Articulo de referencia

Número de autenticación de la transacción

Algunos servicios de banca en línea utilizan un número de autenticación de transacción ( TAN ) como una forma de contraseña de un solo uso (OTP) para autorizar transacciones fin...

Algunos servicios de banca en línea utilizan un número de autenticación de transacción ( TAN ) como una forma de contraseña de un solo uso (OTP) para autorizar transacciones financieras . Los TAN constituyen una segunda capa de seguridad que complementa la autenticación tradicional con una sola contraseña .

Los TAN proporcionan seguridad adicional, ya que funcionan como un sistema de autenticación de dos factores (2FA). Si se roba el documento físico o el token que contiene los TAN, este será inservible sin la contraseña. Del mismo modo, si se obtienen los datos de acceso, no se podrán realizar transacciones sin un TAN válido.

Bronceado clásico

Los TAN suelen funcionar de la siguiente manera:

  1. El banco crea un conjunto de TAN únicos para el usuario. [ 1 ] Normalmente, hay 50 TAN impresos en una lista, suficientes para que un usuario normal los use durante medio año; cada TAN tiene seis u ocho caracteres de longitud.
  2. El usuario recoge la lista en la sucursal bancaria más cercana (presentando un pasaporte , un documento de identidad o un documento similar) o se le envía la lista TAN por correo postal.
  3. La contraseña (PIN) se envía por correo por separado.
  4. Para acceder a su cuenta, el usuario debe ingresar su nombre de usuario (generalmente el número de cuenta) y contraseña ( PIN ). Esto puede darle acceso a la información de la cuenta, pero la capacidad de realizar transacciones queda deshabilitada.
  5. Para realizar una transacción, el usuario ingresa la solicitud y la autoriza introduciendo un código TAN no utilizado. El banco verifica el código TAN ingresado comparándolo con la lista de códigos TAN que le ha emitido al usuario. Si coincide, la transacción se procesa. Si no coincide, la transacción se rechaza.
  6. El TAN ya se ha utilizado y no se reconocerá para ninguna transacción posterior.
  7. Si la lista TAN se ve comprometida, el usuario puede cancelarla notificándolo al banco.

Sin embargo, dado que cualquier TAN puede utilizarse para cualquier transacción, siguen siendo vulnerables a ataques de phishing, en los que se engaña a la víctima para que proporcione tanto su contraseña/PIN como uno o varios TAN. Además, no ofrecen protección contra ataques de intermediario (man-in-the-middle) , en los que un atacante intercepta la transmisión del TAN y lo utiliza para una transacción falsificada, por ejemplo, cuando el sistema del cliente se ve comprometido por algún tipo de malware que permite a un usuario malintencionado realizar acciones fraudulentas . Si bien los TAN restantes no se han visto comprometidos y pueden utilizarse de forma segura, se recomienda a los usuarios que tomen medidas adicionales lo antes posible.

TAN indexado (iTAN)

Los TAN indexados reducen el riesgo de phishing. Para autorizar una transacción, no se le pide al usuario que utilice un TAN cualquiera de la lista, sino que introduzca un TAN específico identificado por un número de secuencia (índice). Dado que el índice lo elige el banco aleatoriamente, un TAN cualquiera obtenido por un atacante suele ser inútil.

Sin embargo, los iTAN siguen siendo susceptibles a ataques de intermediario , incluidos los ataques de phishing en los que el atacante engaña al usuario para que inicie sesión en una copia falsificada del sitio web del banco y los ataques de intermediario en el navegador [ 2 ] que permiten al atacante intercambiar secretamente los detalles de la transacción en segundo plano en el PC, así como ocultar las transacciones reales realizadas por el atacante en el resumen de la cuenta en línea. [ 3 ]

