Normalmente, estos sitios web solicitan un nombre de usuario / correo electrónico al iniciar sesión primero, luego muestran su imagen de seguridad antes de solicitar su contraseña . La imagen la elige usted, el usuario, de un grupo de imágenes durante el registro. Así que, básicamente, le impide dar su contraseña a un clon malintencionado de un sitio web legítimo porque es probable que la imagen elegida por el usuario real no coincida con la imagen del sitio malicioso (suponiendo que intenten mostrarle una).
Si te muestran uno, de hecho depende de ti que lo hayas notado . Pero es por eso que también combinan esta función con la pregunta de seguridad, que también podría ser la pregunta incorrecta o que falta por completo (lo que también necesitaría notar).
Para responder a la pregunta de reenviar las fotos, reenviar con precisión la imagen / pregunta de un sitio financiero sería casi imposible. Hay dos formas de hacerlo que se me ocurren:
-
Necesitarían una lista considerable de usuarios activos y una lista de las preguntas / imágenes que correspondan a cada usuario, luego esperan que nadie cambie su foto o pregunta de seguridad en ningún momento. Esto es algo que básicamente requeriría acceso a la base de datos del sitio web financiero o un volcado de datos de esa base de datos.
-
La única alternativa obvia a eso sería encontrar una vulnerabilidad en la aplicación web que les permita enumerar usuarios, que la mayoría de los sitios web financieros van a proteger. Entonces necesitarían usar alguna técnica automatizada para crear una lista bastante grande de usuarios conocidos. A partir de ahí, tendrían que crear un tipo de base de datos espejo que vincule a estos usuarios conocidos con las preguntas de seguridad y las fotos.
Estos son muy poco prácticos. La manera más efectiva (en mi opinión) de frustrar las imágenes y frases de seguridad es esperar que los usuarios olviden que se les pedirá o tener acceso a su máquina y realizar el registro de teclas o la captura de pantalla porque entonces no hay razón para configurar una sitio web de phishing.