Sustituir los nombres de usuario por pruebas de posesión para atajar el creciente fraude en el intercambio de tarjetas SIM

Los delincuentes cometen Fraude en el intercambio de SIM transfiriendo el número de móvil de la víctima a una nueva tarjeta SIM de su propiedad.
A través de ingeniería social, correos electrónicos de phishing, raspado de información de perfiles de redes sociales o malware instalado en el dispositivo, los ciberdelincuentes roban información personal de la víctima.
Con la información recopilada, se hacen pasar por la víctima, se ponen en contacto con el operador de telefonía móvil y solicitan que se transfiera el número de la tarjeta SIM original a la de sustitución.
A partir de ahí, pueden aprovecharse de capas adicionales de seguridad: autenticación de dos o múltiples factores (2FA o MFA) y recuperación de contraseñas vinculadas al número de teléfono robado de la víctima. Al recuperar estos códigos con su teléfono de sustitución, aseguran su toma de posesión de la identidad de la víctima. Los ataques remotos de este tipo son increíblemente difícil de rastreary devastador para el objetivo.
La delincuencia en esta zona va en aumento. Según el Wall Street JournalLas víctimas perdieron 1,4 millones de euros en estafas basadas en tarjetas SIM solo en 2021, frente a solo 1,4 millones de euros entre 2018 y 2020.
La mayoría de las organizaciones y empresas siguen gestionando la identidad de sus clientes y empleados mediante nombres de usuario y contraseñas, lo que explica en parte el crecimiento de este tipo de delincuencia.
En este blog explicaremos cómo los nombres de usuario y las contraseñas dejan entrar a los estafadores, y cómo su empresa puede combatir el fraude de intercambio de tarjetas SIM con una prueba sólida y segura de la posesión de la tarjeta SIM.
Los nombres de usuario eliminan el anonimato
A estas alturas, todos sabemos que debemos utilizar una contraseña distinta para cada cuenta y hacer que sean difíciles de adivinar. Pero rara vez se dice lo mismo de los nombres de usuario. También son útiles para los atacantes, ya que les ayudan a construir un perfil y comprometer a las víctimas a través de diferentes plataformas, sobre todo porque el mismo nombre de usuario a menudo se reutiliza en varios lugares.
Dado que los nombres de usuario están pensados para ser la parte pública de una identidad en línea, la gente no se plantea hacerlos seguros de la misma manera. En lugar de eso, la mayoría de nosotros hacemos lo contrario, utilizamos datos sencillos que podemos recordar y que nos identificarán en múltiples plataformas.
Como resultado, tendemos a incluir nuestro nombre real, fecha de nacimiento y otra información personal en nuestros nombres de usuario sin pensarlo. Los ciberdelincuentes se aprovechan de ello y utilizan estos datos personales para crear un perfil en los ataques dirigidos de apropiación de cuentas. Esto es especialmente importante en el fraude de intercambio de SIM, ya que sólo puede llevarse a cabo con una suplantación convincente del objetivo.

Los nombres de usuario repetidos son un enlace a otras cuentas
Incluso cuando no revelan información personal, el hecho de que los nombres de usuario sean públicos y basados en el conocimiento -lo que significa que pueden ser introducidos por cualquiera, en cualquier lugar- es una vulnerabilidad.
Por ejemplo, supongamos que John Doe tiene una cuenta de criptomoneda. La mantiene separada de su identidad real, utilizando el nombre de usuario Dorsie100 y una contraseña segura, una combinación que ha utilizado en varias cuentas diferentes.
Los atacantes que intentan acceder a cuentas criptográficas aleatorias no saben quién es Dorsie100 ni pueden adivinar la contraseña. Pero tienen acceso a bases de datos filtradas llenas de credenciales por toda la dark web. Buscan a Dorsie100 en la base de datos, encuentran la contraseña segura asociada a una violación de un sitio menos seguro el año pasado, y ya están dentro.
Incluso con un bajo porcentaje de éxito, los atacantes pueden utilizar nombres de usuario públicamente visibles para conectar los puntos y beneficiarse de esta conexión de información.
En una época en la que todos tenemos cientos, si no miles, de cuentas en línea, éste es un problema muy real. Puede comprobar si sus credenciales se han visto comprometidas en HaveIBeenPwned?
¿Quién es el usuario detrás del nombre?
Además de crear amenazas potenciales para las personas reales, la dependencia de los nombres de usuario es un problema empresarial. Para obtener análisis fiables y mantener alejados a spambots y estafadores, es necesario saber que cada persona es un individuo único. Pero permitirles elegir un nombre de usuario no lo garantiza.
El riesgo de seguridad para los usuarios reales es una ventaja para los actores maliciosos. JohnDoe1985 podría ser alguien que utiliza sus datos reales y expone información personal... pero también podría ser un nombre de usuario generado por un bot, vinculado a una dirección de correo electrónico generada por un bot.
En ninguna parte de este proceso se vincula al usuario con una identidad singular y única que no pueda falsificarse fácilmente.
Una alternativa más sólida y segura para la recuperación de contraseñas y la AMF
La alternativa más sencilla es autenticar a las personas utilizando su número de teléfono móvil y su tarjeta SIM, una solución que les proporciona anonimato y a usted confianza en su identidad.
Un número de teléfono es un identificador único que no requiere que el usuario establezca una contraseña, que puede verse comprometida y vinculada a otras cuentas. El número de teléfono por sí solo sigue presentando riesgos: los números virtuales pueden generarse en línea, por lo que un número de teléfono no garantiza que el dispositivo sea único. Además, los estafadores también pueden apropiarse del teléfono de un cliente legítimo.
Para que el fraude de intercambio de SIM funcione, el delincuente debe poseer una tarjeta SIM recién emitida con el número de móvil de la víctima asignado a ella.
Pero cada tarjeta SIM también tiene un número de identidad único (llamado Identidad internacional de abonado móvil (IMSI)), por lo que una tarjeta SIM reemitida a un delincuente tendrá un IMSI distinto del original.
La tecnología de IDlayr coteja el número de teléfono con la tarjeta SIM del dispositivo para resolver este problema. La autenticación basada en la tarjeta SIM puede resolver el problema de la identidad digital móvil sin necesidad de memorizar otro nombre de usuario y contraseña.