Por lo tanto, en 2012 la Agencia de la Unión Europea para la Seguridad de las Redes y la Información recomendó a todos los bancos que consideraran que los sistemas informáticos de sus usuarios estaban infectados con malware por defecto y que utilizaran procesos de seguridad donde el usuario pudiera verificar los datos de la transacción contra manipulaciones como, por ejemplo (siempre que la seguridad del teléfono móvil lo permita), lectores de mTAN o tarjetas inteligentes con su propia pantalla que incluye los datos de la transacción en el proceso de generación del TAN mientras lo muestra previamente al usuario ( chipTAN ). [ 4 ]

TAN indexado con CAPTCHA (iTANplus)

Antes de introducir el iTAN, se le presenta al usuario un CAPTCHA que, en segundo plano, muestra los datos de la transacción y otros datos que un posible atacante desconocería, como la fecha de nacimiento del usuario. El objetivo es dificultar (aunque no imposibilitar) que un atacante falsifique el CAPTCHA.

Esta variante del método iTAN, utilizado por algunos bancos alemanes, añade un CAPTCHA para reducir el riesgo de ataques de intermediario (man-in-the-middle). [ 5 ] Algunos bancos chinos también han implementado un método TAN similar a iTANplus. Un estudio reciente muestra que estos esquemas TAN basados ​​en CAPTCHA no son seguros frente a ataques automatizados más avanzados. [ 6 ]

TAN móvil (mTAN)

Los mTAN son utilizados por bancos en Austria, Bulgaria, República Checa, Alemania, Hungría, Malasia, Países Bajos, Polonia, Rusia, Singapur, Sudáfrica, España, Suiza y algunos en Nueva Zelanda, Australia, Reino Unido y Ucrania. Cuando el usuario inicia una transacción, el banco genera un TAN y lo envía a su teléfono móvil mediante SMS . El SMS también puede incluir datos de la transacción, lo que permite al usuario verificar que esta no ha sido modificada durante la transmisión al banco.

Sin embargo, la seguridad de este esquema depende de la seguridad del sistema de telefonía móvil. En Sudáfrica, donde los códigos TAN enviados por SMS son comunes, ha aparecido un nuevo ataque: el fraude de intercambio de SIM. Un vector de ataque común es que el atacante suplante la identidad de la víctima y obtenga una tarjeta SIM de reemplazo para el teléfono de la víctima del operador de red móvil . El nombre de usuario y la contraseña de la víctima se obtienen por otros medios (como el registro de pulsaciones de teclas o el phishing ). Entre la obtención de la SIM clonada/de reemplazo y el momento en que la víctima se da cuenta de que su teléfono ya no funciona, el atacante puede transferir/extraer los fondos de la víctima de sus cuentas. [ 7 ] En 2016 , un ingeniero social realizó un estudio sobre el fraude de intercambio de SIM , que reveló debilidades en la emisión de números de portabilidad.

En 2014, se publicó una vulnerabilidad en el Sistema de Señalización n.° 7 utilizado para la transmisión de SMS, que permite la interceptación de mensajes. Fue demostrada por Tobias Engel durante el 31.º Congreso de Comunicación del Caos . [ 8 ] A principios de 2017, esta vulnerabilidad se utilizó con éxito en Alemania para interceptar SMS y redirigir fraudulentamente transferencias de fondos. [ 9 ]

Además, el auge de los teléfonos inteligentes provocó ataques de malware que intentaban infectar simultáneamente tanto el PC como el teléfono móvil para romper el esquema mTAN. [ 10 ]

pushTAN

pushTAN es un sistema TAN basado en una aplicación del grupo bancario alemán Sparkassen, que reduce algunas de las deficiencias del sistema mTAN . Elimina el coste de los mensajes SMS y no es susceptible al fraude con tarjetas SIM, ya que los mensajes se envían a través de una aplicación especial de mensajería de texto al teléfono inteligente del usuario mediante una conexión a Internet cifrada. Al igual que mTAN, el sistema permite al usuario verificar los detalles de la transacción frente a manipulaciones ocultas realizadas por troyanos en su ordenador, al incluir los detalles reales de la transacción que el banco recibió en el mensaje pushTAN. Aunque es análogo al uso de mTAN con un teléfono inteligente, existe el riesgo de una infección simultánea de malware en el ordenador y el teléfono inteligente. Para reducir este riesgo, la aplicación pushTAN deja de funcionar si el dispositivo móvil está rooteado o con jailbreak. [ 11 ] A finales de 2014, el Deutsche Kreditbank (DKB) también adoptó el sistema pushTAN. [ 12 ]

