Ing. Grave problema de seguridad

no sé, pero ahora cuando voy a entrar a mi cuenta, el link de acceso clientes no funciona...
 
Os propongo un simple test.
En google hacer cinco búsquedas, evidentemente con alguna combinación adicional de guiones, espacios u orden:

  • Nombre y apellidos Una oposición que participe hace 5 años
  • Vuestro DNI idem
  • La matricula de vuestro coche nada
  • El número de móvil nada
  • Vuestra dirección de correo nada
¿Sorpresa?

Yo tampoco tengo facebook y "cosas de esas", y procuro se anónimo, pero "existo".

¿Cómo se establece una relación directa? Fácil, por ejemplo, en este foro, yo soy en cierta manera anónimo, pero muchos de vosotros habéis hecho tratos conmigo, y sabéis alguno de los cinco datos anteriores.

Salut.

Estáis flipando, de ing no te sacan la pasta a no ser que seas tan simple de llevar la tarjeta de coordenadas en la cartera, o que sea alguien de vuestro entorno que os intente robar.
 
Lo que deberían hacer es pedir ya en el Acceso un valor de la tarjeta de coordenadas junto con el dni y la fecha, y mientras que este valor no sea correcto no tenerlo en cuenta como un acceso fallido que cuente para bloquear la cuenta.

Eso no lo pueden hacer ya que hay muchos usuarios de InG que no tienen tarjeta de coordenadas, ni la necesitan. Así es mi caso, aunque tengo actualmente la cuenta narranja a cero, no tenia ni nomina ni tarjeta de ing. No necesitas tarjeta de coordenadas, ya que en este caso la unica posibilidad de realizar trasferencias es entre cuentas propias via OTE.
 
Tanto proteger la cuenta bancaria y luego te robarán por la calle.:rolleye:
Espero que salga a la calle con un buen perro malo, un arma de fuego y un chaleco antibalas o estás haciendo el canelo.

Joer, tal como lo escribes, das la sensación de ser un autónomo carbon, y por eso tienes miedo de que entren en tu cuenta con tu DNI. Te lo tienes merecido, en ese caso.
 
Lo que deberían hacer es pedir ya en el Acceso un valor de la tarjeta de coordenadas junto con el dni y la fecha, y mientras que este valor no sea correcto no tenerlo en cuenta como un acceso fallido que cuente para bloquear la cuenta.

Entonces...que impediria a un hacker (ni siquiera un hacker, yo mismo te diseño un script para que se emitan pulsaciones en pantalla en las diferentes posiciones numericas, con un algoritmo de fuerza bruta...) intentar y reintentar hasta dar con la clave correcta? El numero de reintentos tiene que ser limitado sino mañana mismo ME FORRO...

Sigo pensando que el metodo previo (colocar numero completo de tu tarjeta de debito asociada a la cuenta) era la mejor forma de login.

---------- Post added 29-jul-2013 at 20:51 ----------

A mi tampoco...que pasa ?

He entrado por casualidad y es cierto, el acceso clientes esta bloqueado.
Te paso un link (no es simpaticeo jaja....ni pishing) que va directo a la introduccion de clave.




De todas formas ya va, guardalo en favs para la proxima
 
Entonces...que impediria a un hacker (ni siquiera un hacker, yo mismo te diseño un script para que se emitan pulsaciones en pantalla en las diferentes posiciones numericas, con un algoritmo de fuerza bruta...) intentar y reintentar hasta dar con la clave correcta? El numero de reintentos tiene que ser limitado sino mañana mismo ME FORRO...

Sigo pensando que el metodo previo (colocar numero completo de tu tarjeta de debito asociada a la cuenta) era la mejor forma de login.

---------- Post added 29-jul-2013 at 20:51 ----------



He entrado por casualidad y es cierto, el acceso clientes esta bloqueado.
Te paso un link (no es simpaticeo jaja....ni pishing) que va directo a la introduccion de clave.




De todas formas ya va, guardalo en favs para la proxima
gracias de verdad

---------- Post added 29-jul-2013 at 21:32 ----------

Entonces...que impediria a un hacker (ni siquiera un hacker, yo mismo te diseño un script para que se emitan pulsaciones en pantalla en las diferentes posiciones numericas, con un algoritmo de fuerza bruta...) intentar y reintentar hasta dar con la clave correcta? El numero de reintentos tiene que ser limitado sino mañana mismo ME FORRO...

Sigo pensando que el metodo previo (colocar numero completo de tu tarjeta de debito asociada a la cuenta) era la mejor forma de login.

