Etiqueta: pishing

  • Revolut, KYC y el precio oculto de nuestra “seguridad”

    Revolut, KYC y el precio oculto de nuestra “seguridad”

    No hicieron falta sofisticados hackers penetrando servidores, ni una vulnerabilidad criptográfica, ni romper el cifrado de una de las fintech financieras más avanzadas del mundo. Alguien consiguió algo posiblemente más inquietante: convenció a Revolut de que era una autoridad pública legítima y pidió información de sus clientes, donde el KYC era el elemento clave .

    Revolut confirmó que un tercero no autorizado utilizó una dirección perteneciente al dominio real de una agencia gubernamental para presentar solicitudes fraudulentas de información. La empresa respondió entregando datos antes de descubrir el engaño. Revolut describe el episodio como una sofisticada suplantación externa y asegura que sus sistemas centrales y los fondos de sus clientes no fueron comprometidos. Según la compañía, el número de afectados fue «muy limitado».

    Eso es tranquilizador hasta que uno mira qué información pudo salir.

    Nombres. Fechas de nacimiento. Direcciones. Correos electrónicos. Teléfonos. Documentos de identidad. Pasaportes o permisos de conducir. Selfies de verificación. IBAN. Extractos bancarios. Retiros. Historiales completos de transacciones y, en algunos casos, operaciones con Bitcoin. Entonces la cuestión deja de ser simplemente qué error cometió Revolut y nos concentramos en lo importante, cuestionar ¿por qué hemos construido un sistema en el que semejante dossier sobre una persona existe concentrado en un solo lugar?

    No culpamos especialmente a Revolut

    Conviene decirlo desde el comienzo.

    Revolut tiene enormes recursos dedicados a seguridad y prevención del fraude. La propia compañía desarrolla herramientas específicamente destinadas a combatir las estafas de suplantación y ha advertido reiteradamente sobre la creciente sofisticación de la ingeniería social. Precisamente por eso el episodio resulta tan revelador.

    Si una empresa de estas dimensiones, con profesionales especializados, sistemas de autenticación y procedimientos internos, puede ser engañada mediante una solicitud aparentemente legítima, imaginemos las probabilidades que enfrenta una persona común.

    Nosotros recibimos todos los días correos electrónicos, SMS, llamadas, páginas falsas, falsos empleados bancarios y mensajes que imitan cada vez mejor a organismos públicos y empresas reales.

    La ingeniería social funciona porque explota algo imposible de corregir completamente mediante software: la confianza humana.

    Pero existe una diferencia fundamental entre que un delincuente consiga engañarme para obtener un dato mío y que consiga engañar a una institución que posee un archivo entero de mi identidad y de mi vida financiera.

    Y ese archivo no existe exclusivamente porque los bancos sean curiosos, en buena parte existe porque hemos decidido legalmente que debe existir.

    KYC: entregar primero, preocuparse después

    Durante décadas se ha expandido alrededor del mundo un principio que hoy consideramos prácticamente natural: el Know Your Customer o «conozca a su cliente» que todos conocemos.

    Las recomendaciones internacionales del FATF exigen a las instituciones financieras identificar al cliente, verificar su identidad y mantener procedimientos de customer due diligence. En Europa, las reglas contra el lavado de dinero obligan igualmente a las entidades a identificar y verificar a sus clientes mediante documentos, datos o información obtenida de fuentes consideradas fiables. Si no pueden verificar la identidad, en determinadas circunstancias ni siquiera pueden prestar el servicio.

    La intención declarada es «comprensiblemente justificada»: combatir lavado de dinero, financiación del terrorismo, fraude y otros delitos. Pero raramente discutimos el otro lado de esa política.

    Cada nueva obligación de conocer más al cliente significa necesariamente que alguien tiene que recopilar, transmitir, procesar o conservar más información sobre él. Y entonces comenzamos a crear extraordinarias concentraciones de datos. No sólo sabemos quién es usted sino que también sabemos dónde vive, con qué documento se identifica, qué cuentas posee, desde dónde envía dinero, a quién, cuándo, cuánto; y dependiendo del servicio y de sus procedimientos de verificación, también puede quedar almacenada una imagen de su documento y de su rostro.

