wifi Secure le 1er octobre 2025
« Réponse #40 le: Aujourd'hui à 11:29:09 »
N'a-t-on pas le même soucis avec la 2G ?
Combien de personnes ont désactivé la 2G sur leur téléphone ?

IL0710

  • Abonné SFR fibre FttH
  • *
  • Messages: 50
Arrêt du service Free Wifi Secure le 1er octobre 2025
« Réponse #41 le: Aujourd'hui à 11:41:26 »
Alors qu'il aurait suffi d'utiliser le TIMSI.

Mais bon, vite fait mal fait, comme d'habitude.

La CNIL a-t-elle été avertie ?

vivien

  • Administrateur
  • *
  • Messages: 50 965
    • Bluesky LaFibre.info
Arrêt du service Free Wifi Secure le 1er octobre 2025
« Réponse #42 le: Aujourd'hui à 13:13:05 »
N'a-t-on pas le même soucis avec la 2G ?
Combien de personnes ont désactivé la 2G sur leur téléphone ?

Oui, avec la 2G, on peut récupérer l'IMSI avec un IMSI-catcher.

Maintenant, on est sur un niveau totalement différent. Cela coute 20 000 fois plus cher qu'une carte Wi-Fi et c'est l'assurance d'avoir de gros moyen de police pour te retrouver...

C'est comme comparer une arme blanche et une arme de guerre...



La suite est sur la vidéo "J'ai infiltré un réseau d'arnaqueurs au SMS" de Micode

dino

  • Abonné Free adsl
  • *
  • Messages: 482
Arrêt du service Free Wifi Secure le 1er octobre 2025
« Réponse #43 le: Aujourd'hui à 14:09:02 »
Oui, avec la 2G, on peut récupérer l'IMSI avec un IMSI-catcher.

c'est loin d'être gratuit :
1. faut être à proximité du portable concerné ; tu fais comment pour savoir où il est? tu lui demandes gentiment? le monde est large..
2. faut être à proximité avec un imsi catcher : en acquérir un est déjà super risqué, en utiliser un en extérieur et c'est la détention provisoire assurée.


Sûr que cette faille est é-nor-me, déjà très connue de tous, mais son exploitation est très loin d'être à portée de tout un chacun. Un attrape-imsi ça coute déjà plusieurs milliers d'euros, le faire installer/exploiter est loin d'être une mission simple. À part la DGSE/I, qui a déjà exploité un imsi catcher en france? Y'a eu 1 cas où une voiture fut attrapée sur paris : m'est d'avis que la mamie en zone résidentielle ne sera jamais concernée par ce probleme.

MaxLebled

  • Abonné Free fibre
  • *
  • Messages: 919
  • Rennes (35)
    • Site web
Arrêt du service Free Wifi Secure le 1er octobre 2025
« Réponse #44 le: Aujourd'hui à 14:14:05 »
Je ne veux pas minimiser cette faille, mais... ça ne fonctionnait que si le téléphone tentait de s'autoconnecter à FreeWifi_Secure, si j'ai bien compris ?

Mais de ce que j'ai pu constater, par défaut, les téléphones ne faisaient pas ça. Mes téléphones successifs n'ont jamais tenté de se connecter automatiquement à ces points d'accès. Même quand je tentais de le faire moi-même, c'était un peu le parcours du combattant (il fallait aller modifier les paramètres de connexion pour choisir EAP-SIM comme méthode d'authentification soi-même, et de mes souvenirs, ça n'était pas évident à trouver). Donc en pratique, il n'y a pas dû y avoir beaucoup de données envoyées en clair...

dino

  • Abonné Free adsl
  • *
  • Messages: 482
Arrêt du service Free Wifi Secure le 1er octobre 2025
« Réponse #45 le: Aujourd'hui à 14:15:02 »
La gravité du problème tient à la nature même de l’IMSI. Contrairement à des identifiants temporaires, il s’agit d’un numéro permanent, utilisé par l’opérateur pour authentifier l’abonné dans le cœur du réseau. Sa divulgation ouvre plusieurs scénarios d’exploitation.

Le premier est le pistage physique. En capturant régulièrement l’IMSI d’un terminal dans différents lieux, un attaquant peut suivre les déplacements d’un individu sur la durée. Ce type de surveillance, habituellement réservé aux capacités des agences de renseignement ou aux IMSI catchers, devient ici accessible à toute personne disposant d’un simple sniffer Wi-Fi.

Le second scénario est la corrélation d’identité. Un IMSI associé à un utilisateur peut être lié à d’autres jeux de données, permettant de dé-anonymiser des comportements numériques ou des déplacements. Enfin, pour des attaquants disposant d’un accès aux réseaux de signalisation (SS7 ou Diameter), l’IMSI constitue une clé ouvrant la porte à des actions plus offensives : localisation en temps réel, interception d’appels ou de SMS, détournement d’authentifications par SMS.


Source : https://www.zataz.com/la-faille-qui-a-condamne-freewifi_secure/

personnellement je trouve l'idée d'un wifi eap-secure, de génie. Un peu comme l'éduroam, très peu connu des étudiants : un meme wifi, un compte derrière, fonctionnel partout en france.
Wifi>reste.
Pour moi, ça aurait été ce qu'il y a de plus pratique. Un peu comme le wifi des hotels, des airbnb... très très pratique d'avoir une co wifi partout où on passe. ENcore plus quand ça s'authentifie tout seul. Y'a que du bon dans le wifi! ;)

dino

  • Abonné Free adsl
  • *
  • Messages: 482
Arrêt du service Free Wifi Secure le 1er octobre 2025
« Réponse #46 le: Aujourd'hui à 14:19:33 »
c'était un peu le parcours du combattant (il fallait aller modifier les paramètres de connexion pour choisir EAP-SIM comme méthode d'authentification soi-même, et de mes souvenirs, ça n'était pas évident à trouver). Donc en pratique, il n'y a pas dû y avoir beaucoup de données envoyées en clair...

Freewifi_secure n'a jamais été très efficace, contrairement à eduroam qui est vraiment très fiable. J'ai une pote qu'a son openwrt connecté à eduroam depuis plus de deux ans, aucun pb!

zbug

  • Abonné Free fibre
  • *
  • Messages: 304
  • 72000
Arrêt du service Free Wifi Secure le 1er octobre 2025
« Réponse #47 le: Aujourd'hui à 14:38:06 »
personnellement je trouve l'idée d'un wifi eap-secure, de génie. Un peu comme l'éduroam, très peu connu des étudiants : un meme wifi, un compte derrière, fonctionnel partout en france.
Wifi>reste.
Pour moi, ça aurait été ce qu'il y a de plus pratique. Un peu comme le wifi des hotels, des airbnb... très très pratique d'avoir une co wifi partout où on passe. ENcore plus quand ça s'authentifie tout seul. Y'a que du bon dans le wifi! ;)

C'est un peut l'idée et le fonctionnement du Hotspot 2.0 / Roaming Wi-fi / Passpoint . Via un certificat sur le mobile, et des réseaux compatibles, le téléphone se connectera automatiquement quand a proximité, quasi transparent pour l'utilisateur. Cela fonctionne vraiment bien!