Los cibercriminales interceptan los códigos SMS enviados por los bancos para vaciar las cuentas de los clientes

28/02/2019

Miguel Ángel Valero. Aprovechan un error en el protocolo SS7, utilizado por las compañías de telecomunicaciones para coordinar el envío de mensajes y llamada, avisan en Kaspersky Lab.

En enero, el Metro Bank británico confirmó que algunos de sus clientes sufrieron un  fraude online, aunque “ninguno perdió su dinero”. En 2017, algunos bancos alemanes habrían sufrido un problema similar.

La autentificación de doble factor (2FA), esos 4 o 6 dígitos que el banco envía por SMS y que el cliente debe introducir para aprobar una transacción, es un método muy utilizado por entidades financieras de todo el mundo para mantener a salvo el dinero de sus clientes.

Pero los cibercriminales pueden acceder a los mensajes de distintas formas. Una de las más extravagantes es aprovechar un error en el protocolo SS7, utilizado por las compañías de telecomunicaciones para coordinar el envío de mensajes y llamadas. A la red SS7 no le importa quién envía la solicitud, por tanto, si los ciberdelincuentes consiguen superar los sistemas de seguridad, la red seguirá sus comandos como si fueran legítimos para dirigir los mensajes y las llamadas.

Los cibercriminales obtienen el usuario y contraseña de la banca online, probablemente a través de phishing, keylogger o troyanos bancarios. Entonces, inician sesión en la banca online y solicitan una transferencia. La mayoría de los bancos solicitan una confirmación adicional y envían un código de verificación a la cuenta del propietario.

Si el banco realiza esta operación a través de SMS, ahí es cuando los ciberdelincuentes explotan la vulnerabilidad SS7, interceptan el mensaje e introducen el texto, como si tuvieran tu teléfono. Los bancos aceptan la transferencia como legítima ya que la transacción se ha autorizado dos veces: con la contraseña del cliente y con el código de un solo uso. El dinero acaba en manos de los delincuentes.

Todo esto se hubiera evitado si los bancos utilizaran autentificación de doble factor que no dependiera de los mensajes de texto, como una aplicación de autentificación o un dispositivo de autentificación hardware como Yubikei, señalan en Kaspersky Lab. Pero la mayoría de las entidades financieras no permiten otros medios de autentificación de doble factor que no sea a través de SMS. Los analistas de Kaspersky Lab esperan que, los bancos de todo el mundo puedan ofrecer a sus clientes otras opciones que mejoren su protección.

Kaspersky Lab recomienda:

1.-Utilizar la autentificación de doble factor siempre que sea posible, pero, mejor aún, usar versiones seguras de la 2FA como las aplicaciones de autentificación o los Yubikeys. Utilice estas opciones para proteger los datos bancarios siempre que sea posible en lugar de los SMS.
y 2.-Usar una solución antivirus para proteger los sistemas de troyanos bancarios y keyloggers y que, por tanto, los cibercriminales no puedan robar los usuarios y contraseñas.

¿Te ha parecido interesante?

(+3 puntos, 3 votos)

Cargando...

Aviso Legal
Esta es la opinión de los internautas, no de diarioabierto.es
No está permitido verter comentarios contrarios a la ley o injuriantes.
Nos reservamos el derecho a eliminar los comentarios que consideremos fuera de tema.
Su direcciónn de e-mail no será publicada ni usada con fines publicitarios.