IDG.es
Información y recursos para el responsable de seguridad

CSO España - Noticias, artículos y vídeos para el responsable de seguridad

Los bancos europeos deben prepararse para el crecimiento del fraude en los cajeros, según ENISA



La agencia europea ENISA (European Network and Information Security Agency) ha alertado a los bancos europeos advirtiéndoles que probablemente se producirá un rápido aumento del fraude en las máquinas expendedoras de efectivo (ATM), más comúnmente conocidas como cajeros automáticos, a no ser que tomen medidas para mejorar sus infraestructuras.

ENISA considera que los bancos se encuentran actualmente en una “delicada etapa de transición” que les exige afrontar difíciles retos, por lo cual pasan por alto que descuidar los riesgos asociados a su infraestructura de cajeros automáticos significa perder terreno en una batalla crítica, importante para todo el sistema económico de cualquier país.

Hablando en términos generales, una vez instaladas, las ATM se gestionan pobremente y se actualizan con poca frecuencia, según el informe “ATM Crime”, presentado ayer por ENISA.

Los bancos de 22 países europeos perdieron en conjunto 485 millones de euros debido al fraude vía ATM durante 2008, según datos aportados con anterioridad por EAST (European ATM Security Team), una organización sin ánimo de lucro de la que forman parte distintas instituciones financieras y policiales.

EAST asegura que el año pasado se produjeron un total de 12.278 ataques a ATM, lo que representa un incremento del 149% respecto a 2007. El sistema más común es el conocido como “skimming”, consistente en instalar un pequeño equipamiento en las máquinas, con frecuencia inadvertido por el usuario, que graba la banda magnética de las tarjetas capturando el número de identificación personal (PIN) del usuario. Después, una tarjeta ATM virgen puede ser programada con tal información y utilizada para la realización de transacciones fraudulentas.

Cerca de 400 de los 485 millones de euros robados vía estos tipos de fraude se produjeron fuera del país donde se había emitido la tarjeta. El motivo es que alrededor del 90% de los bancos europeos utilizan ya tarjetas tipo chip-y-PIN, también conocidas como tarjetas EMV. Con ellas, el cajero automático, como también la mayoría de los puntos de venta, comprueban si la tarjeta dispone de un microchip especial-

Debilidades tecnológicas

Sin embargo, según ENISA, siguen existiendo muchas máquinas, en países donde no se ha aplicado el sistema combinado de autenticación basada en chip y PIN, que, para autorizar la transacción, únicamente se apoyan en la banda magnética de la tarjeta y el PIN.

Por otra parte, ENISA defiende que las ATM son vulnerables a otros peligros debido a su propia naturaleza técnica. Por ejemplo, “a menudo utilizan sistemas operativos públicamente disponibles y hardware no especialmente diseñado, y, como resultado, son susceptibles de quedar infectadas con virus y otros tipos de software malicioso”.

En este sentido, cabe señalar que muchas ATM corren sobre el sistema operativo Windows. Pero los parches de seguridad emitidos por Microsoft deben ser probados y licenciados por el fabricante de la máquina, lo que supone un obstáculo adicional para mantener actualizado el software. Esto aumenta las posibilidades de que las ATM –cuyos enlaces con los sistemas de back-end de los bancos a menudo no están encriptados- resulten más vulnerables a gusanos y malware.


Autor: Marta Cabanillas
Fecha: 08/09/2009
Votos: 0  
Más sobre: alertas identidad y accesos estrategias 
También le puede interesar:
Foro Seguridad en Twitter
IDG.es

Hoy en IDG.es

©2012 IDG COMMUNICATIONS, S. A. U. Prohibida la reproducción total o parcial en cualquier medio (escrito o electrónico) sin autorización expresa por escrito de la editorial. En particular, IDG COMMUNICATIONS, S.A.U., se opone de manera expresa, salvo consentimiento por escrito, a la reproducción, recopilación, distribución, comunicación pública o puesta a disposición por parte de terceros de los contenidos publicados en los medios de su titularidad (ya se editen éstos en papel, a través de Internet o cualquier otro soporte), de conformidad con lo establecido en el artículo 32 de la Ley 23/2006, de 7 de julio, por la que se modifica el texto refundido de la Ley de Propiedad Intelectual, aprobado por el Real Decreto Legislativo 1/1996, de 12 de abril. En caso de estar interesado en una autorización para reproducir, distribuir, comunicar, almacenar o utilizar en cualquier forma los contenidos titularidad de IDG COMMUNICATIONS, S.A.U. debe dirigir su petición a la siguiente dirección de correo electrónico : idg_nt@idg.es
AdtechOJDidg.es