La herramienta de pago por
Internet más utilizada en todo el planeta es Paypal, por lo que son miles los usuarios
que hacen su uso diariamente, lo que incrementa a cada segundo que pasa el número
de cuentas en su sistema, por lo que uno de sus principales fuertes debe ser la
seguridad. La plataforma ya ha sufrido algún que otro problema, llevando
a sus directivos a exigir la implementación de nuevas herramientas que
garanticen el dinero de los registrados.
En un principio esta nueva medida
que se creía infalible, no ha servido ante el ataque de un hacker que ha
conseguido vulnerarlo, y al que ya podemos ponerle nombre y apellido: Joshua
Rogers.
Afortunadamente Rogers es un
hacker de sombrero blanco, lo que quiere decir que no ha hecho pública la
vulnerabilidad hasta que no haya pasado un cierto tiempo. El error fue encontrado
en junio de este año, por lo que el chico notificó a Paypal informando que
tenían un sistema inseguro, relativamente sencillo de vulnerar y que podía
poner en peligro a sus clientes.
El nuevo sistema de
autenticación en dos pasos de esta compañía, que consiste en que el usuario la
activa cada vez que quiere iniciar sesión en su cuenta, el sistema le envía un
mensaje de texto para comprobar que de verdad este es el que está intentando el
ingreso y no otra persona.
La verdad es que la manera
de atacar con éxito a la autenticación en dos pasos de Paypal es relativamente
sencilla. Según ha explicado el (hasta ahora) desconocido hacker, sólo es
necesario manejar una cookie del navegador. Concretamente, cuando la
"galleta" de la función está activa, podríamos decir que el paso más
grande ya se ha realizado. Sólo queda conseguir las credenciales del usuario al
que queramos entrar para poder acceder a la cuenta.
Lo que no sabemos es si el mismo
fallo podrá aprovecharse en otros sitios web que también lo tienen integrado.
Algo que, por supuesto, no se ha probado, pero que quizá podría aplicarse con
algunas modificaciones.
Teniendo en cuenta que la
autenticación en dos pasos es una de las medidas de seguridad más importantes
del sistema, la vulnerabilidad es grave. Aunque ciertamente es necesario tener
las credenciales de la cuenta para acceder algo que no es difícil, cualquier
persona puede ingresar de forma “sencilla”.
Por el momento, habrá que
esperar hasta que Paypal arregle el fallo. Y ligar que no tarden mucho, puesto
que están exponiendo a sus usuarios a un posible robo de dinero.
Fuente: Genbeta
Publicado: 06/08/2014


0 Comentarios