Falsificación de SMS contra aplicaciones UPI: cómo detener el fraude en los pagos con tu aplicación

by Paul McGuire | mayo 23, 2023
Suplantación de identidad por SMS

Todos estamos acostumbrados a recibir mensajes SMS con códigos de seguridad e información bancaria, pero una amenaza creciente para los consumidores indios se aprovecha de este proceso. Los estafadores utilizan la suplantación de identidad por SMS para comprometer la información de la UPI (Interfaz Unificada de Pagos) de la víctima y robarle el dinero.

La suplantación de identidad por SMS es una estafa en la que los delincuentes alteran la información del remitente (nombre y número de teléfono móvil) para que un mensaje SMS parezca legítimo. Los malhechores suelen hacerse pasar por un banco o una entidad financiera, y estos ataques relacionados con cuentas van en aumento.

En la India, los estafadores utilizan esta técnica para acceder al número de teléfono móvil vinculado al UPI de las víctimas y vincularlo a su propio teléfono móvil. Los delincuentes también pueden utilizarla para aprovecharse de las aplicaciones móviles que se basan en UPI, e incluso si tu plataforma cumple la nueva normativa de vinculación de dispositivos, tus usuarios podrían estar en peligro si envías códigos por SMS.

Este blog explicará qué es la suplantación de identidad por SMS, cómo la utilizan los delincuentes para estafar a los clientes bancarios -incluso con las medidas de MFA implantadas- y cómo puede solucionarlo sustituyendo la vulnerabilidad clave en el proceso de ataque.

¿Cómo funciona la suplantación de identidad por SMS?

La suplantación de identidad en SMS funciona aprovechando una vulnerabilidad en la forma en que se envían y reciben los mensajes SMS. Cuando se envía un mensaje de texto, el número de teléfono del remitente no se adjunta al mensaje, sino que éste se envía a un servidor central que lo reenvía al teléfono móvil del destinatario.

Esto significa que es posible que alguien envíe un mensaje de texto aparentando ser "de" cualquier número de teléfono, aunque no sea el propietario de ese número. Esta funcionalidad está pensada para fines de marketing y atención al cliente, pero puede utilizarse indebidamente. (Más información sobre las vulnerabilidades de los SMS en materia de seguridad.)

La suplantación de identidad por SMS puede utilizarse de varias formas para cometer fraude. Un método habitual consiste en enviar un mensaje que parezca proceder de una empresa legítima, como un banco o una compañía de tarjetas de crédito. El mensaje puede contener un enlace que, si se pulsa, llevará al destinatario a un sitio web malicioso diseñado para robar información personal, como credenciales de inicio de sesión o números de tarjetas de crédito.

Cada vez más, los estafadores se dirigen a los consumidores indios engañándoles para que compartan su información UPI, con consecuencias alarmantes.

 

Cómo el fraude por suplantación de identidad a través de SMS afecta a las aplicaciones UPI en la India

Los estafadores atraen a las víctimas con un SMS falso y luego les tienden la trampa con malware en su dispositivo. Foto de Carla Quario en Unsplash

 

Un reciente encuesta de Bureau encontró que 55% de fraudes en pagos digitales en la India están relacionados con el UPI, y que los ataques relacionados con cuentas constituyen el mayor tipo de fraude en el país en la actualidad.

Las plataformas bancarias y FinTech exigen ahora distintas formas de seguridad para evitar el fraude. Es posible que opte por códigos enviados por SMS, pero los estafadores han... encontrado una manera alrededor de esto también. Tras recibir los datos bancarios de la víctima, el falso sitio web descarga malware en el dispositivo del usuario.

Con el malware instalado, el estafador puede interceptar mensajes SMS que contengan códigos OTP (contraseña de un solo uso), saltándose la segunda capa de seguridad. A partir de ahí, pueden utilizar la información UPI de la víctima para realizar fácilmente pagos a sí mismos.

El proceso de fraude es el siguiente:

  • Un malhechor envía un SMS falso, con la información del remitente cambiada para que parezca provenir de un banco u otra organización de confianza.
  • El SMS contiene un enlace que, al pulsarlo, instala malware en el dispositivo de la víctima y pide al usuario que rellene sus datos bancarios y de UPI.
  • El malhechor utiliza esta información para intentar iniciar sesión en el banco o plataforma de pago de la víctima, y se genera un SMS con un código PIN.
  • El malware intercepta el mensaje SMS legítimo del banco real, y el delincuente puede introducir el código, simulando que ha sido enviado a su propio teléfono móvil.
  • El delincuente se hace con el control del UPI y los datos bancarios de la víctima, y le roba el dinero.

 

Es muy difícil anticiparse a estos ataques y educar suficientemente a cada usuario para que esté atento al malware, que a menudo es muy convincente, o incluso idéntico a las comunicaciones reales.

Pero la buena noticia es que esta secuencia puede detenerse, sustituyendo el código PIN por una forma de seguridad móvil más fuerte que los atacantes no puedan robar.

Cómo proteger tu aplicación del fraude con seguridad basada en SIM

Mientras confíes en los SMS y en los códigos compartibles para la seguridad, estarás dando a los delincuentes una vía de entrada para estafar a los usuarios de tu aplicación y a tu plataforma. Las contraseñas o los códigos pueden compartirse con cualquiera, ya sea reenviándolos a un delincuente por error o eludiéndolos automáticamente mediante una aplicación de reenvío de SMS.

La buena noticia es que una mayor seguridad no tiene por qué añadir complejidad: IDlayr le permite añadir una comprobación de alta seguridad al flujo de su aplicación para evitar este tipo de ataques.

IDlayr funciona comprobando que el número de móvil de un usuario coincide con la tarjeta SIM del dispositivo que está utilizando, con una llamada API invisible y en tiempo real a la red móvil. Este proceso no puede falsificarse a distancia, interceptarse ni suplantarse..

Con IDlayr, cuando un actor malintencionado intenta iniciar sesión en el banco o plataforma de pago de la víctima, un control en tiempo real se activa en el dispositivo que están utilizando, en lugar de un mensaje SMS. Esta comprobación detectará que el atacante no está en posesión del teléfono móvil de la víctima, lo que permitirá aumentar la seguridad y detectar el fraude.

Mediante el uso de IDlayr, los bancos pueden eliminar la necesidad de códigos PIN enviados por SMS originados en el móvil, proporcionando una solución segura y resistente al fraude por suplantación de identidad a través de SMS.

De acuerdo con directrices del Banco de Reserva de la IndiaEste método de MFA basado en el dispositivo es una alternativa más sólida a los OTP por SMS, y puede añadirse sin problemas a su aplicación existente.

Cómo empezar

IDlayr está reinventando la identidad en línea para la era móvil, ayudando a bancos y grandes empresas a reducir el fraude y los costes operativos y a mejorar la experiencia del usuario. IDlayr le permite utilizar su número de móvil, en lugar del correo electrónico, para probar su identidad en línea; porque una identidad móvil es más segura, más fácil de usar y siempre está con usted.

 

Póngase en contacto con programar una demostración con nuestro equipo.