Veamos más de cerca si los números de autenticación de transacción (TAN), tales como: mTAN, chipTAN y pushTAN cumplen con los requisitos de un método seguro de autenticación de dos factores.
descripción de cada uno de ellos:
- mTAN: El número de autenticación se envía al teléfono del cliente a través de SMS.
- chipTAN: el cliente posee un dispositivo especial donde ingresa su tarjeta bancaria, escanea un código de barras del sitio web del banco y se muestra un número de autenticación recién generado en la pequeña pantalla del dispositivo.
- pushTAN: El número lo recibe una aplicación especial y separada en el teléfono del cliente que no es la aplicación bancaria.
Estoy interesado tanto en la banca móvil de aplicaciones como en la banca web del portal bancario.
Aquí están mis pensamientos sobre ellos.
a) Aplicación móvil.
mTAN: en este caso, el atacante que no sea el nombre de usuario / contraseña solo necesita tener acceso solo al teléfono móvil de la víctima para lograr su objetivo. Así que la autenticación del segundo factor realmente no agrega mucha seguridad. En general, ¿no es tan seguro?
chipTAN: en este caso, excepto el usuario / contraseña, el atacante debe tener físicamente el teléfono móvil, el dispositivo generador de bronceado y la tarjeta bancaria de la víctima para el éxito, lo que agrega básicamente tres niveles de seguridad más. Entonces, ¿creo que este califica como un método seguro?
pushTAN: aquí, nuevamente, el atacante debe tener acceso al teléfono de la víctima, ya que la aplicación separada también se instala en el mismo teléfono inteligente. Entonces, ¿esto es similar (no) seguro como el MTAN?
b) Portal web del banco:
mTAN: esto es básicamente lo mismo que la versión de la aplicación móvil de mTAN.
chipTAN: en este caso, el atacante no necesita tener acceso al teléfono móvil, solo el nombre de usuario / contraseña, el dispositivo generador de tan y la tarjeta bancaria. Este parece todavía seguro para mí.
pushTAN: no estoy seguro de cómo conectar pushTAN y la banca móvil basada en el portal web, pero el atacante tendría que tener el nombre de usuario / contraseña y también el acceso al teléfono móvil.
Básicamente, mi 'tarea' es establecer si los métodos de autenticación de dos factores mencionados anteriormente son seguros y, si no, describir el ataque.
Por favor, corríjame si he dicho algo incorrecto y le agradecería que me sugiriera algunos ataques que puedan tener éxito contra esos métodos.