En este sitio del banco leí las siguientes líneas
Elemento # 2 - También deberá crear una "Palabra de seguridad". Esto le permite verificar que ha llegado a nuestro sitio de Banca por Internet, y no a otro sitio. Cada vez que intente iniciar sesión en sus cuentas, le enviaremos una representación gráfica de la Palabra de seguridad que creó. Si no ve esa Palabra de seguridad o no es la que creó, entonces sabe que NO está en NUESTRO sitio. Si esto sucede, póngase en contacto con nosotros inmediatamente.
Dice que el banco muestra la palabra de seguridad para que el usuario pueda saber si ha llegado al sitio correcto, pero no entiendo cómo impide el ataque de hombre en medio.
El atacante puede pedir a la víctima que ingrese las credenciales, que luego puede usar para enviar la solicitud de back-end REST al sitio del banco original, que devolverá un html que contiene la palabra de seguridad de la víctima, que puede analizarse fácilmente y puede ser mostrado en el sitio de phishing. Entonces, ¿cómo ayuda realmente esta palabra de seguridad?