• Compra una licencia de Windows 10/11 (10€) u Office (18€) al mejor precio u Office al mejor precio. Entra en este post con las ofertas
  • Conoce los Días Naranjas de PcComponentes: descuentos de hasta un 40% en tecnología. Entra en este post con las ofertas
  • ¡Bienvenid@! Recuerda que para comentar en el foro de El Chapuzas Informático necesitas registrar tu cuenta, tardarás menos de 2 minutos y te dará valiosa información además de ayudarte en lo que necesites o pasar un rato agradable con nosotros.

[IMPORTANTE] Posibles fallos de seguridad en el BBVA (biometría en el móvil)

astrolince

Nuevo
Registrado
2 Ene 2017
Mensajes
49
Puntos
8
A un familiar le han estafado: una persona se hace con tus datos, desde otro móvil consigue entrar en tu área de usuario de la app, activa la huella digital (biometría), extrae 1.500 euros y sólo te notifican en tu móvil la operación una vez realizada.

Llamas al BBVA, cancelas tarjeta, bloqueas todo tipo de acceso, etc. y te devuelven momentáneamente el dinero pero después de unas horas deciden confirmar el cobro.

El SAC y el Defensor deciden que tu caso es uno de esos que no se devuelve y reclamas ante el Banco de España. El BBVA presenta un tocho de folios donde lo más relevante es que confirman con sus datos de trazabilidad biométrica que no coincide el modelo de móvil, ni la IP donde se conecta este familiar (la suya es WIFI y ellos aportan una de 4G) y que el operador de ambos es distinto.

Mi intención es intentar "demostrar" que las medidas de seguridad existentes del BBVA tienen fallos y que carecen de otras medidas relevantes. No tengo ni idea del tema de seguridad y lo mismo algo de lo que pongo es una bobada, perdón de antemano. Estas son las ideas, por si alguien puede darme alguna pista:

1. El id para acceder es el NIF del propietario de la cuenta y no se puede cambiar.

2. La app puede instalarse en varios dispositivos sin ningun tipo de confirmación del cliente. Además se asocia a un numero pero no a un modelo de dispositivo.

3. El BBVA no informa a través de ningun canal ajeno a la app de los inicios de sesion realizados en la app. Tampoco informa de la activacion de la huella digital (biometría).

4. La firma biométrica la configuras en cualquier dispositivo, no se guarda en BBVA.

5. Entiendo que la huella digital para "firmar/autorizar" operaciones evita la necesidad de SMS y código de confirmación... ¿No sería más seguro que mantuvieran también las otras dos como requisito?

6. No hay una clave de firma diferente a la clave de acceso a la hora de usar la huella digital.

7. Hay una alternativa a la biometria y al envio de SMS y código de confirmación que es igual de insegura: confirmar una operación sólamente a través de una llamada de teléfono.

8. Tampoco disponen de una medida que analice, antes de las operaciones, la IP desde donde se opera. Entiendo que si dispusieran de un rango habitual de IP podrían bloquear toda operativa y el acceso temporalmente hasta poder confirmar la identidad.

9. No incluyen entre las medidas la tarjeta de coordenadas física del cliente.
 
Última edición por un moderador:
Yo tengo curiosidad por saber: ¿Que datos han conseguido del familiar para poder entrar? ¿Y como los han conseguido?
 
Arriba