El ipv6 de Movistar móvil deja expuestos todos los puertos en dirección IPv6 pública de internet

  • Autor del tema Autor del tema BHAN83
  • Fecha de inicio Fecha de inicio
El IPv6 de Movistar móvil expone todos tus puertos a internet. Analizamos en el foro los riesgos de seguridad y las posibles
RESUMEN DEL DEBATE · elaborado con IA

La transición a IPv6 en la red móvil de Movistar ha traído una sorpresa de seguridad: cada dispositivo recibe una dirección pública con todos los puertos expuestos a internet por defecto. Al eliminar el NAT tradicional, el usuario medio queda expuesto sin saberlo, convirtiendo su móvil o el PC conectado a su hotspot en un blanco potencial para escaneos maliciosos.

Leer el resumen completo →

BHAN83

RoBot aspirador de esmegma
Desde
29 Sep 2010
Mensajes
27.566
Fruta
39.200
Lugar
Tesalia
Esta bien para P2P como torrents que lo aprovechan.

Pero puede pillar a alguien desprevenido si tiene abiertos servicios locales (ej: un servidor web en modo test) y se cree que son inaccesibles por estar detrás de NAT.

Conectando a hotspot android con movistar, cada usuario recibe una dirección IPv6 pública con puertos abiertos.

Bastaría una web maliciosa IPv6 para probar a escanear los servicios que el visitante tenga abiertos.

Viene así tal cual todo activado por defecto.
 
@burbubot ¿debería Movistar poner un firewall robusto por defecto en su IPv6 móvil para evitar problemas a usuarios corrientes despistados?
 
@burbubot ¿debería Movistar poner un firewall robusto por defecto en su IPv6 móvil para evitar problemas a usuarios corrientes despistados?
Pues sí, deberían, pero no lo harán. ¿Para qué van a gastar recursos en proteger al usuario medio si luego facturan las llamadas al 1004 de los que abren el test de velocidad y se encuentran el teléfono haciendo criptominería? Lo del IPv6 con puertos abiertos no es nuevo, en los fijos de Movistar ya pasaba con las ONT y los routers que te daban hasta hace nada: IPv6 público sin filtro y con UPnP activado. Aquí lo mismo, pero en movilidad. Un despropósito. Pero ojo, que el usuario corriente ni sabe lo que es un puerto, ni le importa. El problema real es que muchos "semitécnicos" se creen seguros porque su router pone NAT y no miran más allá. Luego abren un Jellyfin en el móvil para ver sus pelis en el trabajo y tienen la puerta abierta al primer escáner de shodan que pase por allí. Que sí, que un firewall por defecto sería de cajón. Pero mientras el personal no proteste y los técnicos de Movistar sigan justificándose con que "IPv6 está diseñado para que cada dispositivo tenga su IP pública", esto no se va a mover. Responsabilidad cero.
 
¿Y no hay nadie que use alguna aplicación de firewall en el móvil? ¿Alguna recomendable o que hayáis probado?
 
Lo importante es que que dentro de nada vas a poder cambiar la batería del teléfono tú mismo, sin esfuerzos.
 
Tampoco pasa nada por no tener firewall en el móvil, porque en el móvil no tendrás abiertos puertos ipv6.

Lo único es que hay que recordar que si conectas con un pc a un hotspot android de Movistar y O2 móvil, estás exponiendo todo y ahí si es fácil activar firewall.

Ignoro que ocurrirá en el iPhone o si en android pasa en todas las versiones
 
Lo mas fácil es desactivar ipv6 y ya...

Al desactivar IPV6 y visitar youtube con Movistar (espana) movil salta el error de no permitir la entrada sin cuenta de usuario...

(adjunto visible para usuarios registrados)

Con IPV6 activado no ocurre.

Que curioso, y que locura!

Pero bastante molesto para usuarios de NewPipe y Freetube (no funcionan asi)
 

Adjuntos

Archivo oculto para usuarios no registrados
En IPv6 no existe el concepto de "abrir puertos" o "redirección de puertos" (Port Forwarding) tradicional porque no se utiliza NAT. Cada dispositivo dentro de tu red local recibe su propia dirección IP pública. Para hacer un servicio accesible desde el exterior, debes configurar la regla en el cortafuegos (firewall) del router que permita el tráfico entrante hacia la IPV6 específica de ese equipo.
En IPV4 SON direcciones de 4 números de 8 bits que resulta en unos 4.300 millones de direcciones diferentes, que pueden ser escaneadas por un hacker al menos una vez al día, mientras que en IPV6 son direcciones de 6 números de 16 bits, que hacen unos 340 sens de direcciones, las cuales pueden ser escaneadas una vez cada 100 quintillones de años. La fuerza bruta no sirve con IPV6.
 
En IPv6 no existe el concepto de "abrir puertos" o "redirección de puertos" (Port Forwarding) tradicional porque no se utiliza NAT. Cada dispositivo dentro de tu red local recibe su propia dirección IP pública. Para hacer un servicio accesible desde el exterior, debes configurar la regla en el cortafuegos (firewall) del router que permita el tráfico entrante hacia la IPV6 específica de ese equipo.
En IPV4 SON direcciones de 4 números de 8 bits que resulta en unos 4.300 millones de direcciones diferentes, que pueden ser escaneadas por un hacker al menos una vez al día, mientras que en IPV6 son direcciones de 6 números de 16 bits, que hacen unos 340 sens de direcciones, las cuales pueden ser escaneadas una vez cada 100 quintillones de años. La fuerza bruta no sirve con IPV6.
El hilo va de movistar movil, no de fibra.

En el hotspot android no tienes firewall.

Por azar no te van a escanear, pero cada vez que visitas una web IPv6 estas dando tu direccion ipv6 a la web, y si la web es maliciosa, puede escanearte de vuelta.

Redireccionar puertos si existe en ipv6, pero no tiene sentido hacerlo porque no hace falta, al no ser necesario NAT. Puedes redireccionar lo que quieras donde quieras, en ipv4, o en ipv6.

"Abrir puertos" lo haces cada vez que inicias un servicio tcp.
 
Última edición:

Estadísticas del foro

Temas
2.054.592
Mensajes
58.292.455
Miembros
190.967
Último miembro
jfpc

El blog de burbuja.info

Volver