Betazeta Networks:BelelúBólidoCHWFayerWayerFW BrasilFerpleiLUPANiubieSaborizanteVeoVerdeWayerless MCUZimio Versión Movil

Temas Calientes

Nuevo sistema de seguridad para compras con tarjeta es inseguro

24

(cc) liewcf

(cc) liewcf

(cc) liewcf

(cc) liewcf

Desde hace un tiempo que las compañías VISA y MasterCard están utilizando un nuevo sistema de seguridad para las compras en línea. El sistema conocido como 3-D Secure (3DS) agrega un paso extra a la hora de realizar una compra, consistente en la solicitud de una clave adicional al tradicional código CVV (los últimos números que aparecen en el reverso de la tarjeta). De esta manera se verifica que quien esta realizando la compra es efectivamente el dueño del plástico.

En el caso de VISA el nombre que recibe este sistema es Verified by VISA, mientras que en el caso de MasterCard su nombre es MasterCard SecureCode.

En una reciente conferencia de seguridad, los investigadores Ross Anderson y Steven Murdoch calificaron a este nuevo sistema como

Fatalmente defectuoso y un ejemplo clásico de cómo no hay que diseñar un protocolo de autenticación”

Ambos investigadores señalan que el protocolo a menudo confunde a los usuarios, debido a que se ejecuta de manera contraria a los avisos tradicionales sobre las credenciales que permiten el ingreso a sitios garantizados por TLS (Transport Layer Security) y que algunos navegadores, como IE8, reconocen desplegando una barra de dirección verde.

Producto de que el sistema opera con un iframe o un pop-up sin barra de direcciones, no hay una manera fácil para que el cliente pueda ver quién le esta pidiendo la contraseña. Esto no sólo provoca que los ataques contra el sistema sean más fáciles de realizar, sino que produce un debilitamiento en otras iniciativas anti-phishing.

Además de los problemas antes mencionados, los investigadores señalaron que la confianza de los consumidores puede verse aún más debilitada producto del proceso de registro que se realiza durante una transacción, el que solicita información personal del usuario (la fecha de nacimiento por ejemplo).

En el informe preparado por los investigadores se señala

Desde el punto de vista del cliente el sitio web donde esta realizando su compra le está solicitando datos personales, generando una mayor grado de desconfianza entre los usuarios

Según Ross Anderson el nuevo sistema de seguridad hace casi todo mal desde el punto de vista ingenieril, por lo que se convertirá en un objetivo muy importante para la realización del llamado phishing.

Link: How online card security fails (Vía Ars Technica)

24 Comentarios

Nuevo sistema de seguridad para compras con tarjeta es inseguro

Thumb up 0 Thumb down 0 avatar_Mario Mario dijo hace 2 años

todos ignoren al caremono que siempre postea primero

Responder
Thumb up 0 Thumb down 0 avatar_Mario Mario dijo hace 2 años

me referia al analystics, con respecto al articulo, siempre me parecio inseguro colocar datos de mi tarjeta de credito en el browser...

Responder
Thumb up 0 Thumb down 0 avatar_daetherius daetherius dijo hace 2 años

O sea, que pedir el código CVV únicamente es más seguro que pedir 2 claves? Y cuál es la diferencia? En todo caso lo que entendí es que el problema se presenta en el navegador ("el sistema opera con un iframe o un pop-up sin barra de direcciones"). Faltó info....

Responder
Thumb up 0 Thumb down 0 avatar_Paulo Paulo dijo hace 2 años

Lamentablemente aunque es poco seguro, es muy practico y simple, es por eso que la mayoria (me incluyo) comprar en linea con tarjetas de credito, no conosco ninguna que no pida los datos personales o que utilice formas alternativas de pago (transferencia bancaria, Western Union, etc)

Responder
Thumb up 0 Thumb down 0 avatar_Francisco R. Francisco R. dijo hace 2 años

le falta una h a pHishing

Responder
Thumb up 0 Thumb down 0 avatar_julio julio dijo hace 2 años

Lo mejor es usar el pago seguro, una tarjeta ficticia que te permite realizar una operación, se genera a pedido y no hay que ingresar los datos de la tarjeta real. El Chile lo tiene implementado.

Responder
Thumb up 0 Thumb down 0 avatar_Alexis Alexis dijo hace 2 años

Para eso esta paypal

Responder
Thumb up 0 Thumb down 0 avatar_macoy123 macoy123 dijo hace 2 años

ni que hubieran contratao al encargado de seguridad de betazeta.

Responder
Thumb up 0 Thumb down 0 avatar_OfrezcoPico OfrezcoPico dijo hace 2 años

¡¡¡Pico pal que lee!!!

Responder
Thumb up 0 Thumb down 0 avatar_ZrCL ZrCL dijo hace 2 años

@daetherius: No falto info, si no sabes lo que es un "iframe o un pop-up sin barra de direcciones" no es culpa del redactor.

Y con respecto a ese fallo, esta demas decir que si no aparece la barra de direcciones se hace demasiado facil hacer phishing, ya que no sabes la pagina en la cual estas metiendo tus datos, a pesar de que se vea como la original (ahi el truco).

