Autor Tema: A Luchito Jara le devolvieron $37 millones , a la Sra Juanita no le devuelven $1  (Leído 4511 veces)

Desconectado Tandersan

  • Experto
  • *****
  • Mensajes: 10032
Re:A Luchito Jara le devolvieron $37 millones , a la Sra Juanita no le devuelven $1
« Respuesta #20 en: Diciembre 17, 2010, 14:58:23 pm »
Te pedí que no porfiaras!! -1  :pitbull: para MT  :risa2:

Yo he estado en proyectos donde se da mantención a los sistemas operacionales que manejan números de tarjeta de crédito y débito, y te digo que NO SE ALMACENA la contraseña en la huincha magnética.

En la huincha está la clave de identificación de tu tarjeta, la que se envía a un servidor para constatar el par ordenado: clave tarjeta-clave de acceso. Ese servidor recibe dicha información, queda a la espera de tu clave de acceso, recibe la clave de acceso, comprueba la PK, y te da acceso; o te bloquea con mensaje de error.

El perito de la PDI vale CHAMPIÑON si te dijo eso.

Por tal motivo, es que puedes cambiar la clave por Internet, y usar ese nuevo pinpass en compras en tiendas de retail sin necesidad de pasar la tarjeta por ningún cajero.

Tan igual que el paco que dijo que le habían robado la plata a Lucho, porque además la cuenta no tenía digipass sino súper clave, como si eso fuera relevante  :risa2: :risa2: :risa2:
Capaz que el paco crea que los datos que se envían no van encriptados a través de certificados digitales de 256 bits.  :risa2: :risa2: :risa2:
Structure. Logic. Function. Control.
A structure cannot stand without a foundation.
Logic is the foundation of function.
Function is the essence of control.
I am in control.

Desconectado The South Face

  • Experto
  • *****
  • Mensajes: 12080
Re:A Luchito Jara le devolvieron $37 millones , a la Sra Juanita no le devuelven $1
« Respuesta #21 en: Diciembre 17, 2010, 15:01:31 pm »
Citar
Eso tambien es logica elemental.

Si el monto defraudado es una caracha y mas encima estas asegurado no tienen nada que alegar, les sale mucho mas caro litigar.
dije claramente que no tenía seguro... el seguro lo contraté después que me clonaron la tarjeta....

Desconectado Comufacho

  • Experto
  • *****
  • Mensajes: 11222
Re:A Luchito Jara le devolvieron $37 millones , a la Sra Juanita no le devuelven $1
« Respuesta #22 en: Diciembre 17, 2010, 15:07:03 pm »
En la huincha está la clave de identificación de tu tarjeta, la que se envía a un servidor para constatar el par ordenado: clave tarjeta-clave de acceso. Ese servidor recibe dicha información, queda a la espera de tu clave de acceso, recibe la clave de acceso, comprueba la PK, y te da acceso; o te bloquea con mensaje de error.

Funciona tal como lo imaginé, inmediatamente se nota cuando una persona sabe lo que está hablando,

1/33 de  :jumbito: para Tandersan por el aporte.

Desconectado The South Face

  • Experto
  • *****
  • Mensajes: 12080
Re:A Luchito Jara le devolvieron $37 millones , a la Sra Juanita no le devuelven $1
« Respuesta #23 en: Diciembre 17, 2010, 15:09:04 pm »
Tandersan, quizás no tenga la cave grabada en la huincha, pero si es como dice dynamo que está el rut, con el rut se puede acceder a una base de datos y conseguir la clave.... yo lo que puedo asegurar es que no obtuvieron la clave por mi parte ni por ver cuando la digitaba, sin embargo toda sla soperaciones que hicieron con la tarjeta fueron con clave, fueron 17 transacciones en 3 horas, un giro por cajero (por el máximo) y 16 compras en el comercio por montos relativamente altos; en Inglaterra a mi tío le pasó lo mismo, clonación de tarjeta, y en una hora lo llamaron del banco por que presumían un fraude, la tarjeta en una hora había sido utilizada varias veces y por montos muy altos, algo fuera de lo común para ese cliente; acá en chilito las cosas no funcionan así, si no te das cuenta cooperaste.
sumando y restando con la información contenida en la huincha pueden individualizar tu cuenta y obtener tus datos. quizás no cualquie rpersona, pero sí un estafador experto; los miles y miles de fraudes a nivel mundial son un claro ejemplo de esto, y en Chile se está dando la tónica que las estafas vienen de extranjeros que viene a "trabajar" acá por la smedidas de seguridad que no están 100% actualizadas.

