Singapur intensificará las medidas de seguridad tras las estafas de phishing

Singapur está intensificando las medidas de seguridad para reforzar las infraestructuras bancarias y de comunicaciones locales, que incluyen la necesidad de que los proveedores de servicios de SMS verifiquen un registro antes de enviar mensajes. También se espera que el banco desarrolle modelos de inteligencia artificial (IA) «más versátiles» para detectar transacciones sospechosas.

Las medidas de seguridad adicionales vienen inmediatamente después de una reciente ola de estafas de phishing por SMS, que eliminó SG $ 13,7 millones ($ 10,17 millones) de las cuentas de 790 clientes de OCBC Bank. Los estafadores habían manipulado los detalles de identificación del remitente de SMS para enviar mensajes que parecían ser de OCBC, instando a las víctimas a resolver los problemas con sus cuentas bancarias. Luego fueron redirigidos a sitios web de phishing y se les indicó que ingresaran sus datos de inicio de sesión bancarios, incluido el nombre de usuario, el PIN y la contraseña de un solo uso (OTP).

Al describir el incidente como la estafa de phishing más grave del país que involucra mensajes de texto falsificados que se hacen pasar por bancos, el ministro de Finanzas, Lawrence Wong, dijo que se tomarían varias medidas para mitigar mejor los riesgos de tales estafas. Estos abarcarían todo el ecosistema, incluidos los bancos, las telecomunicaciones, la aplicación de la ley y la educación del consumidor, dijo Wong el martes durante su declaración ministerial en el parlamento. El ministro también es vicepresidente de la Autoridad Monetaria de Singapur (MAS).

Las estafas de OCBC llevaron a MAS a imponer nuevas medidas de seguridad el mes pasado que, entre otras, requerían que los bancos eliminaran los hipervínculos de los mensajes de correo electrónico o SMS enviados a los consumidores e implementaran un retraso de 12 horas en la activación de tokens de software móvil.

Wong señaló que el MAS en octubre pasado estuvo en conversaciones con los bancos locales para resaltar las brechas que surgieron de la «revisión de supervisión enfocada» del regulador, que se llevó a cabo en el tercer trimestre de 2021. Se inició en vista del aumento de casos de estafa en los últimos dos años. , la revisión evaluó los controles de fraude en los canales bancarios digitales de los tres bancos locales, incluidos DBS Bank y UOB.

Wong dijo que los bancos recibieron recomendaciones para remediar las brechas y establecieron plazos para implementar las diversas medidas, algunas de las cuales requirieron cambios extensos en sus sistemas de TI. Con el aumento de las estafas de phishing en diciembre pasado, dijo que OCBC aceleró la implementación de algunas de estas medidas, como extender el período de enfriamiento, durante el cual no se podían realizar transacciones de mayor riesgo, después de que se había configurado un token digital en un nuevo dispositivo móvil.

Se estaban trabajando más pasos, dijo el ministro.

Los bancos estarían trabajando para reforzar aún más sus capacidades de monitoreo de fraude para identificar mejor las transacciones sospechosas y anómalas, incluidas las transacciones con tarjetas de crédito. Si bien la mayoría de los bancos ya tenían algunos parámetros basados ​​en reglas, estos debían ampliarse para tener en cuenta una gama más amplia de escenarios de estafa, explicó Wong.

«Más allá de los parámetros predefinidos, MAS esperará que los bancos desarrollen algoritmos más versátiles que empleen inteligencia artificial y aprendizaje automático para detectar transacciones sospechosas», dijo. «Dichos algoritmos deben basarse en múltiples fuentes de información, incluidos el perfil y las vulnerabilidades del cliente, los patrones de transacciones anteriores, la actividad de la cuenta y la identificación del dispositivo móvil».

Sin embargo, enfatizó que los sistemas avanzados de monitoreo de fraude no podrían detectar todas las estafas.

Los bancos de Singapur también reforzarían su capacidad para bloquear más rápidamente transacciones sospechosas y contactar a los clientes para verificar su autenticidad. Las transacciones solo se desbloquearían y procesarían cuando el cliente las confirme, dijo. Nuevamente, si bien los bancos ya tenían estas capacidades hoy, señaló que no eran consistentes en varios tipos de transacciones.

Además, el MAS estaba analizando la posibilidad de permitir que los clientes congelaran sus propias cuentas sin necesidad de comunicarse con los bancos.

Los bancos también introducirían confirmaciones adicionales de los clientes, más allá de las notificaciones, para cambios significativos realizados en sus cuentas o transacciones de alto riesgo, como cambios en los detalles del titular de la cuenta y activación de tokens en otro dispositivo.

Estos vendrían con inconvenientes adicionales para los clientes que realizan transacciones legítimas, pero eran necesarios para aumentar la seguridad de la banca digital y los usuarios tendrían que adaptarse, dijo Wong.

Los bancos locales también considerarían ampliar el uso de la biometría como medio de autenticación, además de contraseñas y OTP. El ministro dijo que esto agregaría otra capa de seguridad que los estafadores no podrían robar fácilmente.

Los bancos acelerarían aún más el cambio hacia el uso de aplicaciones de banca móvil para autenticar la identidad del cliente, autorizar transacciones y enviar notificaciones bancarias.

También se estaba llevando a cabo una revisión sobre el uso de OTP basadas en SMS y las medidas necesarias para reducir los riesgos de su uso.

