En los últimos cinco años más o menos, siento que el consenso ha cambiado al uso de aplicaciones. Sin embargo, depende de los dispositivos, el software bancario y los navegadores, qué más se carga en el dispositivo (ya sea a sabiendas o no) y la red de comunicaciones.
Los navegadores son riesgosos porque hay troyanos diseñados para recopilar información bancaria. Las aplicaciones son riesgosas porque la mayoría de las aplicaciones bancarias probablemente tienen fallas de seguridad y porque las aplicaciones falsas / de malware a veces aparecen en las tiendas de aplicaciones.
Si es un usuario cuidadoso con una PC segura y solo la usa en su red doméstica segura, no debería tener ningún problema. Sin embargo, si desea realizar transacciones bancarias desde cualquier lugar, sin tomar demasiadas precauciones, debería ser más seguro utilizar una aplicación a través de 3G / LTE (apague el wifi y Bluetooth).
Los sistemas que usan autenticación de dos factores, preferiblemente con un dispositivo separado que genera nuevas contraseñas a pedido, son realmente el camino a seguir.
¿Qué es una aplicación?
Cuando las computadoras personales salieron a la venta en general en la década de 1970, la hoja de cálculo VisiCalc fue aclamada como una "aplicación asesina", que era la abreviatura de "programa de aplicación". Sin embargo, la última década ha visto un gran crecimiento en las tiendas de aplicaciones para teléfonos inteligentes y tabletas. Estas aplicaciones son diferentes de los programas de PC tradicionales en que son examinadas y descargadas de tiendas seguras en línea. Además, estas aplicaciones se ejecutan en entornos limitados para evitar que hagan cosas malas.
Las PC, por el contrario, pueden ejecutar software no deseado desde cualquier fuente, incluidos los sitios web infectados con malware, a menos que su software antivirus los bloquee.
Cuando Microsoft rediseñó Windows 8 para ejecutarse en tabletas y teléfonos inteligentes, introdujo un subsistema similar para aplicaciones. Esto permitió a Windows ejecutar aplicaciones de espacio aislado instaladas por la Tienda Windows. Estas aplicaciones son mucho más seguras que los programas anteriores, porque hay límites para lo que se les permite hacer.
Hoy en día hay bastantes aplicaciones bancarias de Windows: Alliance, Citibank, FNB, RMB, HDFC, BNP Paribas, UBI, Westpac, etc., pero ninguna que pueda ver en los bancos del Reino Unido. Son bastante lentos para captar ...
El navegador Edge en Windows 10 es una nueva aplicación de espacio aislado, por lo que es mucho mejor para la banca que Internet Explorer. De lo contrario, Chrome es la alternativa más segura, ya que se ejecuta en el propio entorno limitado de Google. Algunas compañías de seguridad también proporcionan complementos, como Kaspersky Safe Money y Bitdefender Safepay.
Los navegadores en teléfonos inteligentes y tabletas también están protegidos, pero al igual que sus contrapartes de escritorio, pueden estar en riesgo de phishing y ataques de "hombre en el medio".
Dispositivos comprometidos
La mayor amenaza para la seguridad bancaria proviene del uso de un dispositivo comprometido: uno con malware que captura inicios de sesión, etc. y los envía a otra persona sin su conocimiento. En Windows, el principal malware bancario comprende troyanos como "Zeus y sus variantes Neverquest y Gozi". Zeus ha estado presente desde 2007.
Zeus generalmente se entrega como un archivo adjunto de correo electrónico con un texto que convence a algunos usuarios para que hagan clic en él. Puede decir que su cuenta bancaria o de correo electrónico ha sido pirateada y que necesita iniciar sesión para confirmar o cambiar su contraseña, etc. Zeus recopila sus datos de inicio de sesión, o muestra una pantalla falsa que imita un sitio web legítimo, o lo redirige a un sitio web falso El malware captura sus pulsaciones de teclas cuando intenta iniciar sesión en su banco. Las variantes como Gozi pueden incluso imitar su estilo de escritura y los movimientos del mouse, para derrotar a los bancos que usan este tipo de información para identificar usuarios reales.
Los troyanos bancarios también se pueden ocultar en documentos de Microsoft Word, archivos PDF o facturas falsas. Algunos se distribuyen como instalaciones "drive by" de sitios web que alojan kits de exploits.
