Expuestos al SIM swapping: hora de subir el list贸n de seguridad al conceder duplicados de tarjeta

Expuestos al SIM swapping: hora de subir el list贸n de seguridad al conceder duplicados de tarjeta

La digitalizaci贸n, el avance tecnol贸gico y el paso de los a帽os en general han ido configurando un escenario en el que nuestro tel茅fono m贸vil es la identificaci贸n 煤ltima para que multitud de servicios confirmen que somos quienes decimos ser. El DNI electr贸nico lleva con nosotros desde 2006 y sigue sin ser nada parecido a algo sencillo y universal con lo que identificarnos digitalmente. Hasta tenemos el servicio CL@VE para identificarnos con nuestro smartphone. A falta de tarjeta, bueno es el m贸vil.

Este escenario, bastante c贸modo y conveniente, tiene un lado perverso: dejarnos en manos del m贸vil hace que cualquiera que tome su control puede hacerse pasar por nosotros. Y no hace falta que sea f铆sicamente, basta con tener una SIM asociada a nuestro n煤mero. Y ese es posiblemente el eslab贸n m谩s d茅bil de la cadena. Donde entra el SIM swapping.

Una SIM con nuestro n煤mero = v铆a libre en nuestro banco

El paso de los a帽os tambi茅n nos ha dejado casos de pesadilla en los que una persona cualquiera de pronto se quedaba sin cobertura, sin l铆nea activa (la antesala del horror), para descubrir poco despu茅s que su cuenta bancaria se hab铆a quedado a cero.

El empleado de tienda de operadora, el eslab贸n m谩s d茅bil ante el SIM swapping

Todas estas historias tienen como epicentro del mal el momento en que alguien se hace pasar por nosotros, normalmente en una tienda f铆sica de la operadora en cuesti贸n. Un empleado de la misma es quien debe cerciorarse de que el DNI presentado es aut茅ntico y la persona que lo entrega coincide con la que aparece en la foto del documento, pero en la pr谩ctica, en algunas ocasiones, este control falla.

Una vez el usurpador de identidad tiene acceso a una SIM asociada a nuestro tel茅fono m贸vil, y ya conoce nuestro DNI, tiene v铆a libre para acceder a nuestra banca digital pidiendo el restablecimiento de la contrase帽a, v铆a SMS. El SMS como principio y como final.

La intersecci贸n entre la seguridad y nuestro tel茅fono m贸vil ha pasado por varias fases. El 11-M fue el detonante para empezar a exigir identificar v铆a DNI a cualquier persona que quisiera dar de alta un n煤mero de tel茅fono, luego la implantaci贸n masiva del m贸vil dio alas a los bancos para empezar a reemplazar las ya extintas tarjetas de coordenadas por los SMS de verificaci贸n. El auge del SIM swapping en los 煤ltimos a帽os deber铆a haber servido para empezar a requerir protocolos de seguridad mucho m谩s fuertes a la hora de duplicar tarjetas SIM. Tratar este tr谩mite como lo que es: una gesti贸n que si no se hace de manera exhaustiva, cotejando el rostro del documento con la misma precisi贸n que en un control fronterizo ruso, puede desembocar en usurpaciones de identidad que a su vez desemboquen en robos y otros actos delictivos graves.

Mejores herramientas que los SMS o una doble verificaci贸n humana para pedir un duplicado

Los entornos bancarios, que suelen llevar la delantera en cuanto a seguridad, vieron cristalizar el 煤ltimo paquete de medidas en torno a la verificaci贸n de la identidad con PSD2, la directiva de servicios de pago de segunda generaci贸n que entr贸 en vigor en 2019. No estar铆a mal algo similar en el sector de las telecomunicaciones: una estrategia que sirva para anular o al menos complicar mucho m谩s el SIM swapping, uno de los grandes males de nuestros d铆as, una loter铆a macabra que a quien le toca le cuesta como m铆nimo unos d铆as malos, y quiz谩s muchos euros perdidos por el camino, cuando no tener que hacer frente durante mucho tiempo a procesos judiciales para resolver pr茅stamos no solicitados.

En este sentido, una pr谩ctica ajena a las telecos pero que facilita enormemente el SIM swapping es la de solicitar una foto del DNI para cualquier transacci´贸n online, incluyendo operaciones de compraventa de productos de segunda mano. En algunos casos, la intenci贸n 煤ltima del vendedor no es vender el producto, sino conseguir el DNI de alg煤n incauto, para lo que se puede ayudar incluso de poner un precio demasiado barato para el producto en cuesti贸n. Algo que facilita su venta r谩pida y disuade al comprador de hacer demasiadas preguntas o ponerse pejiguero.

Tampoco estar铆a de m谩s, volviendo a las telecos, apoyarse en un proceso m谩s seguro que los SMS como m茅todo de autenticaci贸n de la identidad. Herramientas de autenticaci贸n en dos pasos, como Google Authenticator (Microsoft, Apple y muchos otros tambi茅n tienen las suyas propias), pueden ser un gran punto de partida. Algo que no sea tan pasivo como recibir un SMS sin m谩s.

Otra idea: crear la opci贸n de a帽adir m谩s de un titular a una l铆nea. O un titular y un autorizado, como en las cuentas bancarias, y que sea necesario una doble validaci贸n para algo tan delicado como un duplicado de SIM. Al menos respondiendo telef贸nicamente y dando datos sobre la l铆nea que confirmen que el autorizado tambi茅n es quien dice ser.

Una pr谩ctica, por cierto, que tambi茅n servir铆a para agilizar ciertos tr谩mites, como un cambio de tarifa o una portabilidad, a personas que no se defienden bien en entornos as铆, como algunas personas mayores o gente impedida que no puede salir de casa. La doble verificaci贸n humana tambi茅n podr铆a ser por parte del operador, del personal responsable de hacerla en tienda, si bien esto podr铆a complicarse en muchas tiendas de un solo empleado por turno o donde el socio se autoemplea en solitario. Ser谩 por ideas y posibilidades.

En definitiva, avances que hagan m谩s segura nuestra l铆nea m贸vil. Sobre todo ahora que llevamos a帽os viendo los estragos que puede causar un duplicado de SIM que cae en las manos equivocadas.

-
La noticia Expuestos al SIM swapping: hora de subir el list贸n de seguridad al conceder duplicados de tarjeta fue publicada originalmente en En este blog por Javier Lacort .

No hay comentarios.:

Con tecnolog铆a de Blogger.