ING: habrá que instalar obligatoriamente la APP para poder operar

Si le hicieron phishing algo haría mal y supongo que por ordenador, no por app.

Sí, claro. Claro que hizo algo mal. Os cuento.
Recibió un e-mail de Ing direct en su cuenta de correo electrónico, explicándole las nuevas políticas de privacidad, ley de protección de datos, políticas ante ciber ataques (fijados que cínicos que son) y que por motivos de Seguridad habían detectado que su DNI estaba caducado y debía actualizar los datos. ERA VERDAD QUE ACABABA DE RENOVAR SU DNI (no sé cómo pudieron averiguar eso). Se metió en el enlace y metió su usuario y contraseña habitual de su cuenta online.

Sobra decir que Ing direct no le emitió ningún e-mail ese día.

La cosa es que esperaron 3 meses para usar los datos, hasta que había más de 10.000 euros. Un día recibe en su móvil que las transferencias habían sido realizadas correctamente. Fueron dos, con destino Alemania. Imaginaros la cara que se te queda cuando ves tu cuenta con 200 euros.

Aún así el Banco respondió a la semana, todo hay que decirlo y recuperó su dinero. Eso sí, el alemán triunfó.
 
me
Sí, claro. Claro que hizo algo mal. Os cuento.
Recibió un e-mail de Ing direct en su cuenta de correo electrónico, explicándole las nuevas políticas de privacidad, ley de protección de datos, políticas ante ciber ataques (fijados que cínicos que son) y que por motivos de Seguridad habían detectado que su DNI estaba caducado y debía actualizar los datos. ERA VERDAD QUE ACABABA DE RENOVAR SU DNI (no sé cómo pudieron averiguar eso). Se metió en el enlace y metió su usuario y contraseña habitual de su cuenta online.

Sobra decir que Ing direct no le emitió ningún e-mail ese día.

La cosa es que esperaron 3 meses para usar los datos, hasta que había más de 10.000 euros. Un día recibe en su móvil que las transferencias habían sido realizadas correctamente. Fueron dos, con destino Alemania. Imaginaros la cara que se te queda cuando ves tu cuenta con 200 euros.

Aún así el Banco respondió a la semana, todo hay que decirlo y recuperó su dinero. Eso sí, el alemán triunfó.

me parece muy raro , porque aparte de los datos de acceso, necesitas una clave de la tarjeta de coordenadas para firmar la transferencia. Es posible que ella metiese un par de coordenadas y estuvieron esperando a que sonase la flauta.

Por cierto, que recibiese un email de ING y ella tuviese cuenta de ING puede ser casualidad, yo he recibido varias veces intentos de phishing de bancos en los que no he tenido nunca nada.


sobre lo de no tener apps de bancos, no es por no tenerlas o la inseguridad, es que no me sale de los corazones, el teléfono lo quiero para llamadas, email y whatsapp (porque no tengo más remedio), todo lo demás es superfluo y hace que vaya peor (más consumo de batería , espacio , etc)
 
me


me parece muy raro , porque aparte de los datos de acceso, necesitas una clave de la tarjeta de coordenadas para firmar la transferencia. Es posible que ella metiese un par de coordenadas y estuvieron esperando a que sonase la flauta.

Por cierto, que recibiese un email de ING y ella tuviese cuenta de ING puede ser casualidad, yo he recibido varias veces intentos de phishing de bancos en los que no he tenido nunca nada.


sobre lo de no tener apps de bancos, no es por no tenerlas o la inseguridad, es que no me sale de los corazones, el teléfono lo quiero para llamadas, email y whatsapp (porque no tengo más remedio), todo lo demás es superfluo y hace que vaya peor (más consumo de batería , espacio , etc)

No sé cómo funcionan las transferencias con Ing pues no soy cliente. Por ejemplo con BBVA me envían un SMS con un Código numérico para autorizar la transferencia. Ellos no hicieron nada, ni usaron tarjeta de coordenadas ni nada, no autorizaron las transferencias de ninguna manera. De hecho tardaron un día entero en encontrar cuál fue el fallo y cómo accedieron a esos datos.

A mí tb me aparece en la web de BBVA que, a partir de Septiembre, "necesitaré mi movil"para acceder a mi cuenta online. Pero nada más.
 
me


me parece muy raro , porque aparte de los datos de acceso, necesitas una clave de la tarjeta de coordenadas para firmar la transferencia. Es posible que ella metiese un par de coordenadas y estuvieron esperando a que sonase la flauta.