Responder
Thumb up 0 Thumb down 0 avatar_Morgan Morgan dijo hace 2 años

Por eso yo me abstengo de comprar en linea con la tarjeta

Responder
Thumb up 0 Thumb down 0 avatar_cuacua cuacua dijo hace 2 años

chuu lo hicieron charqui

Responder
Thumb up 0 Thumb down 0 avatar_loggio loggio dijo hace 2 años

Yo uso tarjetas virtuales, cargo lo necesario y no me preocupo de que me roben porque queda vacía.

Responder
Thumb up 0 Thumb down 0 avatar_fromcristobal fromcristobal dijo hace 2 años

Perdón pero no cuesta nada apretar el ALT cuando aparece el PopUp.

Responder
Thumb up 0 Thumb down 0 avatar_André André dijo hace 2 años

@pablo, las tarjetas de crédito son más seguras sin SecureCode y Verified by VISA ya que tienen un seguro por fraude, si llamas a tu banco y dices q una compra no la hiciste tú, Mastercard o Visa no te cursan el cobro porque no pueden comprobar que la compra no la hiciste tú.

Con SecureCode y Verified by VISA los bancos se pueden excusar diciendo que una compra fraudulenta sí la hiciste tú, ya pasaste por su "SUPER SEGURO xD" sistema de autentificación.

OJO!! El PinPass tiene el mismo drama, es mucho mejor no tener PinPass ya que sin él tienen que falsificar tu firma, cosa que es más difícil de hacer que cacharte la clave.

Responder
Thumb up 0 Thumb down 0 avatar_Juan Carlos Bodoque Juan Carlos Bodoque dijo hace 2 años

Es el mismo problema que sufre la nueva versión de Webpay, en donde muchos proveedores ocultan la URL dentro de un frame.

Responder
Thumb up 0 Thumb down 0 avatar_FCR FCR dijo hace 2 años

parece una broma

Responder
Thumb up 0 Thumb down 0 avatar_LuisK. LuisK. dijo hace 2 años

@macoy123 XD me saco mas que una sonrisa :)

Responder
Thumb up 0 Thumb down 0 avatar_Desmitificador Desmitificador dijo hace 2 años

he aqui el futuro del comercio

http://video.google.com/videoplay?docid=1054801684673253617#

Responder
Thumb up 0 Thumb down 0 avatar_Firefox Firefox dijo hace 2 años

ya los expertos en seguridad tienen que aceptar que el comercio en linea ya no es seguro por la gran cantidad de fraudes que se han presentado en los ultimos tiempos, no importa que no uses tu tarejta en linea, tambien pueden robarte tu tarjeta cuando vas a cualquier comercio o tienda, o sea que las tarjetas de creditos convencionales no son SEGURAS, tienen que comenzar a disenar nuevos sistemas de seguridad para las mismas, o todo el sistema de tarejtas caera por su propio peso e inseguridad...

Peace...

Responder
Thumb up 0 Thumb down 0 avatar_suikakuyu suikakuyu dijo hace 2 años

¿Alguno se detuvo a notar que este sistema es muy similar al que tenemos en chile?. Estuve leyendo, y es prácticamente lo mismo que Webpay; y hasta ahora webpay ha sido bastante seguro (al menos no he escuchado de ningun caso importante de phishing)

Responder
Thumb up 0 Thumb down 0 avatar_krisztian krisztian dijo hace 2 años

Con el pinpass lo unico que se logra es pasarle la responsabilidad de la compra al cliente, en vez del comercio, como no tienen que comprobar tu firma, el comercio deslinda responsabilidades y le echa la culpa al cliente..

y pensaron que era la manera mas segura.. jaja

Responder
Thumb up 0 Thumb down 0 avatar_GonzaloNicolas GonzaloNicolas dijo hace 2 años

Lo siguiente no es exactamente así:
"De esta manera se verifica que quien esta realizando la compra es efectivamente el dueño del plástico."

Lo único que supuestamente asegura, es que quien está realizando la compra tiene la tarjeta en la mano (que no necesariamente es el dueño). Y esto mismo, puede no ser así, es cosa de que alguien alguna vez haya tenido la tarjeta en su mano y haya anotado el numero de tarjeta y el CVV.

Por otro lado, webpay en algún momento utiliza este sistema, pero cualquier intento de fraude quedaría nulo en las demás capas de webpay. No sé cómo pasará en otros sistemas, pero al menos a webpay no le afecta.

Responder
Thumb up 0 Thumb down 0 avatar_senkios senkios dijo hace 2 años

igual no deja de ser peligroso

Responder

Deja tu Comentario

La opción de comentar está abierta a todos los usuarios, pero te pedimos por favor mantenerte dentro del tema del artículo y no publicar comentarios ofensivos o publicidad basura. Nos reservamos el derecho de eliminar cualquier comentario que no cumpla estas reglas.

Para que aparezca tu foto en vez del icono genérico en tu comentario, el email con el que comentas debe estar inscrito en Gravatar.