    Individualmente, cada requisito puede encontrar una justificación, pero acumulados, producen algo completamente diferente: un mapa extraordinariamente detallado de una persona.

    Y un mapa semejante tiene muchísimo valor para un delincuente.

    El dato que entregamos no puede volver a ser privado

    Hay una diferencia decisiva entre dinero y datos personales. Si alguien roba dinero de una cuenta bancaria, existe al menos la posibilidad de bloquearla, rastrear los movimientos o recuperar los fondos o si alguien obtiene una contraseña, podemos cambiarla. Pero no podemos cambiar fácilmente nuestra fecha de nacimiento, ni nuestra cara; tampoco nuestro historial financiero o el hecho de que una dirección determinada pertenece a nosotros. Mucho menos podemos «desfiltrar» una copia de nuestro pasaporte. Éste es el aspecto que hace particularmente preocupante el caso Revolut.

    Supongamos que entre la información obtenida aparece una persona que compra Bitcoin con regularidad. Ahora un atacante potencialmente puede conocer simultáneamente su nombre + domicilio + teléfono + documento + fotografía + movimientos bancarios + historial de Bitcoin.

    Eso ya no es simplemente un problema de privacidad digital, es un problema de seguridad física.

    En el mundo cripto existe incluso un nombre brutalmente expresivo para determinadas extorsiones dirigidas a poseedores de activos digitales: los llamados ataques de «$5 wrench», donde la criptografía deja de importar porque el atacante se dirige directamente contra la persona que posee las claves.

    Una base de datos que vincule identidad real, domicilio y actividad cripto puede proporcionar exactamente el tipo de información que nunca querríamos entregar a un criminal.

    La paradoja de la seguridad

    Aquí aparece la contradicción que más debería preocuparnos.

    Nos dicen que debemos entregar esa información para estar más seguros, pero concentrar enormes cantidades de información sensible también genera un riesgo de seguridad que antes no existía. Es una aplicación bastante simple del problema de los incentivos.

    Una base de datos que contiene poca información tiene poco valor, pero una base de datos con millones de identidades, documentos y movimientos financieros se convierte en un objetivo extraordinariamente atractivo.

    Cuanto mejor conocemos al cliente, mejor puede conocerlo también quien consiga acceder ilegítimamente a esa información. Y no siempre será mediante un ataque espectacular. A veces bastará con que una solicitud parezca oficial. Eso es precisamente lo perturbador del caso Revolut.

    Según la información disponible, el atacante consiguió utilizar una cuenta dentro del dominio auténtico de una agencia gubernamental. Es decir, la comunicación llevaba precisamente una de las señales que normalmente utilizamos para decidir que una solicitud merece confianza.

    El sistema funcionó sobre una premisa perfectamente razonable: «esto parece venir del Estado, por tanto debe ser legítimo«. Y esa premisa falló.

    ¿Y quién asumió el riesgo?

    Aquí aparece otra asimetría que me parece difícil de justificar. El cliente no decidió libremente construir esa base de datos. Si quiere acceder al sistema financiero regulado, tiene que proporcionar determinada información de identificación. No existe una negociación: «Prefiero conservar mi privacidad y asumir el riesgo». No. O entrega sus datos o, en muchos casos, no obtiene la cuenta.

    Sin embargo, una vez entregados, el riesgo residual de esa concentración de información recae principalmente sobre el individuo.

    La institución puede reforzar procedimientos, pero la persona cuyo documento, dirección e historial financiero fueron expuestos no puede simplemente solicitar una identidad nueva. Ésa es la enorme externalidad que casi nunca aparece en el debate KYC; el Estado exige recopilar información para reducir determinados riesgos sociales y la institución cumple esa obligación. Pero si la información termina en manos equivocadas, el daño privado lo soporta una persona que nunca tuvo la opción de no proporcionar esos datos.

