In che modo il binding del dispositivo basato sulla SIM previene il phishing e le frodi?

Quando i criminali informatici effettuano il "phishing", inviano e-mail fraudolente con l'obiettivo di indurre il destinatario a fare clic su un link dannoso, al fine di rubare i dati personali di qualcuno.
Lo "smishing" (phishing via SMS) è più o meno la stessa cosa, ma utilizza i messaggi di testo anziché le e-mail, sfruttando la frequenza con cui riceviamo link legittimi e codici OTP (one-time password) via SMS.
Tutte le aziende soggette ad attacchi informatici ai propri clienti o dipendenti, in particolare quelle che si occupano di pagamenti, come le banche, le FinTech e il commercio elettronico, possono ora implementare un'autenticazione forte degli utenti con il device binding.
Utilizzando la sicurezza crittografica incorporata in una carta SIM, IDlayr consente di verificare in modo rapido e silenzioso che il dispositivo mobile utilizzato abbia la carta SIM, con il numero di cellulare associato a quell'utente, e di confermarne la corrispondenza senza che l'utente lo inserisca.
Utilizzo dell'autenticazione SIM per rilegatura dei dispositivi mobili è altamente sicuro, molto semplice per l'utente e non utilizza codici PIN vulnerabili inviati via e-mail o SMS.
I codici PIN inviati via SMS possono causare problemi
Storicamente, i codici PIN inviati via SMS (noti anche come OTP, o one-time password) sono stati utilizzati per verificare un numero di cellulare.
Ma questo approccio è ormai riconosciuto come insicuro, perché i codici PIN sono vulnerabili a diversi tipi di attacchi fraudolenti:
- Attacchi MITM ("man-in-the-middle"): I metodi di ingegneria sociale sono utilizzati dai criminali per indurre gli utenti a inoltrare un codice all'attaccante o a inserirlo in un modulo web fraudolento.
- Frode con scambio di SIM: I malintenzionati possono convincere in modo fraudolento una rete mobile ad assegnare il numero di cellulare della vittima a una nuova carta SIM, consentendo loro di rubare direttamente i codici in entrata.
Oltre a essere insicuri, i codici PIN inviati via SMS creano problemi all'assistenza clienti:
- Problemi di consegna degli SMS: Spesso i messaggi SMS arrivano in ritardo o non arrivano affatto, spingendo i clienti a richiedere un nuovo invio. Questo può creare confusione quando i messaggi arrivano fuori sequenza.
- Difficoltà per l'utente: La necessità di recuperare e digitare nuovamente i codici PIN può causare errori e confusione e spesso rende frustrante l'esperienza dell'utente, costretto a chiudere l'applicazione e a cercare in un'altra casella di posta.
Per questi motivi, molte autorità di regolamentazione raccomandano ora di studiare e implementare alternative all'SMS OTP.

Le autorità di regolamentazione mondiali si aspettano ora una maggiore sicurezza per catturare i tentativi di phishing
Le autorità di regolamentazione mondiali si aspettano un miglioramento della sicurezza delle fintech
Regolamenti come quello del Regno Unito Autenticazione forte del cliente (SCA) e la PSD2 dell'UE, hanno imposto che, quando autorizzano ed elaborano transazioni di pagamento, le app devono utilizzare almeno un metodo di autenticazione aggiuntivo per convalidare l'azione dell'utente.
Il Device binding, che collega l'account di un utente a un dispositivo specifico, è una parte fondamentale dell'autenticazione forte del cliente (SCA) tramite l'autenticazione a più fattori (MFA) nell'ambito di Regolamenti PSD2.
Le linee guida raccomandano inoltre alternative più forti agli SMS OTPche hanno dimostrato di essere vulnerabili alle frodi sui conti, e che il metodo di autenticazione a più fattori (MFA) deve essere "generalmente dinamico o non replicabile", come ad esempio il "device binding e la SIM".
Autenticazione basata su SIM - sicura, conforme e più semplice per i clienti
L'autenticazione basata su SIM utilizza la sicurezza crittografica esistente in una carta SIM per autenticare il numero di cellulare del dispositivo utilizzato e collegarlo al conto del cliente.
Poiché questo approccio non utilizza i codici PIN degli SMS, non è vulnerabile agli attacchi man-in-the-middle, all'ingegneria sociale o alle frodi di scambio di SIM. Inoltre, semplifica la vita del cliente, in quanto si tratta di un'esperienza invisibile e senza soluzione di continuità.
L'autenticazione funziona utilizzando una connessione sicura e crittografata tra il dispositivo mobile e l'operatore di rete mobile, che verifica il numero di cellulare associato.
Una volta verificato, il numero di cellulare può essere confrontato con il dispositivo precedentemente registrato sul conto bancario dell'utente. In caso di corrispondenza, la transazione può essere effettuata.
L'intero processo è semplice per il cliente ma altamente sicuro, in quanto non richiede alcun intervento da parte del cliente (a parte la digitazione del numero di cellulare), il che non lascia spazio ad attori malintenzionati.
Costruito con la stessa tecnologia semplice e sicura utilizzata per le carte di credito.
All'interno di ogni carta SIM è presente la stessa tecnologia di autenticazione crittograficamente sicura e resistente alle manomissioni presente in ogni carta bancaria.
Quando viene utilizzato in un telefono cellulare, ha un identificativo unico: l'International Mobile Subscriber Identifier, o IMSI.
L'abbinamento di questo IMSI con un numero di telefono cellulare crea una combinazione unica che, grazie alla forte sicurezza crittografica della carta SIM, garantisce un legame attivo del dispositivo mobile che effettua la transazione con il cliente e il suo conto bancario.
Questo approccio al binding dei dispositivi basato sulla SIM sfrutta l'avanzata tecnologia di sicurezza integrata in ogni scheda SIM ed evita le insidie di approcci alternativi:
- Senza codice PIN: Senza codici di accesso da intercettare, gli attacchi man-in-the-middle sono impossibili.
- Resistente alle manomissioni: le chiavi crittografiche sono memorizzate in una memoria a stato solido all'interno della scheda SIM.
- Basata sull'hardware: La sicurezza della SIM è insensibile agli attacchi contro il cellulare fisico, il sistema operativo e le applicazioni: non c'è rischio di compromissione tramite rooting, hacking o malware.
- Efficacemente non clonabile: Le moderne carte SIM incorporano algoritmi crittografici avanzati che limitano l'accesso ai dati segreti memorizzati e impediscono la clonazione della carta.
Come iniziare
IDlayr sta reinventando l'identità online per l'era mobile, aiutando banche e grandi imprese a ridurre le frodi, i costi operativi e a migliorare l'esperienza degli utenti. IDlayr consente di utilizzare il proprio numero di cellulare, anziché l'e-mail, per dimostrare la propria identità online; perché l'identità mobile è più sicura, più facile da usare e sempre con sé.
Prenotate una demo oggi stesso per scoprire come IDlayr può aiutare la vostra azienda.