Los bancos que consideran opcional la MFA siguen dejando a sus clientes expuestos a la toma de control de sus cuentas
Las instituciones financieras siguen permitiendo que algunos clientes inicien sesión sin autenticación multifactor, una brecha que puede facilitar la toma de control de cuentas por parte de delincuent...
Las instituciones financieras siguen permitiendo que algunos clientes inicien sesión sin autenticación multifactor, una brecha que puede facilitar la toma de control de cuentas por parte de delincuentes, según un reciente relato sobre el robo de fondos bancarios y de jubilación de una mujer de 84 años, cuyos fondos fueron vaciados de varias cuentas.
Según el caso descrito, los estafadores aparentemente comprometieron primero una cuenta de ahorros para la jubilación y después pasaron a las cuentas corrientes y de ahorro de otro banco. También obtuvieron acceso a Gmail y crearon filtros que enviaban las alertas bancarias y de jubilación a las carpetas de papelera, lo que redujo las posibilidades de que las advertencias se detectaran rápidamente. Aunque los fondos de jubilación robados se recuperaron posteriormente, las pérdidas bancarias ascendieron a unos 30.000 dólares antes del reembolso.
Brechas de seguridad y hábitos de los usuarios
El incidente parece haber implicado el uso de contraseñas reutilizadas o similares en varios servicios, combinado con el hecho de que la MFA no era obligatoria en las cuentas afectadas. Los expertos en seguridad afirman que este patrón sigue siendo habitual: si un servicio sufre una brecha, los atacantes pueden reutilizar las credenciales en otros sitios, una táctica conocida a menudo como credential stuffing o relleno de credenciales.
Algunos bancos, incluidas grandes instituciones nacionales, siguen haciendo que la MFA sea opcional para muchos clientes. En algunos casos, las solicitudes del segundo factor solo se activan cuando la actividad de inicio de sesión parece inusual. Además, a menudo se deja en manos de los usuarios la decisión de proteger sus cuentas de Google con métodos de inicio de sesión más seguros.
Por qué los bancos dudan
Los observadores del sector afirman que las instituciones suelen sopesar la seguridad frente a la comodidad. Los pasos adicionales para iniciar sesión pueden frustrar a los clientes, aumentar las llamadas al servicio de asistencia y afectar potencialmente a las tasas de altas o de retención. Esta reticencia ha ralentizado la adopción generalizada de métodos de autenticación más sólidos.
Al mismo tiempo, las normas bancarias y las protecciones al consumidor no garantizan una recuperación sencilla si roban dinero. En Estados Unidos se aplican plazos para presentar disputas y periodos de investigación, pero el reembolso no es automático si el banco determina que las transacciones parecían legítimas.
Existen opciones más seguras
Los especialistas en seguridad afirman que el mejor método moderno de autenticación son las claves de acceso, que utilizan claves criptográficas almacenadas en el dispositivo del usuario y están diseñadas para resistir el phishing. Los códigos de un solo uso tradicionales enviados por mensaje de texto o correo electrónico siguen utilizándose ampliamente, pero pueden ser interceptados o los usuarios pueden ser engañados para revelarlos mediante ingeniería social.
- Las contraseñas reutilizadas siguen siendo un riesgo importante para el compromiso de cuentas.
- Los códigos enviados por SMS y correo electrónico son mejores que no contar con un segundo factor, pero no son ideales.
- Cada vez se considera más que las claves de acceso son una alternativa más segura.
- Algunos de los principales bancos están empezando a implementar opciones de inicio de sesión más seguras.
El mensaje general de este incidente es sencillo: cuando los bancos dejan la MFA como opcional, trasladan una mayor parte de la responsabilidad a los clientes, aunque las consecuencias económicas de una brecha puedan ser graves.
