Interceptan códigos SMS enviados por los bancos para vaciar cuentas

La autentificación de doble factor (2FA), esos cuatro o seis dígitos que el banco envía por SMS y que el cliente debe introducir para aprobar una transacción, es un método muy utilizado por entidades financieras de todo el mundo para mantener a salvo el dinero de sus clientes. Sin embargo los cibercriminales pueden acceder a los mensajes de distintas formas y una de ellas es aprovechando un error en el protocolo SS7, utilizado por las compañías de telecomunicaciones para coordinar el envío de mensajes y llamadas.

Mujer ejecutiva computadora
Imagen por Roman Samborskyi vía Shutterstock

Los cibercriminales obtienen el usuario y contraseña de la banca online, probablemente a través de phishing (suplantación de la identidad de una fuente legítima), keylogger o troyanos bancarios. Entonces, inician sesión en la banca online y solicitan una transferencia. Actualmente, la mayoría de los bancos solicitan una confirmación adicional y envían un código de verificación a la cuenta del propietario.

Si el banco realiza esta operación a través de SMS, ahí es cuando los ciberdelincuentes explotan la vulnerabilidad SS7, interceptan el mensaje e introducen el texto, como si tuvieran tu teléfono. Los bancos aceptan la transferencia como legítima, ya que la transacción se ha autorizado dos veces: con la contraseña del cliente y con el código de un solo uso. El dinero acaba en manos de los delincuentes.

Según expertos de Kaspersky Lab, esto se podría evitar si los bancos utilizaran autentificación de doble factor que no dependiera de los mensajes de texto (por ejemplo, una aplicación de autentificación o un dispositivo de autentificación hardware como Yubikei).

Origen: Los cibercriminales interceptan los códigos SMS enviados por los bancos para vaciar las cuentas de los clientes

Etiquetado:

AltaDensidad.TV




Falsas donaciones para las víctimas de los terremotos: así operan las ciberestafas que alertan en Venezuela

Los recientes terremotos que afectan a Venezuela no solo generan daños materiales y movilizan operativos de emergencia. También crean un escenario que los ciberdelincuentes aprovechan para lanzar campañas de fraude dirigidas a quienes buscan ayudar o necesitan información sobre la situación. Especialistas en ciberseguridad advierten que, tras un desastre, aumenta la circulación de enlaces falsos,...

Cientos de conversaciones privadas con Claude, el chatbot de inteligencia artificial de Anthropic, terminan expuestas en los resultados de Google. El hallazgo lo hacen usuarios de Reddit durante el fin de semana del 25 de julio de 2026. Una simple búsqueda con el operador «site:claude.ai/share» revela decenas de páginas con chats completos, algunos de hace...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo