¿Cómo evita el phishing y el fraude la vinculación de dispositivos basada en SIM?

Cuando los ciberdelincuentes hacen "phishing", envían correos electrónicos fraudulentos cuyo objetivo es engañar al destinatario para que haga clic en un enlace malicioso, con el fin de robar sus datos personales.
El "smishing" (phishing por SMS) es muy parecido, pero utiliza mensajes de texto en lugar de correo electrónico, aprovechando la frecuencia con la que recibimos enlaces legítimos y códigos OTP (contraseñas de un solo uso) a través de SMS.
Cualquier empresa propensa a sufrir ciberataques contra sus clientes o empleados -especialmente las que se dedican a los pagos, como los bancos, las empresas financieras y el comercio electrónico- ya puede implantar la autenticación robusta de usuarios con la vinculación de dispositivos.
Utilizando la seguridad criptográfica integrada en una tarjeta SIM, IDlayr permite comprobar de forma rápida y silenciosa que el dispositivo móvil que se está utilizando tiene la tarjeta SIM introducida, con el número de móvil asociado para ese usuario, y confirmar que coinciden sin necesidad de que el usuario lo introduzca.
Uso de la autenticación SIM para encuadernación de dispositivos móviles es muy seguro, muy fácil para el usuario y no utiliza códigos PIN vulnerables enviados por correo electrónico o SMS.
Los códigos PIN enviados por SMS pueden causar problemas
Históricamente, los códigos PIN enviados por SMS (también conocidos como OTP, o contraseñas de un solo uso) se han utilizado para verificar un número de móvil.
Pero ahora se reconoce que este enfoque es inseguro, porque los códigos PIN son vulnerables a varios tipos diferentes de ataques fraudulentos:
- Ataques MITM ('man-in-the-middle'): Los delincuentes utilizan métodos de ingeniería social para engañar a los usuarios para que reenvíen un código al atacante o lo introduzcan en un formulario web fraudulento.
- Fraude en el intercambio de SIM: Los delincuentes pueden convencer fraudulentamente a una red de telefonía móvil para que asigne el número de móvil de la víctima a una nueva tarjeta SIM, lo que les permite robar directamente los códigos entrantes.
Además de ser inseguros, los códigos PIN enviados por SMS plantean problemas de atención al cliente:
- Problemas de entrega de SMS: A menudo, los mensajes SMS llegan tarde, o no llegan en absoluto, lo que obliga a los clientes a solicitar un reenvío. Esto puede crear confusión cuando los mensajes llegan fuera de secuencia.
- Dificultades para el usuario: Tener que recuperar y volver a escribir los códigos PIN puede dar lugar a errores y confusión, y a menudo proporciona una experiencia de usuario frustrante, con el cliente obligado a cerrar la app y buscar en otra bandeja de entrada.
Por estas razones, muchos reguladores recomiendan ahora investigar y aplicar alternativas a SMS OTP.

Los reguladores mundiales esperan ahora una mayor seguridad para detectar los intentos de phishing
Los reguladores mundiales esperan mejorar la seguridad de las fintech
Normativas como la británica Autenticación fuerte de clientes (SCA) y la PSD2 de la UE, obligan a que, a la hora de autorizar y procesar operaciones de pago, las apps utilicen al menos un método de autenticación adicional para validar la acción del usuario.
La vinculación de dispositivos, que vincula la cuenta de un usuario a un dispositivo específico, es una parte clave de la autenticación fuerte de clientes (SCA) mediante autenticación multifactor (MFA) bajo Normativa PSD2.
Las directrices también recomiendan alternativas más sólidas a las OTP por SMSque han demostrado ser vulnerables al fraude de cuentas, y que el método de autenticación multifactorial (AMF) debe ser "generalmente dinámico o no replicable", como la "vinculación de dispositivos y SIM".
Autenticación basada en SIM: segura, conforme y más fácil para los clientes
La autenticación basada en SIM utiliza la seguridad criptográfica existente en una tarjeta SIM para autenticar el número de móvil del dispositivo utilizado y vincularlo a la cuenta del cliente.
Como este método no utiliza códigos PIN SMS, no es vulnerable a los ataques de intermediario, la ingeniería social o el fraude por intercambio de SIM. También facilita la vida al cliente, ya que es una experiencia invisible y sin fisuras.
La autenticación funciona mediante una conexión segura y encriptada entre el dispositivo móvil y el operador de la red móvil, que a continuación verifica el número de móvil asociado.
Una vez verificado, el número de teléfono móvil puede compararse con el dispositivo registrado previamente en la cuenta bancaria de ese usuario. Si hay coincidencia, se puede proceder a la transacción.
Todo el proceso es sencillo para el cliente, pero muy seguro, ya que no requiere ninguna intervención por su parte (aparte de teclear su número de móvil), lo que no deja margen a agentes malintencionados.
Se basa en la misma tecnología sencilla y segura que se utiliza en las tarjetas bancarias.
Dentro de cada tarjeta SIM se encuentra la misma tecnología de autenticación criptográficamente segura y a prueba de manipulaciones que existe dentro de cada tarjeta bancaria.
Cuando se utiliza en un teléfono móvil, tiene un identificador único: el Identificador Internacional de Abonado Móvil, o IMSI.
El emparejamiento de esta IMSI con un número de teléfono móvil crea una combinación única que, utilizando la sólida seguridad criptográfica de la tarjeta SIM, garantiza una vinculación activa del dispositivo móvil que realiza la transacción con el cliente y su cuenta bancaria.
Este enfoque de la vinculación de dispositivos basado en la SIM aprovecha la avanzada tecnología de seguridad integrada en todas las tarjetas SIM y evita los inconvenientes de los enfoques alternativos:
- Sin código PIN: Sin códigos de acceso que puedan ser interceptados, los ataques man-in-the-middle son imposibles.
- A prueba de manipulaciones: las claves criptográficas se guardan en un almacenamiento de estado sólido dentro de la tarjeta SIM.
- Basada en hardware: La seguridad de la SIM es inmune a los ataques contra el teléfono móvil físico, el sistema operativo y las aplicaciones.
- Efectivamente, no clonables: Las tarjetas SIM modernas incorporan algoritmos criptográficos avanzados que restringen el acceso a los datos secretos almacenados e impiden la clonación de la tarjeta.
Cómo empezar
IDlayr está reinventando la identidad en línea para la era móvil, ayudando a bancos y grandes empresas a reducir el fraude y los costes operativos y a mejorar la experiencia del usuario. IDlayr le permite utilizar su número de móvil, en lugar del correo electrónico, para demostrar su identidad en línea; porque una identidad móvil es más segura, más fácil de usar y siempre está con usted.
Reserve una demostración hoy mismo para ver cómo IDlayr puede ayudar a su empresa.