Los teléfonos inteligentes y las tabletas tienen más probabilidades de verse comprometidos por aplicaciones falsas o similares que han evadido el proceso de investigación. A veces, los dispositivos se ven comprometidos por aplicaciones aparentemente simples que exigen un montón de "permisos" para ejecutarse. (¿Cómo se puede permitir que una aplicación de linterna monitoree sus conexiones de red o modifique el contenido de su almacenamiento USB?)
Aplicaciones bancarias inseguras
Las aplicaciones bancarias deberían ser más seguras que los navegadores, pero no es necesariamente así. En 2014, Ariel Sánchez probó 40 aplicaciones de banca en el hogar y descubrió que el 90% incluía enlaces inseguros (los que no usaban SSL), el 40% no verificaba la validez de los certificados SSL, el 50% eran vulnerables a las secuencias de comandos entre sitios, y el 40% eran vulnerables al hombre en los ataques medios.
En un hack típico, el usuario puede recibir un mensaje que dice que su sesión o contraseña ha expirado y que necesitan volver a escribir su nombre de usuario y contraseña. (No)
Las aplicaciones bancarias de hoy deberían ser mucho más seguras, pero no apostaría por ello.
Redes comprometidas
Si usa puntos de acceso públicos, sus comunicaciones podrían ser monitoreadas, o podría iniciar sesión por error en un punto de acceso copycat ejecutado desde una PC cercana. No siempre es fácil identificar la red correcta para una cafetería, hotel o aeropuerto. Estas redes lo hacen potencialmente vulnerable a la supervisión y los ataques de "hombre en el medio",
De hecho, alguien puede secuestrar una cuenta sin saber su nombre o contraseña. Esto fue demostrado por un "sniffer de red" llamado Firesheep, que podía identificar y robar las "cookies de sesión" no encriptadas que algunos sitios web usaban para almacenar información después de haber iniciado sesión. Esto solo funciona si está en la misma red que el atacante, pero cuando usa una red pública, no tiene idea de quién más ha iniciado sesión.
Independientemente del dispositivo que esté utilizando, la mejor solución es el cifrado de extremo a extremo, que se muestra mediante direcciones "https" y un candado en el navegador. Todo el comercio electrónico y la administración electrónica dependen totalmente del cifrado, por lo que es una locura pensar en prohibirlo.
Arranque seguro y SSL
La banca en línea depende de un arranque seguro y comunicaciones seguras. El sistema de arranque seguro intenta garantizar que el dispositivo se inicie en un estado no comprometido. Para hacer esto, usa hardware seguro en el dispositivo que usa criptografía para verificar el código del gestor de arranque, que usa criptografía para verificar la carga segura del sistema operativo. Esto está integrado en teléfonos inteligentes y tabletas. Si compra una PC con Windows, elija una con un sistema UEFI que arranque Windows 10 de forma segura.
La cadena segura se rompe cuando las personas usan exploits para "jailbreak" de dispositivos. Los sistemas bancarios deberían detectarlos y bloquearlos, pero el 90% de las 40 aplicaciones de banca en casa de Sánchez no lo hicieron.
Una vez que el dispositivo se está ejecutando, debe conectarse a su banco a través de una conexión SSL / https, aunque puede no ser fácil saber si lo hace. (Supongo que las conexiones móviles 3G y LTE son lo suficientemente seguras).
La solución más simple es instalar la extensión HTTPS Everywhere de EFF en Chrome, Firefox u Opera. No todos los sitios web admiten https, pero si no, la extensión debería redirigirlo al sitio no cifrado.
La dedicación funciona
Puede aumentar su seguridad bancaria en Windows 10 manteniendo un navegador para transacciones financieras y nunca usándolo para otra cosa. Además, use un modo de navegación / incógnito privado o elimine todas las cachés y cookies después de su uso. De hecho, podría usar una cuenta de usuario estándar separada (no una cuenta de administrador) para transacciones financieras. Cambiar entre cuentas no es arduo hoy en día, y puede dejar abierta su cuenta original mientras lo hace.
Yendo aún más lejos, podría mantener un iPad de Apple protegido con contraseña en su hogar para realizar operaciones bancarias. No descargue ninguna otra aplicación y, desde el primer momento, es uno de los sistemas domésticos más seguros que puede obtener. Los servicios de seguridad del gobierno podrían hackearlo, pero es poco probable que lo hagan.
Fuente: The Guardian
En los últimos cinco años más o menos, siento que el consenso ha cambiado al uso de aplicaciones. Sin embargo, depende de los dispositivos, el software bancario y los navegadores, qué más se carga en el dispositivo (ya sea a sabiendas o no) y la red de comunicaciones.




