ING te pide confirmación por SMS para ciertas operativas. Ese SMS es vulnerable, lo creas tú o no, porque es interceptable de varias formas. Ya se han descrito ataques y la cosa sólo puede ir a peor (el sistema SMS es no-arreglable, por decirlo de alguna forma).
Los ataques contra el SMS ya han ocurrido en la realidad contra el 2FA de Google (por ejemplo), que es exactamente lo mismo que las claves de confirmación del banco. El SMS puede intercerptarse y leerse con bastante facilidad, y es cuestión de tiempo que se describa un ataque viable. Si alguien puede leer tus SMS, todo el tinglado deja de tener utilidad. Sería como tener la tarjeta de coordenadas fotocopiada y pegada al lado de la pantalla del ordenador, o como los que llevan el PIN de la tarjeta escrito en la propia tarjeta.
Usar SMS para seguridad hoy en día es como usar WEP o filtrado por MAC, porque crees que no se puede saltar o que nadie va a estar interesado en hacerlo... hasta que pase, y llores. ¿Tanto trabajo costaba poner WPA? Aquí es lo mismo: te pones la App y te olvidas de problemas de forma preventiva.
Yo no soy delincuente profesional, pero la operativa podría ser algo así:
- Tengo acceso a tu cartera, hago una foto de tu tarjeta de coordenadas y te clono la SIM, pero lo dejo todo en su sitio.
- Opero con tu cuenta, y como el SMS de confirmación llega a la SIM clonada, autorizo las operaciones sin que tú te enteres.
Oops. Te acabo de jorobar, y ni siquiera te enteras hasta que ya es tarde. Y si quiero puedo trinc vivo, cancelando cuentas, pidiendo nuevas tarjetas de crédito, de coordenadas, cambiado direcciones... Todas las confirmaciones que deberían llegarte por SMS están llegando a mí clon. Y lo peor es que no es ciencia ficción: ya ha ocurrido en la realidad.
Si tuvieras que confirmar por App, o con un método como
Tienes que estar registrado para ver este contenido
, este ataque no puede realizarse sin que tú te enteres.
ING te pide confirmación por SMS para ciertas operativas. Ese SMS es vulnerable, lo creas tú o no, porque es interceptable de varias formas.
Y la ventanita emergente de la aplicación no lo es.
¿Verdad?
Ya se han descrito ataques y la cosa sólo puede ir a peor (el sistema SMS es no-arreglable, por decirlo de alguna forma).
Bien.
Da refeerncia de dichos ataques, a ver en qué escenarios son.
A ver si son relaziables a gran escala, o si sóloson muy especialziados para targets muy muy específicos.
Se te "olvida" convenientemente ese "pequeño detalle".
Los ataques contra el SMS ya han ocurrido en la realidad contra el 2FA de Google (por ejemplo),
¿Contra el 2FA?
¿O ataques muy muy específicos contra cuentas de personas específicas?
Por cierto, da referencia anda.
que es exactamente lo mismo que las claves de confirmación del banco.
El SMS puede intercerptarse y leerse con bastante facilidad,
¿Referencias?
Porque com tu idea sea usar un Stingray o simular una BTS local vas dado chaval:
Tienes que estar registrado para ver este contenido
Eso sería una atque específico, contra una persona en particular, sabiendo sus rutinas y haciéndole seguimiento.
O sea, un "Ocean's Eleen" de manual.
Pero no a escala masiva y generalizada.
y es cuestión de tiempo que se describa un ataque viable.
¿Así que actualmente NO HAY ataque viable?
Si lo hay, da referencias por favor.
Si alguien puede leer tus SMS, todo el tinglado deja de tener utilidad.
Si alguien puede leer tu ventanita emergente, todo el tinglado deja de tener utilidad.
Si alguien te puede colar un keylogger en android, todo el tinglado deja de tener utilidad.
Sería como tener la tarjeta de coordenadas fotocopiada y pegada al lado de la pantalla del ordenador,
La tienes en casa, que es similar.
¿O acaso al tienes en una localidad diferente y cuando quieres operar te desplazas hasta allí, la traes, operas, y la devuelves a la localdiad segura disjunta?
Dices unas tontdas premium.
o como los que llevan el PIN de la tarjeta escrito en la propia tarjeta.
Ese si es grave error.
Y aún así, hace falta que se apoderen físicamente de la tarjeta.
Y date cuenta que con llevarlo en otro sitio distinto de la cartera es suficiente frente a ese apropiamiento.
Tus escenarios son fallidos.
Usar SMS para seguridad hoy en día es como usar WEP o filtrado por MAC, porque crees que no se puede saltar o que nadie va a estar interesado en hacerlo... hasta que pase, y llores. ¿Tanto trabajo costaba poner WPA?
Aquí preparas el escenario, con una analogía FALSA.
Aquí es lo mismo: te pones la App y te olvidas de problemas de forma preventiva.
Aquí rematas.
La app presenta los mismos problemas que el SMS, más añadidos.
Yo no soy delincuente profesional, pero la operativa podría ser algo así:
Discrepo en ello.
Estas haciendo una campaña de astroturfing para ING, sacándoles la cara porque sí, en base a sofismas y a FUD (SMS's malos, miedito gñe).
Quizás no sea punible legalmente (habría que verlo), pero si lo ahces sabiendo lo que dices, delincuente eres.
- Tengo acceso a tu cartera, hago una foto de tu tarjeta de coordenadas y te clono la SIM, pero lo dejo todo en su sitio.
TENGO ACCESO FÍSICO A TU CARTERA.
Jorobar, tengo acceso físico a tu móvil y hago operaciones.
Casi segur que ING permite asociar dos móviles (o más) a la cuenta para operar y que además NO avisa, ni tiene lista de dispostivos y conexiones, ni similar.
- Opero con tu cuenta, y como el SMS de confirmación llega a la SIM clonada, autorizo las operaciones sin que tú te enteres.
Oops. Te acabo de jorobar, y ni siquiera te enteras hasta que ya es tarde.
¿El SMS SÓLO llega a la SIM CLONADA?
¿No llega a las dos?
Pregunto, ¿eh?
Y si quiero puedo trinc vivo, cancelando cuentas, pidiendo nuevas tarjetas de crédito, de coordenadas, cambiado direcciones...
Si he tenido acceso a tu móvil he podido ahcer todo eso con la app.
Todas las confirmaciones que deberían llegarte por SMS están llegando a mí clon.
¿El SMS SÓLO llega a la SIM CLONADA?
¿No llega a las dos?
Pregunto, ¿eh?
Y lo peor es que no es ciencia ficción: ya ha ocurrido en la realidad.
Hay muchas más apps que roban datos, y que permiten acceder a tu dispositivo, que ataques de ese tipo, que requieren de una planificación contra un objetivo determinado.
Y para empezar, la selección del objetivo requiere conocimiento previo de sus posibilidades.
Si tuvieras que confirmar por App, , este ataque no puede realizarse sin que tú te enteres.
Jaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaa.
o con un método como
Tienes que estar registrado para ver este contenido
De este no digo nada porque no lo conocía).
Me lo apunto para mirarlo.
En lo que escribes, sólo veo una campaña de FUD en contra de los SMS y una campaña de astroturfing a favor de la maldita app invasora de privacidad.
Tienes que estar registrado para ver este contenido
Tienes que estar registrado para ver este contenido