---------- Post added 29-jul-2013 at 20:51 ----------



He entrado por casualidad y es cierto, el acceso clientes esta bloqueado.
Te paso un link (no es simpaticeo jaja....ni pishing) que va directo a la introduccion de clave.




De todas formas ya va, guardalo en favs para la proxima

Todo perfecto ok
 
Lo que deberían hacer es pedir ya en el Acceso un valor de la tarjeta de coordenadas junto con el dni y la fecha, y mientras que este valor no sea correcto no tenerlo en cuenta como un acceso fallido que cuente para bloquear la cuenta.

Haz eso y si automatiza el ataque, le estas dando sin darte cuenta la tarjeta de coordenadas.
 
bueno, más datos....


está claro que algo está pasando, a veces no funciona el acceso a clientes, seguro que lo que me hacen a mi se lo hacen a cientos o miles de personas, lo de intentar aleatoriamente adivinar los números para entrar......

Me mosquea que en cuanto me personé en la oficina de ING el responsable ya se sabía todo tipo de escusas para esta falta de seguridad.....

He vuelto a ir a la policía porque ayer mismo me seguían intentando entrar, me la bloquearon y ya ni me molesto en reponerla. Tampoco puedo denunciar por coacciones porque no hay violencia. Por engaña tampoco porque es en grado de tentativa y no se han consumado el delito. Así que lo único que nos queda es esperar a que entren a nuestras cuentas.

Veremos a ver que pasa, pero nada bueno.
 
bueno, más datos....


está claro que algo está pasando, a veces no funciona el acceso a clientes, seguro que lo que me hacen a mi se lo hacen a cientos o miles de personas, lo de intentar aleatoriamente adivinar los números para entrar......

Me mosquea que en cuanto me personé en la oficina de ING el responsable ya se sabía todo tipo de escusas para esta falta de seguridad.....

He vuelto a ir a la policía porque ayer mismo me seguían intentando entrar, me la bloquearon y ya ni me molesto en reponerla. Tampoco puedo denunciar por coacciones porque no hay violencia. Por engaña tampoco porque es en grado de tentativa y no se han consumado el delito. Así que lo único que nos queda es esperar a que entren a nuestras cuentas.

Veremos a ver que pasa, pero nada bueno.
Todo es denunciable todo, sino en Comisaria al juzgado.
 
Entre todas las cuentas online, ING tiene uno de los accesos más seguros. A saber:

COINC: mail y password, sin tarjeta de coordenadas
i-banesto/openbank: DNI, una clave de 8 dígitos de consulta y otra de operativa sin tarjeta de coordenadas
Popular-e: usuario y 6 dígitos (y sin tarjeta de coordenadas en un principio)
SelfBank: nombre de usuario y password (8 alfanuméricos/caracteres especiales) + tarjeta de coordenadas
Activobank: Tu DNI sin letra y un número de 4 dígitos + tarjeta de coordenadas
ING: DNI, fecha de nacimiento, 3 caracteres aleatorios de una clave de 6 + tarjeta de coordenadas incluso para movimientos entre tus propias cuentas.

TODAS te las pueden bloquear. Todas.
 
Haz eso y si automatiza el ataque, le estas dando sin darte cuenta la tarjeta de coordenadas.
Bueno la coordenada debería cambiar en cada acceso, y en el tercer fallo no atender más peticiones desde esa IP.
Luego con otro contador paralelo de intentos para diferentes IP ya bloquear la cuenta si se detecta que es un ataque automatizado.

De todas formas parece que no todo el mundo tiene tarjeta de coordenadas, así que...
 
Pues si no todo el mundo tiene tarjeta de coordenadas no pasa nada, se puede añadir una capa de seguridad más con un nombre de usuario o contestar a una pregunta secreta, pero es que el DNI y fecha de nacimiento es algo demasiado obvio...
 
En ING la tarjeta de coordenadas sólo está disponible para los que tengan cuenta nómina o similar, para cuenta naranja no ya que sólo se puede operar con las cuentas asociadas, la duda es la forma de dar de alta/baja dichas cuentas, si es tan fácil como cuenta un forero o no, lo que si es cierto, y acabo de comprobarlo es que en cualquier modificación de este tipo te envian inmediatamente un SMS.

En ibanesto el acceso aparte del dni y la "clave" de 8 caracteres hay una de 4 dígitos, digo "clave" porque es bastante fácil de adivinar, por lo que el acceso a consulta es relativamente posible. Para operar en cambio necesitas dnie o bien una clave de operatoria distinta, todo llega al movil y hay que confirmar la clave que te mandan como hacen la mayoría de bancos.
 
