lunes, 2 de septiembre de 2019

El reconocimiento por voz para cuentas bancarias es hackeable: Clientes de Santander, HSBC, BBVA Bancomer, Citibank deben eliminar la autenticación por voz de sus cuentas

Una nueva variante de ciberataque ha dejado sin palabras a cientos de expertos en hacking ético. Acorde a un informe de un medio de comunicación internacional, un grupo de hackers ha usado un software impulsado por inteligencia artificial para clonar la voz del director ejecutivo de una compañía energética para realizar una transferencia de más de 240 mil euros. 

“El CEO de la compañía recibió una llamada aparentemente usual; en el otro extremo de la línea telefónica, los hackers imitaban la voz del director ejecutivo, solicitando al CEO realizar un pago a un proveedor en Europa”, menciona el reporte. Aunque al CEO no se le mencionó el nombre de la supuesta compañía proveedora, con sede en Hungría, la llamada fue lo suficientemente convincente para engañar al CEO y conseguir que se realizara la transacción. “El CEO afirma que notó el delicado acento alemán de su jefe durante la llamada, por lo que no dudó en realizar la operación solicitada”, mencionan los especialistas.  

El ataque fue lo suficientemente bueno para conseguir replicar la voz del ejecutivo de la compañía, un hombre de origen alemán. Acorde a especialistas en hacking ético, anteriormente ya se había planteado la posibilidad de usar inteligencia artificial en el despliegue de ataques cibernéticos, por lo que esto sólo podría ser el comienzo de una oleada de operaciones maliciosas usando esta clase de software.

“Este podría ser un reto descomunal para miles de compañías de todo el mundo, pues los métodos de ciberataque avanzan de forma acelerada y, en muchas ocasiones, las empresas cuentan con herramientas de seguridad muy limitadas o, en el peor de los casos, no cuentan con las mínimas medidas de ciberseguridad”, mencionan los expertos. 

Por su parte, Philipp Amann, director del Centro Europeo del Crimen Cibernético de Europol, menciona que las autoridades no cuentan con los informes suficientes para determinar si este es el primer delito cibernético perpetrado por una inteligencia artificial. Además, el investigador hace énfasis en el escenario poco alentador que podría presentarse en el futuro: “Si los hackers logran éxito, la frecuencia con la que se presentan estos delitos aumentará”, afirma Amann.

Por su parte, especialistas en hacking ético del Instituto Internacional de Seguridad Cibernética (IICS) coinciden en que este tipo de ataques se verán más a menudo en el futuro, consolidándose como la evolución de los ataques de phishing, con lo que los actores de amenazas pueden realizar actividades de amplio poder destructivo en una compañía o agencia gubernamental.

The post El reconocimiento por voz para cuentas bancarias es hackeable: Clientes de Santander, HSBC, BBVA Bancomer, Citibank deben eliminar la autenticación por voz de sus cuentas appeared first on Noticias de seguridad informática.



Ver Fuente

Criminales chinos y españoles trabajan juntos para hackear redes bancarias y cajeros automáticos

Brecha de datos en TGI Fridays; datos de millones de usuarios expuestos

Sin las medidas de protección necesarias, las brechas de datos pueden ocurrir en cualquier compañía, sin importar su tamaño o giro de negocios. Especialistas en pruebas de penetración informan sobre un incidente de ciberseguridad en la sucursal de Australia de la cadena de restaurantes TGI Fridays, exponiendo la información de miles de sus clientes.   

Todos los clientes afectados, principalmente los miembros de MyFriday, el programa de recompensas de la cadena, fueron notificados sobre el incidente este fin de semana. Además, la compañía les aconsejó restablecer la contraseña de sus cuentas del programa.

Aparentemente el incidente se presentó debido a una configuración de seguridad errónea en uno de los servidores de la compañía. Un portavoz de TGI Fridays afirma que la información de las tarjetas de pago de los clientes no fue comprometida durante el incidente, aunque no se especifica cuáles son los datos personales que permanecieron expuestos, mencionan los expertos en pruebas de penetración.

La compañía notificó a la Oficina del Comisionado de Información de Australia (OAIC) sobre la brecha de datos, haciendo énfasis en que el incidente fue provocad por un error técnico, además de descartar la posible intrusión de un actor de amenazas en los sistemas de la cadena de restaurantes. Apenas hace un par de días, la OAIC había revelado las cifras actualizadas sobre incidentes de ciberseguridad, reportando que, entre abril y junio de este año han ocurrido 245 diferentes casos de violaciones de seguridad y brechas de datos.

Acorde a los expertos en pruebas de penetración que colaboraron con la OAIC en este reporte trimestral, el factor humano propenso a cometer errores es un elemento recurrente en gran parte de esta clase de incidentes. No obstante, los incidentes de seguridad provocados intencionalmente por grupos de actores de amenazas prevalecen en estos reportes, pues 6 de cada 10 incidentes de ciberseguridad son considerados ciberataques.

La nueva política de la OAIC obliga a las compañías que operen con datos personales en territorio australiano a reportar cualquier incidente de seguridad informática bajo un nuevo esquema, conocido como Brechas de Datos Notificables (NDB), implementado hace alrededor de un año.

Bajo este nuevo esquema, las compañías privadas, agencias gubernamentales y otras organizaciones deberán reportar estos incidentes dentro de los primeros 30 días posteriores a su detección, sobre todo si el incidente es lo suficientemente serio para comprometer sus operaciones y causar grandes daños. Angelene Falk, Comisionada de Información y de la Oficina de Privacidad de datos de Australia, afirma que este nuevo régimen ha sido adoptado de la mejor manera por las compañías que operan en Australia, además “ayudará a las autoridades y empresas a mejorar los protocolos de respuesta a esta clase de incidentes”.

Acorde a especialistas en pruebas de penetración del Instituto Internacional de Seguridad Cibernética (IICS) afirman que las brechas de datos derivadas de errores humanos siguen siendo demasiado comunes. Recientemente, millones de usuarios del sitio web para adultos Luscious sufrieron la exposición de algunos datos personales debido a configuraciones erróneas en los sistemas del sitio web. Entre los datos comprometidos se encuentran detalles personales como nombres de usuario, direcciones email, género, historial de actividad en el sitio, datos de ubicación y, en algunos casos, los nombres completos de los usuarios.

The post Brecha de datos en TGI Fridays; datos de millones de usuarios expuestos appeared first on Noticias de seguridad informática.



Ver Fuente

La nueva función de chat grupal de Telegram le permite realizar protestas masivas sin arriesgar su identidad