Ciberseguridad

Japón pide a los bancos no confiar en fotos de identificaciones tras filtrarse 1.6 millones

Adrian Kessler
Añádenos en Google

El regulador financiero de Japón está presionando a los bancos y las plataformas de criptomonedas para que dejen de confiar en las fotos de licencias de conducir que los clientes suben al abrir una cuenta en línea. En su lugar, quiere que lean el chip de la tarjeta, luego de que un hackeo al servicio de autos compartidos Times Car expusiera documentos de identidad a una escala que vuelve casi inútil una foto como prueba de quién es una persona.

La petición llega mientras el gobierno describe al país como en estado de emergencia de ciberseguridad, tras una serie de intrusiones en empresas ferroviarias, comercios y restaurantes que filtraron millones de nombres, direcciones y fechas de nacimiento. La lección va mucho más allá de Japón. Cualquiera que haya fotografiado una licencia o un pasaporte para usar una aplicación queda expuesto de la misma manera: una vez que copian esas imágenes, un delincuente puede intentar presentarlas como propias, y el titular no puede cambiar esos datos como cambiaría una contraseña.

Times Car, operada por la compañía de estacionamientos Park24, informó que los intrusos accedieron a unas 6.6 millones de cuentas de miembros actuales y anteriores. Cerca de 1.6 millones de esos registros incluían documentos de identidad, como imágenes de licencias de conducir. Entre los datos que podrían haber quedado expuestos están nombres, direcciones, fechas de nacimiento, números de teléfono y detalles de las licencias. Además, la información de personas que ya habían dejado de usar el servicio se había conservado durante unos siete años, un aspecto que la Comisión de Protección de la Información Personal de Japón destacó al pedir a las empresas que eliminen los datos que ya no necesitan.

Times Car es solo un nombre en una larga lista. El Financial Times contabilizó más de 20 grandes empresas que reportaron ataques, y la cadena de televisión NHK recopiló al menos 18 casos de magnitud comparable. La cadena de restaurantes Yakiniku King dijo que copiaron más de 10 millones de registros de clientes de su aplicación de reservas y recompensas. JR East, el mayor operador ferroviario del país, perdió alrededor de 1.67 millones de direcciones de correo electrónico de su sistema de reservas Eki-net. Tokyo Metro, la cadena de tiendas de conveniencia Lawson y el periódico Nikkei también han revelado incidentes.

El ministro de Asuntos Digitales, Masaaki Taira, convocó una reunión de emergencia y describió la situación como una “emergencia en el ciberespacio”, mientras que el ministro de Ciberseguridad, Toshiharu Furukawa, la calificó de “extremadamente crítica”. La ministra de Servicios Financieros, Satsuki Katayama, dijo que las instituciones deberían “implementar adecuadamente los procesos de verificación de identidad, incluida la lectura de los datos del chip de circuito integrado”. Por separado, el Ministerio de Industria está pidiendo a unas 1,000 asociaciones sectoriales, desde fabricantes de automóviles hasta comercios, que revisen sus equipos y sistemas de comunicación para detectar puntos vulnerables.

Ningún grupo se ha atribuido los ataques, y los investigadores no los han vinculado a un único responsable. El equipo japonés de respuesta a emergencias informáticas, JPCERT/CC, describió las técnicas que está observando: buscar vulnerabilidades sin corregir, abusar de interfaces internas detectadas mediante el análisis inverso de aplicaciones móviles de empresas y explotar un fallo conocido de inyección SQL en la herramienta de analítica Metabase. Algunos especialistas sospechan que la inteligencia artificial está abaratando estas campañas. Masaki Hiraoka, de la firma de seguridad Blackpanda, dijo al Financial Times que los ataques no se han vinculado explícitamente con la IA, pero que estas herramientas eliminan la necesidad de realizar largas tareas de reconocimiento y hacen que valga la pena atacar objetivos más pequeños. Nobuo Miwa, presidente de la empresa de seguridad de Tokio S&J, describió a Reuters este patrón como un “bombardeo de saturación”.

Leer el chip es una mejora real, porque es mucho más difícil falsificar los datos que almacena que una foto. Pero no hace nada para proteger la información que ya se filtró. Un nombre, una dirección particular y una fecha de nacimiento siguen siendo válidos durante años y sirven para llamadas de phishing y solicitudes fraudulentas de préstamos, sin importar qué método de verificación use un banco. Además, el método del chip requiere un teléfono con NFC y una tarjeta que tenga chip, y por ahora el regulador está ejerciendo presión, no impartiendo una orden. Algunas cifras de las filtraciones siguen siendo preliminares y podrían cambiar cuando las empresas concluyan sus investigaciones.

La petición del regulador, emitida el 9 de octubre, insta a las empresas a adelantarse a un cambio normativo que ya está previsto: a partir del 1 de abril de 2027, el marco japonés de verificación de identidad dejará de permitir las comprobaciones basadas en imágenes de documentos subidas por los usuarios y establecerá la lectura del chip como método estándar. La comisión de privacidad prevé incorporar sus recomendaciones sobre claves de acceso, detección de intrusiones y eliminación de datos innecesarios en unas directrices revisadas que publicará el próximo abril. Times Car detectó la intrusión por primera vez el 25 de septiembre, y las cifras de TrendAI compartidas con Reuters muestran que Japón registró más incidentes de ciberseguridad durante los primeros nueve meses de este año que en todo el año pasado.

Etiquetas: , , , , ,

Añádenos en Google

Discussion

There are 0 comments.