    No se trata de elegir entre KYC absoluto y delincuencia

    La respuesta habitual consiste en plantear una falsa dicotomía. O identificamos exhaustivamente a todo el mundo o dejamos vía libre al terrorismo, lavado y fraude. No necesariamente es así.

    Una sociedad liberal lleva siglos enfrentándose al mismo problema en otros ámbitos: cómo investigar al sospechoso sin convertir preventivamente a todos los ciudadanos en sospechosos.

    La alternativa no es que la policía renuncie a investigar, es exigir proporcionalidad. Una investigación dirigida, concreta, y órdenes justificadas judicialmente. Y un principio que debería parecernos bastante elemental: no recopilar indefinidamente aquello que no es necesario conservar.

    La digitalización nos ha llevado curiosamente en la dirección contraria, dado que almacenar información es barato, tendemos a almacenar más. Y como analizarla es sencillo, queremos recopilar más. Y peor aún, ahora que la inteligencia artificial permite correlacionar cantidades gigantescas de datos, el incentivo para saber cada vez más sobre cada ciudadano será todavía mayor.

    Eso es exactamente lo que he llamado en otras ocasiones algocracia: no necesariamente un dictador observando personalmente a cada individuo, sino sistemas capaces de clasificar, perfilar y decidir utilizando cantidades de información que ningún aparato burocrático anterior habría podido procesar.

    Por eso importan Bitcoin, Monero y hasta el efectivo

    Aquí aparece una discusión que con demasiada frecuencia se despacha con una frase bastante desagradable: «Si no tienes nada que esconder, ¿por qué necesitas privacidad?». Pero privacidad y delincuencia son cosas completamente diferentes. Cuando cierro la puerta de mi casa y no estoy cometiendo un delito. Cuando pongo una contraseña a mi correo electrónico y no estoy ocultando terrorismo. No publico mi extracto bancario en Internet y nadie considera eso sospechoso. La privacidad financiera debería partir de la misma presunción.

    Bitcoin solucionó una parte del problema: permitió poseer y transferir un activo sin necesitar una institución que mantenga una cuenta a nuestro nombre.

    Pero Bitcoin no proporciona privacidad perfecta; su blockchain es pública y su vinculación con identidades reales puede permitir, no es fácil, reconstruir historiales de movimientos. Por eso existen tecnologías orientadas específicamente a privacidad, como Monero, herramientas de mezcla y protocolos que dificultan esa trazabilidad.

    Y por eso sigue siendo importante algo muchísimo más antiguo: el efectivo.

    Una persona puede entregar veinte euros a otra sin crear una base de datos permanente que vincule identidad, horario, ubicación, comercio y patrón de consumo. Eso no es una deficiencia tecnológica; es, justamente, una propiedad extraordinariamente valiosa para una sociedad libre.

    Estamos construyendo dinero mejor y vigilancia mejor al mismo tiempo

    La paradoja se vuelve todavía más interesante porque Revolut representa precisamente la modernización del sistema financiero. Tecnológicamente es difícil no admirar lo que empresas como ésta han conseguido. Pero allí reside la advertencia.

    Podemos construir un sistema financiero espectacularmente eficiente y, simultáneamente, un sistema espectacularmente eficiente para observar a sus usuarios. La tokenización no elimina ese problema ni las stablecoins tampoco. Incluso blockchain puede agravarlo si construimos una perfecta conexión entre una identidad KYC y un historial público e inmutable de transacciones.

    Por eso no basta con preguntar: ¿qué tan rápido puedo enviar dinero?. También debemos preguntar: ¿quién sabe que lo envié?, ¿qué información conserva sobre mí?, ¿durante cuánto tiempo?, ¿a quién puede entregársela?, ¿qué ocurre si quien la solicita no es quien dice ser?, Y, quizá lo más importante: ¿por qué necesita conocer todo eso en primer lugar?

