martes, 3 agosto 2021
Visitas totales a la web: 86690224

El portal de los profesionales de seguridad y emergencias

Nº 1 del mundo en español en seguridad global

Soluciones de seguridad global

Las tarjetas Visa tienen un fallo de seguridad que permite realizar pagos sin PIN superando el límite

Un atacante sólo necesitaría colocar un teléfono con NFC junto al terminal y otro junto a la tarjeta para realizar un pago sin PIN.

El protocolo de pagos sin contacto de las tarjetas bancarias Visa contiene un fallo de seguridad que permite que los delincuentes lleven a cabo pago

Así lo han descubierto los investigadores David Basin, Ralf Sasse y Jorge Toro, de la Escuela Politécnica Federal de Zúrich (Suiza), que han analizado la seguridad del protocolo de estándares de tarjetas EMV, llamado así por sus fundadores Europay, Mastercard y Visa, y que en diciembre de 2019 se usaba en 9.000 millones de tarjetas en el mundo.

Las tarjetas bancarias Visa emplean un protocolo de seguridad para los pagos sin contacto que obligan a introducir el código PIN para importes superiores a un límite máximo, actualmente de 50 euros. No obstante, debido a las vulnerabilidades descubiertas, cualquier persona que se haga con una tarjeta Visa, o incluso si coloca un teléfono con NFC a su lado, podría realizar pagos sin contacto que superen el límite establecido.

Para llevar a cabo este ataque, los investigadores de la universidad suiza han utilizado dos ‘smartphones’ Android comunicados entre sí por WiFi y que están equipados con sensores NFC de pagos móviles.

La tecnología NFC (siglas de Near-field communication) permite a los dispositivos comunicarse entre sí y enviarse información y órdenes (se usa, por ejemplo, para emparejar teléfonos con auriculares Bluetooth). Sin embargo, ambos terminales deben estar en contacto para que funcione, por lo que cualquier atacante debería colocar su móvil prácticamente pegado a la tarjeta.

En cualquier caso, si se sitúan cerca del terminal de pagos y de la tarjeta de crédito, los móviles pueden comunicarse entre ellos a través de una aplicación (en este caso utilizan Wifi) y modificar los datos de la transacción antes de enviarlos al datáfono.

Así, la tarjeta y el terminal, que creían estar comunicándose entre ellos, en realidad ‘hablan’ cada uno con uno de los teléfonos, que se envían una orden modificada que a su vez llega a los dispositivos atacados.

De esta manera, los datos que se envían pasan a incluir instrucciones adicionales, como que el código PIN no es necesario para el pago -aunque sea superior al límite- y que el propietario de la tarjeta está verificado en el ‘smartphone’ utilizado.

Según explican los investigadores, para su estudio reprodujeron el ataque en terminales reales de tiendas del mundo real, aunque para ello utilizaron sus propias tarjetas.

Este fallo de seguridad está presente en el protocolo de pagos sin contacto de Visa y según los investigadores es posible que afecte también a los de Discover y UnionPay.

Por otro lado, el estudio también recoge otro tipo de fraude en el que es posible que un atacante utilice su propia tarjeta para hacer una transacción offline de poco valor que en realidad nunca se cobrará. El terminal no es capaz de detectar la modificación, pero el banco sí podría hacerlo (aunque no en tiempo real).

Fecha de publicaciónseptiembre 01, 2021

BELT.ES no se hace responsable de las opiniones de los artículos reproducidos en nuestra Revista de Prensa, ni hace necesariamente suyas las opiniones y criterios expresados. La difusión de la información reproducida se realiza sin fines comerciales. 

Listado de Expertos

Recomendado

Profesión militar: Obediencia debida frente a la obligación de disentir

Con ocasión de la realización de estudios en el Instituto Universitario Gutiérrez Mellado tuve la ocasión de leer y analizar una serie de documentos de opinión que trataban en profundidad las diferentes facetas presentes en el campo de las relaciones cívico-militares; temas que , habitualmente, no han estado presentes en los diferentes cursos y actividades formativas en la enseñanza militar, ni, por supuesto, en la civil.

El amor de Macarena Olona por la Guardia Civil empieza por su pareja, un joven oficial condecorado

El padre de su hijo llegó a la Benemérita como militar de carrera y, los que le...

El paracaidista español que humilló a los «temibles» espías soviéticos

Joaquín Madolell, natural de Melilla y militar del Ejército del Aire, desarticuló la mayor red del espionaje...

Últimas noticias

Un español, exmilitar en Venezuela, regentaba el primer taller ilegal de armas 3D descubierto en España

Vecino de Santa Cruz de Teneife y obsesionado con las armas y los explosivos, regresó a Canarias...

La mascarilla perjudica las capacidades operativas y de combate de los militares

Un estudio del Ejército concluye que limita las habilidades cognitivas y motoras, perjudica el salto y el municionamiento y causa un peor...

GEORGE WASHINGTON Y ESPAÑA. EL LEGADO DEL EJÉRCITO ESPAÑOL EN LOS ESTADOS UNIDOS DE AMÉRICA

Era un frío y húmedo catorce de diciembre del año del Señor de mil setecientos noventa y nueve, las manecillas del reloj...

11-M: La venganza de Al Qaeda

Los principales terroristas del 11-M eran bien conocidos en las Fuerzas y Cuerpos de Seguridad del Estado, el Centro Nacional de Inteligencia...

Getting tangible about intangibles: The future of growth and productivity?

Investment in intangible assets that underpin the knowledge or learning economy, such as intellectual property (IP), research, technology and software, and human capital,...