Por qué importa el método de autenticación a la hora de resolver el canje de SIM

Si construyes para móviles y te preocupa que el fraude del intercambio de SIM ponga en peligro a tus usuarios, no eres el único. Se trata de un problema creciente con graves consecuencias financieras: las empresas de tecnología financiera y los monederos de criptomonedas han sido especialmente atacados, pero cualquier plataforma está en peligro si puede utilizarse para recopilar información sobre posibles víctimas u obtener acceso administrativo no autorizado a un sistema de uso generalizado. Basta un usuario comprometido para causar daños importantes.
Pero con tantas soluciones de seguridad móvil disponibles, puede resultar desalentador encontrar la mejor manera de autenticar a los usuarios reales y mantener alejados a los malos.
En este blog, desglosaremos las diferencias entre las formas más populares de identificar a los usuarios y compararemos lo susceptibles que son a los ataques de intercambio de SIM, antes de explicar la mejor solución tanto para la experiencia del usuario como para una seguridad potente, capaz de detener a los defraudadores en la puerta.
Nombre de usuario o correo electrónico + contraseña
Las contraseñas son el factor de seguridad de "conocimiento" más común: el usuario demuestra su identidad proporcionando algo que sólo él conoce. Siguen siendo tan populares porque son fáciles de configurar y universales. Sin embargo, la opinión generalizada es que las contraseñas son la forma más débil de autenticación, porque el conocimiento puede ser compartido y robado.
Para verificar que una contraseña es correcta, hay que almacenarla en una base de datos. Estos datos, aunque estén encriptados, están siendo constantemente violadoincluso la contraseña más "segura" es tan segura como la base de datos en la que se almacena.
El otro problema con las contraseñas es que la mayoría de los usuarios acceden a cientos de servicios diferentes basados en contraseñas. Siendo realistas, esto significa que la misma contraseña (o una pequeña variación) se recicla en muchos servicios, por lo que la violación de una credencial abre muchas otras vulnerabilidades.
Por otro lado, un usuario diligente debe memorizar cientos de contraseñas diferentes, fuertes y únicas. Inevitablemente, los usuarios olvidan estas contraseñas o necesitan restablecerlas periódicamente. Además de ocupar la mayor parte de las solicitudes de soporte informático, esto significa que se necesita otro factor para verificar la identidad del usuario. Por lo general, se trata de un código enviado por SMS, que es donde comienza el fraude del SIM swap...
SMS OTP
Los expertos en seguridad llevan tiempo señalando la defectos dentro de las OTP (contraseñas de un solo uso) enviadas por SMS, e instando a las empresas a no confiar en este método. Sin embargo, dado que los números de teléfono móvil son una forma de identidad universal, muchas plataformas siguen utilizando los SMS como método de identificación. sólo comprobar las solicitudes de restablecimiento de contraseña y la autenticación de dos factores (2FA). Por desgracia, esto es exactamente lo que los estafadores de SIM swap han aprendido a explotar, con consecuencias devastadoras.
Estafadores en el intercambio de tarjetas SIM operar Consiguen información sobre una víctima -por lo general mediante estafas de phishing, ingeniería social o comprando datos filtrados a otros delincuentes- y luego convencen a un empleado de la red de telefonía móvil para que cambie el número de teléfono de la víctima por la nueva tarjeta SIM del atacante.
A partir de ahí, incluso si aún no tiene las contraseñas de la víctima, el atacante puede simplemente utilizar lo que ya sabe sobre la víctima (como la dirección de correo electrónico) y activar una solicitud de restablecimiento de contraseña, que envía un código directamente al teléfono del estafador. Rápidamente, la víctima queda bloqueada de sus propias cuentas y el atacante puede robar su identidad y su dinero.

Inicio de sesión social
Los inicios de sesión sociales han ganado popularidad recientemente como una experiencia de usuario más sencilla en comparación con la creación de un nuevo conjunto de credenciales para cada plataforma. Al utilizar una cuenta ya existente (como Google, Facebook o Twitter) para registrarse, los usuarios no tienen que molestarse en memorizar un nuevo nombre de usuario y contraseña, lo que agiliza y facilita la incorporación. Para una empresa, esto también supone la ventaja de que no tiene que almacenar los datos de los usuarios y, en su lugar, puede confiar en la seguridad de empresas más grandes.
Sin embargo, el principal defecto del método de inicio de sesión social es que estos servicios externos siguen basándose en el nombre de usuario o en el correo electrónico y la contraseña, lo que significa que pueden ser vulnerados a distancia u olvidados y, por lo tanto, siguen necesitando un segundo factor para acceder, lo que nos lleva de nuevo a la cuestión de las OTP por SMS.
El antídoto: Autenticación basada en SIM
La buena noticia es que existe un nuevo método de verificación que es nativo para móviles, universal, proporciona una mejor experiencia de usuario y está diseñado para mantener alejados a los estafadores del intercambio de SIM. Lo llamamos autenticación basada en SIM.
Si ya utiliza SMS OTP para la autenticación, puede utilizar IDlayr SIMCheck activo para verificar que la tarjeta SIM no ha cambiado antes de enviar un código al usuario. Su aplicación o sitio pasa el número de móvil verificado a IDlayr a través de nuestra API, y nuestra API le proporciona una respuesta inmediata y procesable.
Si el usuario registrado sigue teniendo la misma tarjeta SIM, la comprobación será positiva y podrás enviar el SMS OTP con normalidad. Pero si ha habido un cambio de tarjeta SIM, la comprobación fallará, y podrás seguir tu flujo de seguridad escalonado.
Aunque esto es más potente cuando se combina con una sesión de dispositivo activa, no es necesario: puede realizar la comprobación únicamente desde sus servidores, lo que hace que sea trivial aumentar su seguridad existente en los flujos 2FA de sitios web o aplicaciones móviles.
Además, si está buscando una solución de prevención del fraude de intercambio de SIM para el inicio de sesión posterior, así como una seguridad escalonada que también mejore en gran medida la UX, IDlayr ofrece Strong SubscriberCheck. Strong SubscriberCheck combina la autenticación sin fricción del número de teléfono móvil (sin necesidad de SMS) con la comprobación silenciosa de que la tarjeta SIM no ha cambiado. Esto significa que su flujo de incorporación puede ser lo más sencillo posible, lo que se traduce en usuarios encantados sin perder seguridad.
Acerca de IDlayr
IDlayr está reinventando la identidad en línea para la era móvil, ayudando a bancos y grandes empresas a reducir el fraude y los costes operativos y a mejorar la experiencia del usuario. IDlayr le permite utilizar su número de móvil, en lugar del correo electrónico, para demostrar su identidad en línea; porque una identidad móvil es más segura, más fácil de usar y siempre está con usted.
Reserve una demostración hoy mismo para ver cómo IDlayr puede ayudar a su empresa.