Ciberseguridad

Japón pide a la banca que no se fíe de las fotos de carnés tras un hackeo de 1,6 millones

Adrian Kessler
Añádenos en Google

El organismo regulador financiero de Japón está instando a los bancos y a las plataformas de criptomonedas a dejar de confiar en las fotos del permiso de conducir que los clientes suben al abrir una cuenta por internet. En su lugar, quiere que lean el chip integrado en la tarjeta, después de que un hackeo al servicio de coches compartidos Times Car dejara al descubierto documentos de identidad escaneados a una escala que hace que una foto del documento sirva de muy poco para demostrar quién es una persona.

La petición llega mientras el Gobierno describe al país como inmerso en una emergencia de ciberseguridad, tras una sucesión de intrusiones en empresas ferroviarias, comercios y restaurantes que han filtrado millones de nombres, direcciones y fechas de nacimiento. La lección va mucho más allá de Japón. Cualquiera que haya fotografiado un permiso de conducir o un pasaporte para una aplicación está expuesto de la misma manera: una vez copiadas esas imágenes, un delincuente puede intentar presentarlas como propias, y el titular no puede cambiar los datos como cambiaría una contraseña.

Times Car, gestionada por la empresa de aparcamientos Park24, ha informado de que los intrusos accedieron a unas 6,6 millones de cuentas de miembros, actuales y antiguos. Alrededor de 1,6 millones de esos registros incluían documentos de identidad, como imágenes de permisos de conducir. Entre los datos que podrían haber quedado expuestos figuran nombres, direcciones, fechas de nacimiento, números de teléfono y detalles de los permisos. Además, la información de personas que ya habían dejado de utilizar el servicio se había conservado durante unos siete años, un aspecto que la Comisión de Protección de la Información Personal de Japón destacó al pedir a las empresas que eliminen los datos que ya no necesitan.

Times Car es solo un nombre más en una larga lista. El Financial Times contabilizó más de 20 grandes empresas que habían informado de ataques, y la cadena pública NHK recopiló al menos 18 casos de una magnitud comparable. La cadena de restaurantes Yakiniku King afirmó que se habían copiado más de 10 millones de registros de clientes de su aplicación de reservas y recompensas. JR East, el mayor operador ferroviario del país, perdió alrededor de 1,67 millones de direcciones de correo electrónico de su sistema de reservas Eki-net. Tokyo Metro, la cadena de tiendas de conveniencia Lawson y el periódico Nikkei también han informado de incidentes.

El ministro de Transformación Digital, Masaaki Taira, convocó una reunión de emergencia y describió la situación como una «emergencia en el ciberespacio», mientras que el ministro de Ciberseguridad, Toshiharu Furukawa, la calificó de «extremadamente crítica». La ministra de Servicios Financieros, Satsuki Katayama, afirmó que las instituciones deberían «aplicar adecuadamente los procesos de verificación de identidad, incluida la lectura de los datos del chip de circuito integrado». Por separado, el Ministerio de Industria está pidiendo a cerca de 1.000 asociaciones sectoriales, desde fabricantes de automóviles hasta comercios, que revisen sus equipos y sistemas de comunicación para detectar puntos vulnerables.

Ningún grupo ha reivindicado los ataques y los investigadores no los han vinculado a un único responsable. El equipo japonés de respuesta ante emergencias informáticas, JPCERT/CC, ha descrito las técnicas que está observando: buscar vulnerabilidades sin corregir, abusar de interfaces internas localizadas al desmontar las aplicaciones móviles de las empresas y explotar un fallo conocido de inyección SQL en la herramienta de análisis Metabase. Algunos especialistas sospechan que la inteligencia artificial está abaratando estas campañas. Masaki Hiraoka, de la empresa de seguridad Blackpanda, declaró al Financial Times que los ataques no se han relacionado explícitamente con la IA, pero que estas herramientas eliminan la necesidad de una larga fase de reconocimiento y hacen que merezca la pena atacar a objetivos más pequeños. Nobuo Miwa, presidente de la empresa de seguridad tokiota S&J, describió a Reuters este patrón como un «bombardeo en alfombra».

Leer el chip supone una mejora real, porque es mucho más difícil falsificar los datos que contiene que una fotografía. Pero no resuelve el problema de lo que ya se ha filtrado. Un nombre, una dirección particular y una fecha de nacimiento siguen siendo válidos durante años y continúan siendo útiles para llamadas de phishing y solicitudes fraudulentas de préstamos, independientemente del método de comprobación que utilice un banco. El método del chip también requiere un teléfono con NFC y una tarjeta que incorpore un chip; por ahora, el mensaje del organismo regulador es una recomendación, no una orden. Algunas de las cifras de las filtraciones siguen siendo provisionales y podrían cambiar cuando las empresas concluyan sus investigaciones.

La petición del organismo regulador, emitida el 9 de octubre, insta a las empresas a adelantarse a un cambio normativo ya aprobado: a partir del 1 de abril de 2027, el marco japonés de verificación de identidad dejará de admitir comprobaciones basadas en imágenes de documentos subidas por internet y establecerá la lectura del chip como método habitual. La comisión de privacidad prevé incorporar sus recomendaciones sobre claves de acceso, detección de intrusiones y eliminación de datos innecesarios a unas directrices revisadas que se publicarán el próximo abril. Times Car detectó por primera vez la intrusión el 25 de septiembre, y las cifras de TrendAI compartidas con Reuters muestran que Japón registró más incidentes de ciberseguridad durante los nueve primeros meses de este año que en todo el año pasado.

Etiquetas: , , , , ,

Añádenos en Google

Debate

Hay 0 comentarios.