En ING la tarjeta de coordenadas sólo está disponible para los que tengan cuenta nómina o similar, para cuenta naranja no ya que sólo se puede operar con las cuentas asociadas, la duda es la forma de dar de alta/baja dichas cuentas, si es tan fácil como cuenta un forero o no, lo que si es cierto, y acabo de comprobarlo es que en cualquier modificación de este tipo te envian inmediatamente un SMS.

En ibanesto el acceso aparte del dni y la "clave" de 8 caracteres hay una de 4 dígitos, digo "clave" porque es bastante fácil de adivinar, por lo que el acceso a consulta es relativamente posible. Para operar en cambio necesitas dnie o bien una clave de operatoria distinta, todo llega al movil y hay que confirmar la clave que te mandan como hacen la mayoría de bancos.

¿Y si no tienes móvil? :roto2:
 
¿Y si no tienes móvil? :roto2:

Peor sería no tener ordenador...

creo que puedes seguir operando pero entiendo que con menos seguridad, a fin de cuentas para esas alertas tienes que darte de alta tu. De todas formas me parece que es seguridad básica junto con usar un navegador que no sea el de frescear habitualmente.
 
Lo que deberían hacer es pedir ya en el Acceso un valor de la tarjeta de coordenadas junto con el dni y la fecha, y mientras que este valor no sea correcto no tenerlo en cuenta como un acceso fallido que cuente para bloquear la cuenta.

No sé si lo he entendido bien, pero ¿si se pueden hacer muchos intentos probando distintos valores de la tarjeta de coordenadas (porque como dices tú, con valores fallidos no se bloquea), al final no acaban averiguando los valores validos?

De todos modos, a mi personalmente no me gusta usar la tarjeta de coordenadas para acceder, porque a veces me conecto desde el trabajo unicamente para realizar consultas y no necesito tener encima la tarjeta de coordenadas.
Esa proteccion extra me obligaria a llevar al trabajo la tarjeta de coordenadas para hacer una simple consulta, lo cual me parece un riesgo mayor, pues si te roban la cartera estas perdido; ya tendrian el pack completo: el DNI con la fecha de nacimiento y la tarjeta de coordenadas.

Por cierto, hace unos tres años en BBVA pedian una posicion de la tarjeta de coordenadas para acceder, aunque solo quisieras hacer una consulta.
Yo les puse una queja exponiendo la situación anterior. No sé si influyó en algo, pero no mucho tiempo después dejaron de exigir la tarjeta de coordenadas en el acceso inicial.

---------- Post added 30-jul-2013 at 20:45 ----------

Os propongo un simple test.
En google hacer cinco búsquedas, evidentemente con alguna combinación adicional de guiones, espacios u orden:

  • Nombre y apellidos
  • Vuestro DNI
  • La matricula de vuestro coche
  • El número de móvil
  • Vuestra dirección de correo
¿Sorpresa?

Yo tampoco tengo facebook y "cosas de esas", y procuro se anónimo, pero "existo".

¿Cómo se establece una relación directa? Fácil, por ejemplo, en este foro, yo soy en cierta manera anónimo, pero muchos de vosotros habéis hecho tratos conmigo, y sabéis alguno de los cinco datos anteriores.

Salut.

Si alguien hace ese test que propones, lo que consigue es que todos esos datos aparezcan "juntos" en los ficheros de log (de tráfico) de Google.
Pero tranquilos, que esos ficheros se borran automáticamente pasado un tiempo.
 
Última edición:
El problema no es el DNI. El DNI es un buen identificador.

El problema es usar la fecha de nacimiento como si fuera una contraseña, cuando hoy en día (facebook etc) de secreto tiene poco.

Lo que tendrían que hacer es pedir el DNI + una contraseña de longitud arbitraria elegida por el usuario. Entonces la clave de seis dígitos casi que la podrían quitar.

Llamad y quejaros. La única forma de que se den cuenta de que hoy en día pedir la fecha como si fuera una contraseña es una chapuza es que todo el que tenga cinco minutos llame y ponga la correspondiente queja.


Una reflexión sobre el coste de reclamar: Cambiar la web para que pida una contraseña en vez de la fecha de nacimiento no debería ser especialmente difícil, pero la hora de trabajo de un informático de ING seguramente se paga más cara que la hora de operador telefónico. Ante esta asimetría, la única arma que tenemos los usuarios es quejarnos en masa. Me explico: Supongamos que arreglar esto necesite 10 horas*hombre de informático y que los informáticos cobran el triple que los operadores telefónicos. Entonces harán falta al menos 30 horas de atención telefónica recibiendo quejas para que se den cuenta de que no arreglarlo les sale caro, porque gastan más dinero atendiendo a la gente que se queja de la falta de seguridad que arreglando el fallo de seguridad. Por suerte o por desgracia, el banco no hará nada al respecto hasta que no vea claro que es "rentable". Por eso la única solución es que se queje todo el mundo, cuanta más gente mejor.
 