    El caso Revolut debería cambiarnos la pregunta

    No me interesa convertir a Revolut en villano. Sería demasiado fácil y además perderíamos la verdadera enseñanza del episodio.

    Una compañía fue engañada. Puede mejorar sus controles y seguramente lo hará. Mañana será otra empresa, pasado mañana, una administración pública.

    El problema fundamental seguirá estando allí mientras construyamos sistemas en los que grandes cantidades de información personal y financiera tengan que concentrarse necesariamente para poder participar en la economía moderna.

    Nos vendieron el KYC como una medida de seguridad. Es hora de reconocer también su costo: obligar a millones de personas inocentes a entregar información sensible y concentrarla en bases de datos permanentes crea, por sí mismo, un enorme riesgo de seguridad.

    La libertad financiera no consiste solamente en poder comprar Bitcoin; tampoco consiste simplemente en que una aplicación permita enviar dinero alrededor del mundo en segundos; consiste también en preservar un espacio en el que el individuo pueda poseer, intercambiar y guardar su propiedad sin tener que entregar previamente un expediente sobre su vida a un tercero.

    El caso Revolut no demuestra que debamos abandonar la tecnología financiera. Demuestra algo mucho más importante, que implica que cuando construimos una sociedad en la que para protegernos obligamos a todos a identificarse permanentemente, también construimos el archivo perfecto para quien consiga hacerse pasar por la autoridad.

    Y esta vez ni siquiera tuvieron que hackearlo. Sólo tuvieron que pedirlo.

  • Ingeniería Social en el Mundo Cripto: Riesgos y Protección

    En el universo de las criptomonedas, la seguridad va mucho más allá de proteger tu billetera con una contraseña o una clave privada. Uno de los peligros más engañosos y crecientes para el mundo cripto es la ingeniería social, un método de ataque que aprovecha la vulnerabilidad más fundamental de cualquier sistema: el ser humano.

    ¿Qué es la Ingeniería Social?

    La ingeniería social es una técnica de manipulación psicológica que busca engañar a las personas para que revelen información confidencial o concedan acceso no autorizado a sistemas. A diferencia del hackeo tradicional, que explota vulnerabilidades tecnológicas, la ingeniería social se centra en el elemento humano, utilizando la manipulación emocional y la construcción de confianza para decepcionar a las víctimas.

    En el contexto de las criptomonedas, esta manipulación es especialmente peligrosa debido a la naturaleza irreversible de las transacciones y la descentralización de las criptomonedas. Una vez que los fondos se transfieren o se concede el acceso, es casi imposible revertir la acción.

    Anatomía de un Ataque de Ingeniería Social

    Los ataques de ingeniería social en el mundo cripto siguen típicamente un patrón calculado:

    1. Preparación: Los estafadores rastrean plataformas de redes sociales como X, Discord, Telegram y Reddit, buscando objetivos potenciales. Buscan principiantes pidiendo ayuda, usuarios que presumen de sus ganancias o que filtran accidentalmente información de contacto.
    2. Acercamiento: Los atacantes se presentan haciéndose pasar por:
      • Agentes de soporte técnico de plataformas conocidas
      • Influencers de criptomonedas
      • Amigos o gestores de comunidad
    3. Gancho: Generan urgencia o miedo mediante mensajes como:
      • «¡Tu billetera está en riesgo!»
      • «¡Airdrop exclusivo que termina en 5 minutos!»
      • «Detectamos actividad sospechosa: verifica tu cuenta»
    4. Extracción de Información: Solicitan:
      • Compartir claves privadas o frases semilla
      • Hacer clic en enlaces de sitios de phishing
      • Aprobar contratos inteligentes maliciosos
      • Enviar criptomonedas para «verificar» una cuenta
    5. Robo: Una vez obtenida la información, drenan la billetera, convierten los activos en criptomonedas de privacidad y los blanquean a través de mezcladores o exchanges.