Por cierto, que recibiese un email de ING y ella tuviese cuenta de ING puede ser casualidad, yo he recibido varias veces intentos de phishing de bancos en los que no he tenido nunca nada.


sobre lo de no tener apps de bancos, no es por no tenerlas o la inseguridad, es que no me sale de los corazones, el teléfono lo quiero para llamadas, email y whatsapp (porque no tengo más remedio), todo lo demás es superfluo y hace que vaya peor (más consumo de batería , espacio , etc)

Que obliguen a usar o tener la app es otro tema. Y, efectivamente, si no me sale de los corazones usar la app y el banco me obliga, que le den por pandero al banco. Es como si me obligan a tomar un café el último viernes de cada mes con la directora de la sucursal para poder operar con mi cuenta. Pues que os den y me busco otro proveedor.
 
No sé cómo funcionan las transferencias con Ing pues no soy cliente. Por ejemplo con BBVA me envían un SMS con un Código numérico para autorizar la transferencia. Ellos no hicieron nada, ni usaron tarjeta de coordenadas ni nada, no autorizaron las transferencias de ninguna manera. De hecho tardaron un día entero en encontrar cuál fue el fallo y cómo accedieron a esos datos.

A mí tb me aparece en la web de BBVA que, a partir de Septiembre, "necesitaré mi movil"para acceder a mi cuenta online. Pero nada más.
Pues es sencillo, las firmas con una tarjeta de coordenadas , pero vamos que igual teniendo los datos de ella solicitaron una nueva o hicieron algo, contra el phihing es complicado luchar, es algo parecido a que pongas muchas cerraduras y una puerta blindada en tu casa y luego le des la llave al primero que te la pide.... Ingeniería social creo que se llama
 
En mi caso es que no me sale de las narices saturar mi móvil con ninguna aplicación más + no me parece seguro acceder a mi banco desde un dispositivo que me pueden robar, etc...

llevas una tarjeta de debito o credito, temes que te la roben?, pues esto es igual, tienen que saber la clave, si no no sirve de nada.

ademas quien tiene 100.000 euros en la cuenta puede estar justificado el miedo, pero si tienes un saldo de 100 euros...
 
Sí, claro. Claro que hizo algo mal. Os cuento.
Recibió un e-mail de Ing direct en su cuenta de correo electrónico, explicándole las nuevas políticas de privacidad, ley de protección de datos, políticas ante ciber ataques (fijados que cínicos que son) y que por motivos de Seguridad habían detectado que su DNI estaba caducado y debía actualizar los datos. ERA VERDAD QUE ACABABA DE RENOVAR SU DNI (no sé cómo pudieron averiguar eso). Se metió en el enlace y metió su usuario y contraseña habitual de su cuenta online.

Sobra decir que Ing direct no le emitió ningún e-mail ese día.

La cosa es que esperaron 3 meses para usar los datos, hasta que había más de 10.000 euros. Un día recibe en su móvil que las transferencias habían sido realizadas correctamente. Fueron dos, con destino Alemania. Imaginaros la cara que se te queda cuando ves tu cuenta con 200 euros.

Aún así el Banco respondió a la semana, todo hay que decirlo y recuperó su dinero. Eso sí, el alemán triunfó.

si hubiera tenido la app instalada en el movil con las alertas activas podria haber anulado las transferencias, y las alertas estan asociadas al movil, no a software, tendrian que haber tenido el movil para evitarlas, no se si los que aqui despotrican contra la app se han puesto en estos casos...
 
Última edición:
Pues tengo cuenta en otro banco y tambien me han hecho la jugarreta esa del movil a partir de septiembre.
 
si hubiera tenido la app instalada en el movil con las alertas activas podria haber anulado las transferencias, y las alertas estan asociadas al movil, no a software, tendrian que haber tenido el movil para evitarlas, no se si los que aqui despotrican contra la app se han puesto en estos casos...
Las alertas son muy prácticas, pero no requieren ninguna app. Hasta ahora los bancos las están gestionando por SMS (o sea, las envían a una SIM). Yo de lo que despotrico es de que te obliguen a tener la app para ercibirlas o para operar.
 
