De la inseguridad institucional de los bancos (3)

Ciertamente, no había reparado en lo siguiente:

El servicio bancario de BBVA permite activar o desactivar el uso del token digital que viene con su app para acceder via web a su banca electronica. La idea de contar con este segundo elemento de autenticación parte de la autenticación con múltiples factores y, bueno, la idea se vende sugiriendo que esto nos da más seguridad. Pero, ¿es cierto? Veamos los dos posibles scenarios básicos de ataque:

  • Alguien ya nos ha robado el password, para acceder al servicio web. Sólo le resta robarnos el celular para acceder. El cual puede tener una contraseña para acceder a él o tener habilitado el reconocimiento facial para desbloquearlo. En cualquier caso, puedo imaginar muchas formas de pasar este obstáculo.
  • Imaginemos que conoce la forma de brincar el uso del password en el servicio web, no ha tenido que robarlo. Pensaríamos que aún debe robarnos el celular para poder tener que obtener el token para acceder. Claro, puede pasar lo del escenario previo y obligarnos de alguna forma a darle acceso a nuestro celular, pero para este caso imaginemos que simplemente nos roba el celular de forma no violenta, tal vez incluso por unos momentos y que tiene forma de acceder a éste (ya sea que haya visto o sepa nuestro código o patrón de desbloqueo o que recurra a alguna de las muchas tácticas que hay para ello). Pensamos que aún debe acceder a la app para tener acceso al token (otro password o reconocimiento visual) pero lo cierto es que para el caso de la app de BBVA, esto no es necesario pues el token es accesible sin firmarse en la app.

Saquen ustedes sus conclusiones.

Un comentario en “De la inseguridad institucional de los bancos (3)

Deja una respuesta

Introduce tus datos o haz clic en un icono para iniciar sesión:

Logo de WordPress.com

Estás comentando usando tu cuenta de WordPress.com. Salir /  Cambiar )

Imagen de Twitter

Estás comentando usando tu cuenta de Twitter. Salir /  Cambiar )

Foto de Facebook

Estás comentando usando tu cuenta de Facebook. Salir /  Cambiar )

Conectando a %s

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.