Mes: octubre 2021

CasoRobos

Caso robos virtuales: Policía avanza en identificación de implicados y aguarda apoyo técnico de entidad financiera

El jefe de la división de Delitos Económicos Financieros de la FELCC, coronel Jorge Sologuren, informó que en la investigación de los robos virtuales de cuentas bancarias, ya se ha avanzado en la identificación de personas que recibieron las transferencias, pero también indicó que se ha solicitado apoyo técnico de una entidad financiera para descifrar información que les fue remitida en códigos.

Indicó que en la FELCC de La Paz se investiga cinco denuncias de robos virtuales, de las cuales cuatro corresponden a una entidad bancaria y una a otra institución financiera. Evitó dar nombres para no generar reacciones de consumidores financieros.

El coronel Sologuren señaló que la Policía ya tiene “muy buenos datos” en la investigación, como la identificación de personas que se beneficiaron en sus cuentas de las transferencias irregulares.

“Ya se ha identificó que esas personas han votado en las últimas elecciones, tenemos los datos registrados de los lugares donde estarían, en qué departamento y en qué municipio estarían estas personas”, señaló en entrevista con el programa La Mañana en Directo de ERBOL.

Aclaró que no necesariamente estas personas que recibieron las transferencias serian los principales autores, porque podrían haber aceptado cobrar un porcentaje a cambio de prestar su cuenta.

El coronel Sologuren informó que, para esta investigación, ya se reunió con personeros de un banco referido en los casos, y que ha solicitado que se le proporcione el apoyo de un técnico especializado. Explicó que se ha pedido esa ayuda porque la información remitida a la Policía consiste en códigos alfanuméricos que requieren descifrarse.

Lamentó, sin embargo, la respuesta que recibió al hacer ese pedido. Comparó la situación con una solicitud de empleo, en que a una persona que busca trabajo le responden que no llame, sino que “nosotros lo vamos llamar”.

Indicó, también, que la entidad financiera podría conocer de casos de robo virtual de menores cantidades de dinero, por lo cual compartir esa información podría ayudar a identificar patrones en los hechos delictivos.     

Asimismo, pidió mayor coordinación a las víctimas que denunciaron los casos, puesto que –según relató- los investigadores se han comunicado con estas personas, pero éstas derivan el tema a sus abogados, quienes no se apersonan a instancias policiales. Dijo que debe hacer una colaboración de la Policía, Ministerio Público y las víctimas para la investigación.

En este caso, presuntamente las personas que robaron el dinero lograron obtener las líneas de teléfono celular de las víctimas, para habilitar su aplicación bancaria y hacer las transferencias.      

El Jefe de la División de Delitos Económicos Financieros reveló que de las dos compañías telefónicas mencionadas en los casos, sólo una se presentó en la Policía y ofreció su colaboración para las investigaciones, pero la otra lastimosamente no se apersonó.

Reveló también que en la investigación se indaga aspectos sobre cómo se identificó a las víctimas y su línea telefónica, por lo cual se indaga si está implicado personal de las entidades financieras. En ese marco, señaló que se ha pedido los registros de quiénes han accedido a la información de las cuentas que sufrieron los robos. 
 

Fuente: erbol.com.bo

huevos

Mitigando el Riesgo por desconcentración

Creo que seguiremos asi un tiempo más, en fin, antes eran novelas, ahora series interminables al estilo netflix.Mientras tanto en el mundo real, el de cada día quizá podamos hacer algo más. En este pequeño video damos recomendaciones sobre la distribución del riesgo, sin duda REGLA DE ORO.Antes decía cuenta ahorradora y pagadora, ahora prefiero decir, BANCO AHORRADOR y BANCOS PAGADORES. Inclusive podría surgir un 3er tipo, BANCO ACREEDOR. “Nunca ahorres en el mismo banco al que le debes”

1️⃣ Un Banco ahorrador con los fondos completos, solo debe tener flujo desde y hacia el Banco Pagador. Es decir, de alta solo una cuenta propia, no más. Solo debe usar token físico y ser ejecutada desde la PC de escritorio. Nunca Celular.

