¿Ya no son necesarios los teclados virtuales para protegerse contra los keyloggers?

44

Mi banco ha emitido una nueva versión de su sitio de banca en línea. Esta nueva versión no tiene teclado virtual para ingresar el PIN. Les pregunté cómo me están protegiendo contra los keyloggers pero no recibí ninguna respuesta.

    
pregunta David Lopez 25.10.2017 - 16:37
fuente

3 respuestas

83

Los teclados virtuales eran una solución fácil de implementar para el malware que registraba las pulsaciones del teclado y los keyloggers de hardware.

Pero los desarrolladores de software del keylogger se adaptaron rápidamente a esta nueva técnica (a veces simplemente tomando una captura de pantalla centrada alrededor de donde hace clic el mouse).

Al final, no está claro que un teclado virtual proporcione algún beneficio amplio. Sin duda, derrotaría a un keylogger de hardware instalado en su teclado, pero esa no es la amenaza más probable.

Dado que el software de keylogging también espera capturar teclados virtuales, hay pocos beneficios en mantener esta tecnología en un escenario amplio y probable.

Se han realizado pruebas sobre la efectividad de los teclados virtuales:

enlace

    
respondido por el schroeder 25.10.2017 - 16:52
fuente
21

Los teclados virtuales se usan comúnmente en sitios bancarios porque tienen (al menos) dos profesionales:

  • protegen la contraseña de los keyloggers ingenuos
  • impiden que el usuario almacene la contraseña en un archivo

Pero tienen contras:

  • los keyloggers especializados aún pueden espiar las contraseñas (consulte la respuesta de @ schroeder para obtener una explicación más detallada)
  • luego impida el uso de contraseñas complejas (de 12 a 20 caracteres aleatorios) almacenadas en un administrador de contraseñas decente como keepass

En lo que a mí respecta, no me gustan por eso. Pero debo admitir que pueden agregar algo de seguridad a los usuarios que no son conscientes de la seguridad. El problema con ellos es que, dado que requieren una contraseña bastante débil (con un máximo de 6 a 8 dígitos), se puede culpar al banco en caso de compromiso.

Con las contraseñas estándar, los usuarios pueden elegir una contraseña segura (y se les recomienda hacerlo). Entonces, si no lo hacen, son totalmente responsables en caso de compromiso y no pueden culpar al banco.

    
respondido por el Serge Ballesta 25.10.2017 - 17:41
fuente
3

Una de las motivaciones detrás de un teclado virtual fue el riesgo que representa el uso de computadoras en cibercafés, quioscos, etc. por parte de los usuarios para acceder a sitios web bancarios en el pasado y la confianza en las autenticaciones basadas en contraseñas ... Ahora hay más usuarios que tienen un Los dispositivos móviles / personales que arriesgan se han reducido. Algunos sitios bancarios tendrían ambas opciones y recomendarían cuándo utilizar. El uso a gran escala de la autenticación / verificación multifactor / fuera de banda para transacciones bancarias también ha reducido el riesgo.

Si tiene un keylogger instalado en su máquina, tiene problemas mayores. Con los keyloggers avanzados, un teclado virtual no es muy efectivo.

    
respondido por el abhijitr 25.10.2017 - 18:19
fuente

Lea otras preguntas en las etiquetas