Medidas de seguridad necesarias en todas las infraestructuras

Hay más pasos en preparación que involucran a otros proponentes en el ecosistema, específicamente, proveedores de servicios de telecomunicaciones.

Al comentar sobre la necesidad de reforzar las defensas a través de las redes de telecomunicaciones, la ministra de Comunicaciones e Información, Josephine Teo, dijo: «Para combatir el phishing y la suplantación de identidad por parte de los estafadores, debemos interrumpir tantas partes de su modus operandi como sea posible. Además de salvaguardas mejoradas en el sistema bancario para evitar que las estafas tengan éxito fácilmente, también se necesitan medidas previas para interrumpir el alcance de los estafadores a las víctimas potenciales».

Por un lado, los proveedores de servicios de SMS y las empresas de telecomunicaciones deberán verificar el registro nacional de identificación del remitente y solo enviar mensajes cuando los detalles del remitente coincidan con los registros del registro, dijo Teo el martes, durante su declaración ministerial en el parlamento. Esto significa que los mensajes SMS que falsifican identificaciones registradas no llegarán a sus destinatarios.

Se lanzó un piloto en agosto pasado para permitir que las organizaciones registren los encabezados de ID de remitente de SMS que deseaban proteger con el registro. Si lo hace, ayudaría a garantizar que los mensajes enviados a través del uso no autorizado de la ID de remitente de SMS protegida se bloqueen.

Según Teo, todas las organizaciones también deben tener un UEN (número de entidad único) válido si desean enviar mensajes SMS a través de identificaciones registradas a suscriptores telefónicos en Singapur.

Agregó que MAS había hecho obligatorio que todos los principales bancos minoristas registraran sus detalles de identificación de remitente en el registro. Todas las agencias gubernamentales también harían lo mismo.

Al señalar que los estafadores también usaban identificaciones que se parecían a las identificaciones legítimas del remitente, dijo que el gobierno estaba explorando la posibilidad de exigir que todos los usuarios de identificaciones alfanuméricas se registren. Esto evitaría que los estafadores envíen mensajes SMS usando dichas identificaciones, sin unirse primero al registro, dijo.

Teo dijo que estas medidas requerirían tiempo para implementarse e implicarían costos adicionales para las empresas. Aquellos que optaron por no registrar sus detalles de ID de remitente verían sus mensajes SMS solo con su número de teléfono. Luego, los clientes tendrían que guardar el número en su lista de contactos para reconocer futuros mensajes de la organización.

El regulador de la industria, Infocomm Media Development Authority, consideraría tales implicaciones al decidir si exige el registro de todas las identificaciones alfanuméricas, dijo.

Instó a las empresas a evaluar su uso de SMS para captar clientes, ya que el medio se basaba en una tecnología antigua y no estaba diseñado para comunicaciones seguras. Pidió «más moderación» en el uso de la plataforma para transmitir información sensible o confidencial o para transacciones de alto valor.

También se planificaron otras medidas, incluidos los esfuerzos de las empresas de telecomunicaciones para incorporar análisis adicionales para bloquear más llamadas sospechosas de estafa. Esto podría llevar a que se bloqueen 55 millones de llamadas al mes, frente a los 15 millones, o una de cada siete de todas las llamadas extranjeras entrantes a Singapur, actualmente bloqueadas cada mes.

Los sitios web de phishing también continuarían en la lista negra. El año pasado se bloquearon unos 12.000 sitios web fraudulentos, frente a los 500 sitios web bloqueados en 2020, según Teo.

El Consejo Nacional de Prevención del Delito también iniciará un canal de WhatsApp, para el tercer trimestre de este año, para obtener información pública sobre sitios web y mensajes fraudulentos, agregó.

Wong dijo: «No existe una medida única que pueda garantizar la seguridad de la banca digital. Las técnicas empleadas por los estafadores evolucionan constantemente y se vuelven más sofisticadas. Es por eso que en la lucha contra las estafas, los bancos deben emplear una combinación de medidas de prevención. , detección, respuesta y recuperación, y constantemente revisamos y recalibramos estas medidas».

Agregó que los clientes, la industria y los proveedores de infraestructura deben permanecer alerta para evitar la recurrencia de estafas a gran escala como las que involucran a OCBC.

«La amplitud de los problemas planteados subraya que debemos adoptar un enfoque de ecosistema para fortalecer nuestra defensa colectiva contra las estafas de phishing y las estafas en general», dijo. «Todos en este ecosistema deben hacer su parte».

En las estafas de phishing de OCBC, hasta la fecha, la Policía de Singapur ha congelado 121 cuentas bancarias aquí y ha recuperado unos SG$2 millones. Otros SG $ 2,2 millones de los fondos de las víctimas se rastrearon hasta 89 cuentas bancarias en el extranjero. Al menos 107 direcciones IP locales y 171 en el extranjero se vincularon con el acceso no autorizado a las cuentas bancarias por Internet de las víctimas.

Muchos de los sitios web de phishing utilizados en las estafas de OCBC estaban alojados en empresas de alojamiento web con sede en el extranjero, según el Ministro de Estado del Ministerio del Interior, Desmond Tan. Dijo que el SPF estaba trabajando con la Interpol y las agencias policiales extranjeras para investigar a los destinatarios de los fondos transferidos al extranjero, así como a los anfitriones de los sitios web fraudulentos.

COBERTURA RELACIONADA

Deja un comentario