    Tipos Comunes de Estafas

    Phishing

    El phishing sigue siendo la forma más prevalente de ingeniería social en el mundo cripto:

    • Aplicaciones de billetera falsas
    • Exchanges fraudulentos
    • Pop-ups falsas de MetaMask

    Suplantación de Identidad

    Los atacantes se hacen pasar por:

    • Personal de soporte técnico
    • Influencers de criptomonedas
    • Amigos o conocidos

    Estafas de Sorteos

    Promesas como «Envía 1 ETH, recibe 2 ETH» que nunca se cumplen.

    Estafas Románticas

    Conocidas como «cebo de cerdo», implican construir una conexión emocional para manipular a la víctima y robarle sus criptomonedas.

    Plataformas de Inversión Falsas

    Ofrecen rendimientos increíblemente altos con riesgo mínimo, diseñadas para robar fondos.

    ¿Por Qué Funciona la Ingeniería Social?

    Estos ataques prosperan por varios factores:

    • Generación de miedo y urgencia
    • Apelación a la codicia
    • Falta de conocimiento sobre seguridad cripto

    Cómo Protegerte

    1. Sé escéptico con mensajes no solicitados
    2. Activa la autenticación de dos factores (2FA)
    3. Verifica siempre los enlaces y URLs
    4. Edúcate sobre las estafas comunes
    5. Utiliza prácticas de seguridad sólidas, como billeteras de hardware

    Mantente alerta

    En un mundo cripto lleno de estafadores, tu mejor defensa es la vigilancia, la educación y unas sólidas prácticas de seguridad. Recuerda: incluso la tecnología más inteligente no puede protegerte de un engaño bien elaborado.

    La ingeniería social representa una amenaza constante en el ecosistema de las criptomonedas. Mantenerte informado, alerta y escéptico es la clave para proteger tus activos digitales.

  • Tendencias y perspectivas en ciberseguridad para 2021

    2020 ha hecho de la ciberseguridad una de las prioridades de la mayoría de las organizaciones. Los tiempos difíciles que trajo la pandemia de COVID demostraron que ninguna empresa es inmune a los ataques cibernéticos. Incluso las empresas más grandes y aparentemente seguras sufrieron vulnerabilidades y fallos de seguridad al intentar adoptar varias soluciones de comunicación y colaboración para mantenerse conectadas durante los primeros meses de trabajo remoto. Dicho esto, las empresas que buscan navegar por el nuevo panorama laboral deben considerar las siguientes tendencias y predicciones importantes de ciberseguridad.

    • Los costos de las infracciones cibernéticas superarán a la economía mundial

    La pandemia derrumbó significativamente la economía. Según los análisis actuales, el crecimiento de la economía mundial se reducirá a un crecimiento de un solo dígito, y los países minimizarán las actividades para minimizar la propagación de la segunda ola del virus. Por otro lado, el trabajo remoto y las prácticas laborales inseguras aumentarán a medida que más organizaciones adopten el trabajo remoto.

    Con tal desequilibrio, se espera que el costo de una violación cibernética alcance los dos dígitos en todas las industrias. Esto sucederá a menos que las organizaciones y agencias gubernamentales implementen medidas para mitigar estos riesgos, como emplear personal de ciberseguridad.

    • Los grupos de video reemplazarán las videollamadas a gran escala

    En esta línea, la pandemia hizo que las organizaciones y las empresas adoptaran el uso de videollamadas, algunas de las cuales convergieron hasta cientos de participantes. Aunque las videollamadas mejoraron la comunicación y las colaboraciones, la convergencia de muchos participantes no fue tan buena idea, ya que abrió posibles vulnerabilidades de infiltración. Los malos actores podrían acceder fácilmente a reuniones importantes e interrumpirlas.

    Dicho esto, las organizaciones deberían pasar de las videollamadas a gran escala a las salas separadas y los grupos de video para mejorar la productividad. Los empleados deben enfocarse en videollamadas privadas pero altamente enfocadas, centradas en mejorar la eficiencia en una organización, lograr objetivos específicos y mejores interacciones.