generadores TAN

Generadores TAN simples

El riesgo de comprometer toda la lista TAN se puede reducir utilizando tokens de seguridad que generen TAN sobre la marcha, basándose en un secreto conocido por el banco y almacenado en el token o en una tarjeta inteligente insertada en el token.

Sin embargo, el TAN generado no está vinculado a los detalles de una transacción específica. Dado que el TAN es válido para cualquier transacción realizada con él, no protege contra ataques de phishing en los que el atacante utiliza directamente el TAN, ni contra ataques de intermediario (man-in-the-middle) .

ChipTAN / Sm@rt-TAN / CardTAN

Generador ChipTAN (versión óptica) con tarjeta bancaria adjunta. Las dos flechas blancas marcan los bordes del código de barras en la pantalla del ordenador.

ChipTAN es un esquema TAN utilizado por muchos bancos alemanes y austriacos. [ 13 ] [ 14 ] [ 15 ] Se conoce como ChipTAN o Sm@rt-TAN [ 16 ] en Alemania y como CardTAN en Austria, mientras que cardTAN es un estándar técnicamente independiente. [ 17 ]

Un generador ChipTAN no está vinculado a una cuenta específica; en su lugar, el usuario debe insertar su tarjeta bancaria durante su uso. El TAN generado es específico de la tarjeta bancaria y de los detalles de la transacción actual. Existen dos variantes: en la variante anterior, los detalles de la transacción (al menos el importe y el número de cuenta) deben introducirse manualmente.En la versión moderna, el usuario introduce la transacción en línea y, a continuación, el generador de TAN lee los detalles de la transacción mediante un código de barras parpadeante en la pantalla del ordenador (utilizando fotodetectores ). Posteriormente, muestra los detalles de la transacción en su propia pantalla al usuario para su confirmación antes de generar el TAN.

Al tratarse de un hardware independiente, conectado únicamente mediante un sencillo canal de comunicación , el generador de TAN no es vulnerable a ataques desde el ordenador del usuario. Incluso si el ordenador es comprometido por un troyano o si se produce un ataque de intermediario , el TAN generado solo es válido para la transacción confirmada por el usuario en la pantalla del generador de TAN; por lo tanto, modificar una transacción retroactivamente invalidaría el TAN.

Una ventaja adicional de este sistema es que, dado que el generador TAN es genérico y solo requiere la inserción de una tarjeta, puede utilizarse con varias cuentas en diferentes bancos, y la pérdida del generador no supone un riesgo para la seguridad, ya que los datos críticos para la seguridad se almacenan en la tarjeta bancaria.

Si bien ofrece protección contra la manipulación técnica, el esquema ChipTAN sigue siendo vulnerable a la ingeniería social . Los atacantes han intentado persuadir a los propios usuarios para que autoricen una transferencia bajo un pretexto, por ejemplo, alegando que el banco requería una "transferencia de prueba" o que una empresa había transferido dinero fraudulentamente a la cuenta del usuario y que este debía "devolverlo". [ 2 ] [ 18 ] Por lo tanto, los usuarios nunca deben confirmar transferencias bancarias que no hayan iniciado ellos mismos.

ChipTAN también se utiliza para proteger las transferencias por lotes ( Sammelüberweisungen ). Sin embargo, este método ofrece una seguridad significativamente menor que la de las transferencias individuales. En el caso de una transferencia por lotes, el generador TAN solo mostrará el número y el importe total de todas las transferencias combinadas; por lo tanto, para las transferencias por lotes hay poca protección contra la manipulación por parte de un troyano. [ 19 ] Esta vulnerabilidad fue reportada por RedTeam Pentesting en noviembre de 2009. [ 20 ] En respuesta, como medida de mitigación, algunos bancos cambiaron su manejo de transferencias por lotes de modo que las transferencias por lotes que contienen solo un registro se tratan como transferencias individuales.

