Aumenta el robo de datos de los celulares

Ha surgido un nuevo tipo de fraude hipotecario mediante ataques de suplantación de tarjetas SIM (SIM swap).

Siendo un especialista en hipotecas comerciales exitoso y reconocido, usted toma en serio el tema de la seguridad. Es precavido y autentica sus comunicaciones, tal vez incluso las encripta. Habilita la autenticación con múltiples factores para que los usuarios no solo tengan que ingresar una identificación y contraseña para acceder a sus cuentas, sino que también reciban un mensaje de texto exclusivo por única vez en un número de teléfono predefinido con un código que deben ingresar.

A pesar de todo esto, es posible que usted o su cliente sean víctimas de hackers que hayan tomado el control del teléfono a través de ataques de intercambio del módulo de identificación del suscriptor (SIM).Estos ataques pueden transferir el número de teléfono de una persona a un nuevo dispositivo, dándoles una "llave" para destrabar las cuentas, incluidas las que están protegidas por autenticación con múltiples factores.

Por qué es importante

En un ataque de suplantación de tarjeta SIM, todos los datos, el acceso a las cuentas y los mecanismos de autenticación del teléfono quedan a disposición (y prácticamente pasan a ser propiedad) de los hackers. Estos ataques suelen estar precedidos por un engaño de phishing para acceder a los datos de la cuenta de la víctima, o pueden producirse como resultado de datos en línea comprometidos que se vendieron o publicaron para que los encuentren hackers.

Lo primero que hacen los hackers cuando suplantan la SIM de un teléfono es cambiar las contraseñas de la cuenta de correo electrónico de la víctima, así como de sus cuentas bancarias, cuentas de criptomoneda y cuentas de redes sociales y otras plataformas Luego, rápidamente cambian las direcciones de correo electrónico predeterminadas por una dirección propia. Como todas estas cuentas utilizan mensajes de texto para "autenticar" el cambio de contraseña, el hacker puede tomar el control de la vida de la víctima al controlar su teléfono. Mientras tanto, el hacker tiene acceso a todas las cuentas de la víctima. Y lo que es peor, la víctima perdió el acceso, no se le permite ingresar y casi no tiene posibilidad de recuperar sus cuentas.

El problema de la suplantación de tarjetas SIM está creciendo. Recientemente, el FBI emitió una advertencia que indica que el Internet Crime Complaint Center (IC3), su canal para denuncias cibernéticas, recibió 320 denuncias de implantación de SIM con pérdidas por aproximadamente $12 millones desde 2018 hasta 2020. Solo en 2021, el IC3 recibió 1,611 denuncias por implantación de SIM con pérdidas que ascienden a más de $68 millones.

Cómo funciona

Los suplantadores de SIM atacan vulnerabilidades en la forma en que configuramos y establecemos las cuentas de teléfonos celulares. Ya sea a través de proveedores de servicios (T-Mobile, Verizon, AT&T, etc.) o terceros (Apple, Best Buy y otras afiliadas), los suplantadores de SIM engañan (o sobornan) a estas empresas para vincular el teléfono del hacker al número de teléfono

de la víctima. Esto permite que el hacker envíe y reciba llamadas y mensajes de texto como si fuera el suscriptor real, y también le da acceso a cualquier identificación o contraseña del usuario, además de otros códigos de acceso a cuentas almacenados en el chip de la SIM.

Los hackers están usando cada vez más las distintas redes sociales y otros instrumentos para atacar a inversores y operadores de criptomoneda, así como a personas de alto nivel adquisitivo. También atacan los mercados de bienes inmuebles residenciales y comerciales.

La Comisión Federal de Comercio ha emitido advertencias a los consumidores sobre las maneras de prevenir y detectar suplantaciones de SIM. Los bancos, otros prestamistas y las plataformas de intercambio de criptomoneda también han resultado víctimas. Al acceder a las cuentas bancarias, de préstamos o criptomonedas, los hackers pueden emitir instrucciones de pago o desembolsos para transferir fondos. Incluso si una institución implementó la autenticación con múltiples factores, el hacker puede obtener acceso y tramitar lo que parece ser una transacción legítima.

La ley federal actual exige a las empresas de telefonía celular que permitan a los suscriptores de servicio transferir los números de teléfono a una nueva tarjeta SIM, y es posible que dichas empresas pronto deban responder rápidamente a estas solicitudes. Pero debido al aumento de las estafas por suplantación de SIM, la Comisión Federal de Comunicaciones ha propuesto exigir que las empresas de telefonía celular agreguen funciones de seguridad adicionales, como el uso de contraseñas preestablecidas, antes de transferir los números.

Responsabilidad y protección

Si bien las directrices federales recomiendan la autenticación con múltiples factores para instituciones financieras bajo supervisión federal y para sus subsidiarias, la experiencia con la suplantación de SIM demuestra que un simple mensaje de texto enviado al suscriptor puede no ser "comercialmente razonable". La ley no es clara para las entidades que dependen de estas instituciones financieras, como operadores hipotecarios, apoderados encargados de las transacciones, etc.

Estas instituciones pueden establecer autenticaciones todavía más fuertes, como la autenticación de múltiples factores sin texto. Pueden diseñarse y configurarse aplicaciones, transacciones y cuentas de préstamos hipotecarios para autenticar a los usuarios finales de maneras que no dependan de mensajes de texto. Los ejemplos incluyen una aplicación autenticadora, un token de hardware (que genere códigos aleatorios) o una función biométrica facial o de huella dactilar.

Las compañías también pueden implementar una autenticación por voz en la que llamen al cliente para obtener la autenticación con una contraseña o palabra clave. (Recuerde que es posible que los hackers controlen el teléfono del cliente).

Seguro y educación

Toda persona que participe en transacciones inmobiliarias debe examinar sus pólizas de seguro para asegurarse de que cuente con cobertura contra estafas y robos cometidos a través del uso de credenciales o identidades usurpadas. Asegúrese de que las pólizas no contengan exclusiones para delitos cibernéticos y de que cubran este tipo de estafa.

Lo que es más importante, los operadores deben informar sobre este problema a los tomadores de préstamos y colaboradores referidos. Ellos también deben dar consejos prácticos a los clientes para prevenir o mitigar la exposición a vulnerabilidades para suplantación de SIM, como mantener la privacidad de la información personal, practicar una buena higiene digital y evitar las estafas de ingeniería social.

Una cosa es segura: los delitos por suplantación de SIM están lejos de desaparecer. Será necesario aplicar nuevos métodos de autenticación en el futuro cercano.

Lea el artículo completo en Scotsman Guide.