    • Aumento de las amenazas internas

    El aumento de las necesidades de personal y la dependencia de modelos de trabajo remoto presentan oportunidades para los ciberdelincuentes que buscan explotar a las empresas desde adentro. Como su nombre indica, las amenazas internas son violaciones de datos vinculadas que se originan en los empleados de una empresa. Si bien el 25% de las filtraciones de datos del año pasado estuvieron relacionadas con amenazas internas, los expertos en TI predicen que esta cifra puede aumentar al 33% en 2021.

    Según algunas empresas de software, se espera un crecimiento de los modelos de ciberataques «internos como servicio». Estos son infiltrados organizados que actúan como agentes encubiertos. Estas personas pasan por el proceso de entrevista y contratación de una organización, superando todos los obstáculos de recursos humanos y seguridad para convertirse en empleados de confianza.

    • Nueva arquitectura para una colaboración segura

    La mayoría de las organizaciones han avanzado hacia la adopción de modelos de trabajo remoto permanente. Por lo tanto, las empresas de tecnología deben desarrollar una arquitectura segura para adaptarse a este modelo de trabajo en rápido crecimiento.

    Si bien algunos proveedores de tecnología ya han incorporado el cifrado de extremo a extremo como reacción instintiva primaria durante los primeros días del trabajo remoto, otras empresas deberían integrar dicha arquitectura en todas las herramientas de comunicación y colaboración para promover la seguridad y la privacidad de los datos.

    • Las contraseñas estarán en segundo plano

    Las tecnologías avanzadas han minimizado el uso de contraseñas. Si bien esto no significa que las contraseñas estén desapareciendo, se están convirtiendo en una técnica de autenticación en segundo plano. Las contraseñas iniciales se han reemplazado con PIN, autenticación de dos factores, biometría y análisis de comportamiento.

    Aunque el uso de contraseñas continuará, se ocultarán a los usuarios con autenticación detrás de escena. Con esto, los empleados no tendrán que elegir contraseñas largas y complejas. En cambio, los administradores de contraseñas y los equipos de seguridad manejarán los inicios de sesión de los empleados de forma segura. La adopción de esta estrategia elimina una de las causas comunes de los ataques cibernéticos: la piratería de contraseñas.

    • La automatización aumentará los ataques de phishing

    Los ataques de phishing implican el uso de correos electrónicos maliciosos altamente dirigidos con información específica y precisa sobre un individuo o un rol específico en una empresa. Tradicionalmente, los ataques de phishing eran una gran inversión que consumía mucho tiempo para los ciberdelincuentes, ya que tenían que enviar los correos electrónicos manualmente.

    Los ciberdelincuentes han creado herramientas que automatizan el spear phishing. La integración de estas herramientas con los datos de los sitios web de la empresa y las plataformas de redes sociales permite a los piratas enviar cientos o miles de correos electrónicos de phishing con datos detallados personalizados para cada víctima, lo que aumenta significativamente las tasas de éxito. Afortunadamente, a diferencia de los correos electrónicos de phishing generados manualmente, las campañas automatizadas son menos sofisticadas y fáciles de detectar.

    Independientemente, las organizaciones deben esperar un aumento en las campañas de phishing en 2021. Desafortunadamente, los piratas informáticos saben que la incertidumbre y la ansiedad que conlleva el trabajo remoto facilitan la explotación de las víctimas. La mayoría de los ataques de phishing se centrarán principalmente en la pandemia, la economía global y la política.

    En conclusion, en este año los ciberdelincuentes encontrarán formas innovadoras de infiltrarse en redes individuales, domésticas y empresariales. Con las tendencias de ciberseguridad que surgen constantemente, las organizaciones deben adoptar medidas de seguridad de TI proactivas para mantener sus datos seguros. Los empleados también deben operar dentro de la protección de los firewalls de las organizaciones para evitar tales amenazas.