Es que es relativamente "fácil" para un equipo profesional de "hackers" (para aficionados o un lobo solitario, sería imposible la hazaña) hacer phising en cualquier transacción por Internet, aunque haya "doble factor de autenticación" (2FA) si no existe al mismo tiempo "doble canal de autenticación".

Simplemente hace falta que te conectes a un punto de acceso wifi controlado por los hackers (por ejemplo, en un hotel o en una cafetería, etc.), y donde el DHCP del AP wifi te asigne unos servidores DNS controlados por los hackers. A partir de ese momento, cuando con el navegador web intentes acceder a www.ing.es ellos a nivel de DNS te redirigen a un servidor web controlado por ellos (posiblemente albergado en un "cousin domain", es decir, protegido por HTTPS --para que no sospeches y para que tu navegador web no saque alertas de seguridad-- con un certicado SSL a nombre de ese "cousin domain") que imita en todo a la web oficial de ING-Direct. Esa web falsa intermedia captura en tiempo real los datos que introduces en ella para intentar loguearte en lo que erróneamente pensabas que era la web oficial de ING-Direct, incluyendo capturar cuando la introduces en la web falsa la clave que ING-Direct te envío por SMS como 2FA. Y pum, ya están dentro de tu cuenta de ING-Direct.

Si a continuación el hacker intenta transferir tu dinero a un banco en bielorrusia, y te saca en la web falsa que estás viendo una solicitud de la posición 23 de tu tarjeta de coordenadas, y tú como engañado que estás la metes en la web falsa que se te intenta hacer pasar por ING-Direct, adiós ahorros, hamijo.

Obviamente, este tipo de hackeo es difícil de hacer porque necesitas un equipo de gente profesional que sepa hacer una web imitando convincentemente en apariencia y funcionalidad a la zona de clientes de la web oficial de ING-Direct, y que sepa montar un AP wifi pirata con servidores DNS configurados al efecto, que sepa registrar un "cousin domain" apropiado y configurarle su SSL, y que monte una aplicación web en la web falsa que te pida en tiempo real la información que ellos necesitan introducir en la web real para acceder a tu cuenta, etc. Por ejemplo, un equipo de hackers como el descrito aquí rompiendo la 2FA de Google y Yahoo: Iranian phishers bypass 2fa protections offered by Yahoo Mail and Gmail

Este tipo de hackeos no lo hacen niños ardilla ejecutando un script PHP en un VPS cutre de modo indiscriminado "a ver quién pica" (como sería el caso del bichito cryptolocker y demás), sino que son lo que se conoce como "Advanced Persistent Threat" (APT) y se hacen enfocados contra una(s) persona(s) concreta(s) con nombre y apellidos, porque son muy costosos de llevar a cabo en términos de mano de obra altamente especializada y se intenta maximizar la probabilidad de éxito y que el éxito sea económicamente rentable.

Obviamente, si el usuario está atento a que no está yendo a un "cousin domain", no se la cuelan. Obviamente, el 80% de los usuarios son incapaces de detectar un "cousin domain".

Así que sí, contra ese escenario de ataque, una app en el móvil que estuviera pre-configurada para acceder sólo a la web oficial de ING-Direct sería un remedio (pues aunque el DNS falso del wifi pirata pudiera redirigirte las solicitudes del nombre www.ing.es a una web falsa, la verificación del certificado SSL de la misma fallaría --los hackers supuestamente no pueden obtener un certificado SSL para una web que no controlan realmente, aunque ha habido casos de Autoridades Certificadoras que han emitido certificados SSL a hackers a nombre de por ejemplo "*.google.com"). Pero también sería remedio que el 2FA fuera un pincho USB con un certificado o el DNI-e en el PC del usuario.

Visto así, es más "usable" como 2FA una app de ING-Direct en el móvil que lidiar con el DNI-e conectado al ordenador.

Que igual yo no lo he entendido bien, pero tal como lo comentas, al usuario le pediria una posicion de la tarjeta de coordenadas sin venir a cuento, esto es, como ultima condicion para cursar la transferencia, transferencia que no ha ordenado ¿ Es así ?
 
Las alertas son muy prácticas, pero no requieren ninguna app. Hasta ahora los bancos las están gestionando por SMS (o sea, las envían a una SIM). Yo de lo que despotrico es de que te obliguen a tener la app para ercibirlas o para operar.

en ING llegan por la app, hay que activarlas en un dispositivo y solo llegan a ese dispositivo.
 
Volver