2️⃣ Los Bancos pagadores tendrán cantidad de dinero mínima, pero múltiples vías de ingreso y egreso. Separando las físicas de las digitales. Podran usar token, soft, SMS o PIN. Si tienes mas dudas, el miércoles 27 estaremos explicando esta lógica en un evento abierto. Mas info por inbox.

Tarjetas

Los PIN de las tarjetas de crédito se pueden adivinar incluso cuando se cubre el teclado del cajero automático

Los investigadores han demostrado que es posible entrenar un algoritmo de aprendizaje profundo de propósito especial que puede adivinar los PIN de tarjetas de 4 dígitos el 41% del tiempo, incluso si la víctima está cubriendo el teclado con las manos. 

El ataque requiere la configuración de una réplica del cajero automático objetivo porque entrenar el algoritmo para las dimensiones específicas y el espaciado de teclas de los diferentes teclados de PIN es de vital importancia. 

A continuación, el modelo de aprendizaje automático está entrenado para reconocer las pulsaciones de la almohadilla y asignar probabilidades específicas en un conjunto de conjeturas, utilizando el video de las personas que escriben PIN en la almohadilla del cajero automático.

Toda la cadena del ataque
Fuente: Arxiv.org

Para el experimento, los investigadores recopilaron 5.800 videos de 58 personas diferentes de diversos grupos demográficos, ingresando PIN de 4 y 5 dígitos. 

La máquina que ejecutó el modelo de predicción fue un Xeon E5-2670 con 128 GB de RAM y tres Tesla K20m con 5 GB de RAM cada uno. Ciertamente no es su sistema promedio, pero dentro de un espectro económico práctico. 

Al utilizar tres intentos, que suele ser el número máximo permitido de intentos antes de que se retenga la tarjeta, los investigadores reconstruyeron la secuencia correcta para los PIN de 5 dígitos el 30% del tiempo y alcanzaron el 41% para los PIN de 4 dígitos. 

El modelo puede excluir teclas basándose en la cobertura de la mano que no escribe y deduce los dígitos presionados de los movimientos de la otra mano evaluando la distancia topológica entre dos teclas. 

Mapa de calor de predicción para tres escenarios de ataque
Fuente: Arxiv.org

La ubicación de la cámara que captura los intentos juega un papel clave, especialmente si se graba a personas zurdas o diestras. Se determinó que ocultar una cámara estenopeica en la parte superior del cajero automático era el mejor enfoque para el atacante. 

Si la cámara también es capaz de capturar audio, el modelo también podría usar la retroalimentación de sonido al presionar que es ligeramente diferente para cada dígito, lo que hace que las predicciones sean mucho más precisas. 

Conjeturas y probabilidades de PIN para cada dígito
Fuente: Arxiv.org

Contramedidas

Este experimento demuestra que cubrir el teclado de PIN con la otra mano no es suficiente para defenderse de los ataques basados ​​en el aprendizaje profundo, pero afortunadamente, existen algunas contramedidas que puede implementar. 

  • Primero, si su banco le da la opción de elegir un PIN de 5 dígitos en lugar de uno de 4 dígitos, elija el más largo. Puede que sea más difícil de recordar, pero es mucho más seguro contra ataques de este tipo. 

  • En segundo lugar, el porcentaje de cobertura de la mano está reduciendo significativamente la precisión de la predicción. Un porcentaje de cobertura del 75% da una precisión de 0,55 por cada intento, mientras que una cobertura total (100%) reduce la precisión a 0,33. 
  • Una tercera contramedida sería servir a los usuarios con un teclado virtual y aleatorio en lugar del mecánico estandarizado. Esto inevitablemente viene con inconvenientes de usabilidad, pero es una excelente medida de seguridad. 

Curiosamente, los investigadores utilizaron los videoclips del experimento en una encuesta con 78 participantes para determinar si los humanos también podían adivinar los PIN ocultos y hasta qué punto. 

En promedio, los encuestados respondieron con una precisión de solo el 7,92%, lo que resulta ineficaz para realizar ataques de este tipo. 

Por: Bill Toulas

Fuente: https://www-bleepingcomputer-com.cdn.ampproject.org/c/s/www.bleepingcomputer.com/news/security/credit-card-pins-can-be-guessed-even-when-covering-the-atm-pad/amp/