martes, 16 de febrero de 2010

Descubren como se vulneran las nuevas tarjetas EMV para usarlas sin necesidad de la clave

Los tiempos de crisis son siempre épocas donde se agudiza el ingenio. Sin embargo parece que este 2010 no va a ser el año de Banca. Una de las estrategias utilizadas en seguridad es lo que denominamos "seguridad por oscuridad" y se basa en suponer que el atacante desconoce los mecanismos internos de protección y por ello, tiene más difícil vulnerarlos.

En el conocido "Arte de la guerra" de Sun Tzu se insiste en la necesidad de conocerse a si mismo, pero también al enemigo. Por tanto, siempre he considerado que cuanta menos información tenga tu adversario mejor. Esto ha venido siendo la estrategia utilizada por la Banca hasta que ha llegado Internet y ahora es mucho más complicado poder ocultar las cosas. Si además se suman las investigaciones de las Universidades para tratar de encontrar ellos las vulnerabilidades antes que "los malos" el panorama se pone mucho peor. En el fondo, este goteo incesante de "malas noticias" es simplemente la consecuencia de no haber pensado en la seguridad de forma robusta y completa desde el diseño, la falta de un análisis holístico de amenazas antes de introducir la solución en el escenario productivo. Sólo hay que hacerse algunas preguntas ¿Cuanto tiempo llevan las tecnologías de firma digital desarrolladas? ¿Por qué la Banca no termina de adoptarlas en todos sus medios de pago si realmente son un método robusto de autenticación?

La respuesta creo que puede ser simplemente un posible análisis costo/beneficio entre la inseguridad y el precio de las medidas a adoptar. Es la manera tradicional que tiene la Banca de razonar. Sin embargo, hay un factor que quizás no se contempló en ese momento y que puede ser el tiempo de migración de una tecnología a otra, una vez que el mecanismo de seguridad falla.

Tenemos un claro ejemplo en los casos de phishing. ¿Cuánto tiempo ha tenido que pasar para que se tomen medidas? ¿Cuales han sido las pérdidas que se han tenido que asumir? ¿Realmente el tiempo que han tardado en llegar y el impacto económico del fraude es menor que lo que hubiera costado haber adoptado las medidas preventivas?

Todas estas preguntas quedan en el aire, dado que la Banca también juega a la seguridad por oscuridad, pero en materia de incidentes y resultados negativos de sus impactos. Si un Banco tuviera que confesar las pérdidas por fraude se estaría poniendo una diana en la cabeza para que el resto de "los malos" fueran a por él dado que aquel que más pérdidas acumule puede ser por ser la víctima más facil.

La noticia de hoy y que he conocido vía meneame.net es que se descubre una vulnerabilidad que "podría" permitir sacar dinero de cajeros sin PIN. aunque el titular llama la atención bastante,Descubren manera de sacar dinero de cajeros automáticos, y sin clave por suerte para la Banca todavía la vulnerabilidad no se ha popularizado.
El reportaje de la BBC que a estos contenidos les aplica bastante rigor informativo está accesible ya en Youtube y también se puede consultar la fuente de la noticia en EMV PIN verification “wedge” vulnerability



Las preguntas ahora abiertas son, ¿cuanto tiempo puede tardar en migrar la tecnología de los medios de pago? ¿Cuanta pasta podrían trincar los chorizos mientras la brecha de seguridad no se soluciona?
A veces, el coste/beneficio puro y duro puede no dar una visión global de las consecuencias de asumir "ciertos riesgos" sobre todo, si vienen acompañados de otros "costes ocultos" y "riesgos ocultos".

4 comentarios:

Anónimo dijo...

Tanta parrafada para decir tan poco. Si te dejaras de tanta berborrea y leyeras el articulo original te percatarias de que lo que han descubierto es como pagar con la tarjeta sin necesidad de clave en puntos de venta tales como kioskos, supermercados y tiendas en general.

En UK cuando pagas con tarjeta tienes que meter tu PIN en la maquina lectora de tarjetas (aqui en España te piden el DNI).

El fallo descubierto no es explotable a cajeros (ATM).

Javier Cao Avellaneda dijo...

La tecnología EMV se empieza a utilizar aqui también donde ya no es necesario firmar el recibo porque te dan el TPV para que introduzcas el PIN y estamos en pleno proceso de migración.
http://www.cincodias.com/articulo/empresas/banca-debe-renovar-71-millones-tarjetas-Espana-anos/20090320cdscdiemp_22/cdsemp/

Quizás te resulte más interesante el análisis de Bruce Schneier sobre el tema que puedes leer en http://www.schneier.com/blog/archives/2010/02/man-in-the-midd_1.html

Nice attack against the EMV -- Eurocard Mastercard Visa -- the "chip and PIN" credit card payment system. The attack allows a criminal to use a stolen card without knowing the PIN.


"Si te dejaras de tanta berborrea y leyeras el articulo original te percatarias de que lo que han descubierto es como pagar con la tarjeta sin necesidad de clave en puntos de venta tales como kioskos, supermercados y tiendas en general. "

Así que es más serio de lo que a ti parece aunque pero no deja de ser eso, tu opinión, como este blog es la mia.

dreyercito dijo...

Si, es serio, pero estoy con el anonimo que el titular sigue siendo incorrecto y sensacionalista. Si alguien puede corregirme que lo haga, pero en principio no funcionaria con ATMs.

Javier Cao Avellaneda dijo...

Petición concedida. Este es un post de reflexión sobre una noticia de menéame y utilizé el mismo título pero ciertamente puede ser exagerado dado que lo que se sabe es que la tarjeta en TPV es vulnerable.

 
;