Véase también

Referencias

  1. "Número de autenticación de transacción (TAN)" . Fraud.net . Consultado el 14 de diciembre de 2023 .
  2. 1 2 Candid Wüest, Equipo de Respuesta de Seguridad Global de Symantec ¿Avances actuales en troyanos bancarios? Archivado el 25 de abril de 2014 en Wayback Machine iriss.ie, Servicio Irlandés de Información y Seguridad, 2 de diciembre de 2012 (PDF; 1,9 MB)
  3. Katusha: LKA zerschlägt Ring von Online-Betrügern WinFuture.de, 29 de octubre de 2010
  4. Los robos bancarios en línea a grandes apostadores revelan fallos de seguridad. Agencia de la Unión Europea para la Seguridad de las Redes y la Información, 5 de julio de 2012.
  5. ^ Heise en línea (26 de octubre de 2007). "Verbessertes iTAN-Verfahren soll vor Manipulationen durch Trojaner schützen" (en alemán).
  6. Li, Shujun; Syed Amier Haider Shah; Muhammad Asad Usman Khan; Syed Ali Khayam; Ahmad-Reza Sadeghi; Roland Schmitz (2010). "Rompiendo los CAPTCHA de la banca electrónica" . Actas de la 26.ª Conferencia Anual de Aplicaciones de Seguridad Informática (ACSAC 2010) . Nueva York, NY, EE. UU.: ACM. págs. 171–180 . doi : 10.1145/1920261.1920288 . 
  7. La pesadilla de una víctima de fraude por intercambio de SIM iol.co.za, Independent Online, 12 de enero de 2008
  8. ^ "31C3: Mobilfunk-Protokoll SS7 offen wie ein Scheunentor" (en alemán). 28 de diciembre de 2014.
  9. Fabián A. Scherschel (3 de mayo de 2017). "Deutsche Bankkonten über UMTS-Sicherheitslücken ausgeräumt" (en alemán).
  10. El troyano SMS Eurograbber roba 36 millones de euros a bancos online. techworld.com, 5 de diciembre de 2012.
  11. Online-Banking mit pushTAN - Preguntas frecuentes berliner-sparkasse.de, Berliner Sparkasse (AöR), obtenido el 27 de agosto de 2014.
  12. Informationen zu pushTAN dkb.de, Deutsche Kreditbank AG, obtenido el 12 de marzo de 2015.
  13. Página oficial de Postbank chipTAN , consultada el 10 de abril de 2014.
  14. chipTAN: Escuche werden überflüssig página oficial de Sparkasse, obtenido el 10 de abril de 2014.
  15. Die cardTAN página oficial de Raiffeisen Bankengruppe Österreich, obtenido el 10 de abril de 2014.
  16. "Sm@rt-TAN" . www.vr-banking-app.de (en alemán) . Consultado el 10 de octubre de 2018 .
  17. La nueva tarjetaTAN ebankingsicherheit.at, Gemalto NV, consultado el 22 de octubre de 2014.
  18. El ataque de Tatanga expone las debilidades de chipTAN trusteer.com, 4 de septiembre de 2012
  19. "chipTAN-Verfahren / ¿Se angezeigt im TAN-Generator?" (PDF) . Sparkasse Neckartal-Odenwald. Junio ​​de 2013 . Consultado el 1 de diciembre de 2014 . SEPA-Sammelüberweisung, Inhalt: mehr als 1 Posten. Anzeige 1: Summe, Anzeige 2: Anzahl Posten
  20. "Ataques de intermediario contra el sistema de banca en línea chipTAN comfort" . RedTeam Pentesting GmbH . Consultado el 1 de diciembre de 2014 .