Una nueva solución mejorada para la vinculación de dispositivos: Autenticación de la tarjeta SIM

Un nuevo servicio de IDlayr facilita ahora a cualquier banco o empresa la implantación de una autenticación de usuario robusta para la vinculación de dispositivos, utilizando la seguridad criptográfica de la tarjeta SIM y una API sencilla y segura.
Este servicio permite comprobar de forma rápida y segura la tarjeta SIM en el teléfono del usuario, comprobar el número de móvil asociado a esa tarjeta SIM y, a continuación, confirmar con el banco que el número de móvil de la tarjeta SIM coincide con el RMN (número de móvil registrado) que se registró previamente para la cuenta de ese usuario.
Este nuevo enfoque de la vinculación de dispositivos mejora en varios aspectos las soluciones existentes:
- La autenticación SIM es muy seguro
- La autenticación SIM es muy fácil para el usuario
- La autenticación SIM no dependen de los SMS.
Explicaremos las orientaciones del Banco de Reserva de la India sobre por qué es necesaria la vinculación de dispositivos, en qué consiste y por qué son tan importantes estas mejoras.
Directrices del Banco de Reserva de la India: ¿qué es un dispositivo vinculante?
Cuando el Banco de la Reserva de la India (RBI) publicó Dirección general sobre controles de seguridad de los pagos digitales en febrero de 2021, las empresas reguladas de FinTech, banca, pagos y criptomonedas tuvieron que tomar nota. Las directrices exigen que, al autorizar y procesar transacciones de pago, las aplicaciones utilicen al menos un método de autenticación adicional para validar la acción del usuario, y el método de AMF debe ser "generalmente dinámico o no replicable", como la "vinculación del dispositivo y la SIM". Estas importantes directrices están diseñadas para prevenir el fraude, incluida la ingeniería social y otros métodos de ataque.
En concreto, es necesario estar seguro del dispositivo móvil que se utiliza y, a continuación, asociar ese dispositivo al usuario correcto y a su cuenta bancaria. Cabe destacar que las directrices recomiendan investigar y aplicar alternativas más sólidas a las contraseñas de un solo uso (OTP) por SMS, que han demostrado ser vulnerables al fraude de cuentas.
Identidad digital y pagos por móvil: por qué es importante la vinculación de dispositivos
Para evitar el fraude, es importante que sólo el titular registrado de la cuenta pueda gastar dinero de una cuenta bancaria concreta. Cuando una transacción se realiza en un banco físico, es posible utilizar documentos de identidad para verificar la identidad del usuario. Pero cuando la transacción ocurre en línea, eso ya no es posible, por lo que se requiere un proceso de verificación diferente para asociar de forma fiable la transacción de pago en línea con el usuario y su cuenta bancaria.
Los números de móvil son únicos, lo que los hace ideales para su uso como identidad digital del usuario. Sin embargo, el reto es cómo verificar ese número de teléfono móvil de una manera que sea segura -que no pueda ser comprometida por los defraudadores- y también fácil para el usuario.
Los códigos PIN enviados por SMS pueden causar problemas
Históricamente, los códigos PIN enviados por SMS (también conocidos como OTP o contraseñas de un solo uso) se han utilizado para intentar verificar un número de móvil. Pero ahora se reconoce que este método es inseguro, porque los códigos PIN por SMS son vulnerables a varios tipos de ataques fraudulentos:
- Ataques MITM ("man-in-the-middle"): Puede ser cometido por phishing/smishing así como por ingeniería social, este método puede ser utilizado por criminales para robar códigos PIN y cometer fraude.
- Fraude en el intercambio de SIM: Los malhechores pueden obtener fraudulentamente una tarjeta SIM diferente con el mismo número de móvil, interceptar el código PIN de los SMS y robar el dinero de un usuario.
Además, los códigos PIN enviados por SMS pueden plantear problemas a los usuarios y, en consecuencia, a los equipos de atención al cliente:
- Problemas de entrega de SMS: A menudo los mensajes SMS no llegan, o llegan tarde, lo que hace que los usuarios soliciten un reenvío. Esto puede crear más confusión, con mensajes que llegan fuera de secuencia.
- Dificultades de los usuarios: Tener que recuperar y volver a escribir los códigos PIN puede dar lugar a errores, y que te pidan que envíes un SMS desde el terminal resulta confuso para muchos usuarios.
Por estas razones, muchos reguladores, incluido el Banco de Reserva de la India, recomiendan ahora investigar y aplicar alternativas al SMS OTP.
La autenticación basada en SIM es una solución nueva y mejorada
La autenticación basada en SIM aprovecha la seguridad criptográfica existente en la tarjeta SIM para autenticar el número de móvil del dispositivo que realiza la transacción y vincularlo a la cuenta bancaria del usuario. Este método no utiliza códigos PIN SMS, por lo que no es vulnerable a los ataques de intermediario, la ingeniería social o el fraude por intercambio de tarjetas SIM. Además, la experiencia del usuario es mucho más sencilla.
La autenticación utiliza una conexión segura y cifrada desde el dispositivo móvil al operador de red móvil, que verifica el número de móvil asociado. Una vez verificado, el número de teléfono móvil puede compararse con el RMN registrado previamente en la cuenta bancaria de ese usuario. Si hay coincidencia, se puede proceder a la transacción.
Todo el proceso es transparente para el usuario, pero muy seguro, ya que no requiere ninguna intervención del usuario (aparte de teclear su número de móvil), lo que no deja margen a agentes malintencionados.
IDlayr: basado en la seguridad de las SIM
Dentro de la tarjeta SIM se encuentra la misma tecnología de autenticación criptográficamente segura y a prueba de manipulaciones que hay en todas las tarjetas bancarias. Cuando se instala en un teléfono móvil, tiene un identificador único: el Identificador Internacional de Abonado Móvil, o IMSI. El emparejamiento de un IMSI con un número de teléfono móvil es una combinación única que, junto con la sólida seguridad criptográfica de la tarjeta SIM, garantiza la vinculación activa del dispositivo móvil que realiza la transacción con el usuario y su cuenta bancaria.
Este enfoque de la vinculación de dispositivos basado en la SIM aprovecha la avanzada tecnología de seguridad integrada en todas las tarjetas SIM y evita los inconvenientes de los enfoques alternativos:
- A prueba de manipulaciones: Las claves criptográficas se guardan en un almacenamiento de estado sólido dentro de la tarjeta SIM. La tarjeta tiene una carcasa a prueba de manipulaciones.
- Efectivamente no clonable: Las tarjetas SIM modernas incorporan algoritmos criptográficos avanzados que restringen el acceso al secreto almacenado e impiden la clonación de la tarjeta.
- Basado en hardware: Arraigada en la seguridad de la SIM, la verificación IDlayr es inmune a los ataques contra el teléfono móvil físico, el sistema operativo y las aplicaciones: no hay riesgo de que se vea comprometida por el rooting, la piratería informática o el malware.
- Sin códigos PIN: Sin contraseñas que puedan ser interceptadas, los ataques man-in-the-middle son imposibles.
Cómo empezar
IDlayr puede soportar todo tipo de aplicaciones móviles, con un rico conjunto de tutoriales disponible para Android, iOS, React Native y muchas otras implementaciones. Nuestra plataforma online es developer-first, con un sandbox para facilitar las pruebas.
Reserve su demostración gratuita de 30 minutos hoy mismo para verlo en acción y hablar de cómo IDlayr puede simplificar la vinculación de dispositivos.