Hay una cosa llamada mala fe que los jueces tienen en cuenta.

Nadie te va a condenar por bloquearle a alguien el acceso POR ERROR y una vez. De hecho, reconozco que cuando tenía cuenta de guano, me equivocaba al principio en el último número del usuario que me habían asignado, pues de una de las veces, sin querer, debí bloquearle el acceso a alguien porque me aparecía la pantalla de bloqueado. Huelga decir que desde ese momento me aprendí bien el usuario y no volvió a pasarme y no han ido a por mí, evidentemente.

Otro tema es con la reiteración con la que le pasa a este usuario, cuando le bloquean las claves todos los días, ahí si media mala fe y eso no es admisible, estás causando un daño a terceros: al banco porque puede perder un cliente y al propio cliente por no poder acceder a su operativa
En primer lugar, para que exista mala fe como mínimo el que provoca el daño debe darse por enterado, y él no tiene por qué saber o suponer que al otro usuario se le bloquea la cuenta.

En segundo lugar, no sé hasta qué punto aun con una mala fe que admitiese el otro (porque probarla, es casi imposible), se le podría culpar exclusivamente a él. Hablamos de un sistema creado por ING y daños causados directamente por ING (el daño del otro, es indirecto).

Imagínate que el timbre de tu casa, cada vez que alguien lo pulsa, por una mala instalación achacable a ti, suena en todas las casas al máximo nivel. Ahora imagínate que yo lo pulso cada día: sí, molesto a todos, ¿pero hasta qué punto la culpa es mía y no tuya de tener un timbre en tan mal estado que aun sabiéndolo te niegas a arreglarlo?

Insisto: la denuncia, de ponerse, a ING. E ING ya que se apañe, y vea si quiere denunciar al otro o arreglar su sistema (estoy casi seguro de que suponiendo que todo llegara a buen puerto para ING con el juez, y éste condenara al otro, aun así el juez acabaría obligándoles a arreglar su sistema).

---------- Post added 30-jul-2013 at 21:56 ----------

El problema no es el DNI. El DNI es un buen identificador.

El problema es usar la fecha de nacimiento como si fuera una contraseña, cuando hoy en día (facebook etc) de secreto tiene poco.

Lo que tendrían que hacer es pedir el DNI + una contraseña de longitud arbitraria elegida por el usuario. Entonces la clave de seis dígitos casi que la podrían quitar.

Llamad y quejaros. La única forma de que se den cuenta de que hoy en día pedir la fecha como si fuera una contraseña es una chapuza es que todo el que tenga cinco minutos llame y ponga la correspondiente queja.


Una reflexión sobre el coste de reclamar: Cambiar la web para que pida una contraseña en vez de la fecha de nacimiento no debería ser especialmente difícil, pero la hora de trabajo de un informático de ING seguramente se paga más cara que la hora de operador telefónico. Ante esta asimetría, la única arma que tenemos los usuarios es quejarnos en masa. Me explico: Supongamos que arreglar esto necesite 10 horas*hombre de informático y que los informáticos cobran el triple que los operadores telefónicos. Entonces harán falta al menos 30 horas de atención telefónica recibiendo quejas para que se den cuenta de que no arreglarlo les sale caro, porque gastan más dinero atendiendo a la gente que se queja de la falta de seguridad que arreglando el fallo de seguridad. Por suerte o por desgracia, el banco no hará nada al respecto hasta que no vea claro que es "rentable". Por eso la única solución es que se queje todo el mundo, cuanta más gente mejor.

Totalmente de acuerdo. Pero un inciso: o quejarse, o poner denuncia.

Puede poner denuncia el usuario afectado, por imposibilidad de acceder a la cuenta y por tanto incumplimiento de contrato por ING, así como puede ponerla cualquier usuario previendo los daños que su sistema le pudiera ocasionar (aunque no estoy tan seguro del segundo caso. Es decir, de que en la práctica, se pueda poner una denuncia y llevarla a buen puerto por el motivo de que algo sea peligroso).
 
Última edición:

Estadísticas del foro

Temas
2.051.235
Mensajes
58.205.325
Miembros
190.869
Último miembro
jccorredor96

El blog de burbuja.info

Volver