Tengo una cuenta de préstamo estudiantil con una compañía, no la compañía más grande pero lo suficientemente grande como para que puedan actuar juntos. Hoy no pude recordar mi contraseña para iniciar sesión en el panel de mi cuenta. Hice clic en "Olvidé mi contraseña" y me pidieron 5 preguntas. Nombre, Apellido, SSN pasado de 4 dígitos, cumpleaños y código postal. Toda la información que sea fácilmente adquirible si se esfuerza lo suficiente, sin mencionar toda la información que se incluye en sus correos electrónicos periódicos sobre pagos. Al ingresar la información, el sitio responde diciendo que he sido autenticado y me da mi contraseña en texto sin formato.
Así que ahora no solo es increíblemente fácil recuperar los detalles de la contraseña perdida, sino que ni siquiera la envían a su correo electrónico, solo la muestran en la pantalla, además de que almacenan la contraseña en texto sin formato en la base de datos. Esta es una cuenta que tiene los detalles de mi préstamo de miles de dólares, así como los detalles de mi banco para pagos automáticos. Afortunadamente, el único detalle que no se proporciona es mi nombre de usuario, que es mi SSN completo, por lo que es el último hilo de seguridad; sin embargo, si almacenan las contraseñas sin daños, estoy seguro de que mi SSN tampoco lo está haciendo, lo que es aún peor.
Entonces, mi pregunta es que, dado que este es un préstamo que no puedo dejar de lado, ¿cuáles son las precauciones o pasos que puedo tomar para hacer que esto sea más seguro? ¿Valdría la pena enviarles un correo electrónico y acosarlos para mejorar su seguridad o debería pagar lo más rápido posible y salir? Si les advierto, ¿a qué tipo de amenaza debo decir que son vulnerables con la esperanza de asustarlos en un parche?