Desconectado Comufacho

  • Experto
  • *****
  • Mensajes: 11222
Re:A Luchito Jara le devolvieron $37 millones , a la Sra Juanita no le devuelven $1
« Respuesta #24 en: Diciembre 17, 2010, 15:13:53 pm »
Tandersan, quizás no tenga la cave grabada en la huincha, pero si es como dice dynamo que está el rut, con el rut se puede acceder a una base de datos y conseguir la clave...

Yo vi el rut en mi tarjeta lanpass. Por eso dije, "puede ser el rut".

Es probable que en las tarjetas bancarias usen otro tipo de identificador, da lo mismo eso, es un enlace entre la tarjeta física y la clave.

Esas bases de datos que mencionas estan mas protegidas que el oro de la reserva federal, es imposible que un flaite de cuelllo blanco pueda acceder a ellas, tendría que ser un fraude interno.



Desconectado Tandersan

  • Experto
  • *****
  • Mensajes: 10032
Re:A Luchito Jara le devolvieron $37 millones , a la Sra Juanita no le devuelven $1
« Respuesta #25 en: Diciembre 17, 2010, 15:17:09 pm »
Citar
Tandersan, quizás no tenga la cave grabada en la huincha, pero si es como dice dynamo que está el rut, con el rut se puede acceder a una base de datos y conseguir la clave....


Estimado, eso es otra cosa.
Una, es clonar una tarjeta, es decir, copiar la información de la huincha magnética. Y luego, en base a que te filmaron ingresando la clave de acceso, o que la dedujeron porque era muy básica, o porque la tenías escrita dentro del notebook (grande Lucho!!), pueden ingresar a un cajero y hacerla pebre.

Otra distinta es tener acceso a la base de datos, donde mediante tu RUT, obtienen toda la información posible, y el número de tu tarjeta de crédito, con el cual pueden clonar y repetir el primer paso; o efectuar compras a través de internet donde requieren el número completo más el código de tres números de validación (me le olvida como se llama, algo así como CVV).

Pero la clave jamás la podrán conseguir así, porque donde se almacena la clave, también está encriptada, y no con algoritmos que se puedan encontrar en google. Te aseguro que no usan MD5 por ejemplo, ya que se sabe como desencriptar.

Esa es la razón por ejemplo, cuando tu pierdes una clave de un sitio, y te tienen que resetear la información; y no te envían tu clave antigua, sino una nueva. Eso lo hacen porque no tienen forma de saber qué colocaste, porque se encripta, y no se le indica a la gente qué algoritmo usaron.

Lo que sí puede pasar, es que un tipo tome tus números, resetee tu clave a una nueva, clone la tarjeta, y la use. Ese tipo tendría que sí o sí trabajar dentro de transbank.

Y por tal motivo, que Transbank es sindicada como una de las mejores empresas para trabajar en Chile.
Structure. Logic. Function. Control.
A structure cannot stand without a foundation.
Logic is the foundation of function.
Function is the essence of control.
I am in control.

Desconectado The South Face

  • Experto
  • *****
  • Mensajes: 12080
Re:A Luchito Jara le devolvieron $37 millones , a la Sra Juanita no le devuelven $1
« Respuesta #26 en: Diciembre 17, 2010, 15:23:58 pm »
la tarjeta me la clonaron a las 11, a las 6 empezaron a usarla y a las 9 estaba casi vacia la cuenta....

creo que si me hubieran visto la clave no se habrían demorado 7 horas en empezar a usarla...

Desconectado eluchaing

  • Novato
  • *
  • Mensajes: 46
Re:A Luchito Jara le devolvieron $37 millones , a la Sra Juanita no le devuelven $1
« Respuesta #27 en: Diciembre 17, 2010, 15:24:33 pm »
Citar
Esas bases de datos que mencionas estan mas protegidas que el oro de la reserva federal, es imposible que un flaite de cuelllo blanco pueda acceder a ellas, tendría que ser un fraude interno.

 :risa2: :risa2:

Cualquier persona que haya trabajado en algún banco y siendo el menor de los programadores tiene accesos a BD con datos de prueba...
Estos datos en algún momento fueron copias de producción y se utilizan para jugar con datos reales y así probar las nuevas aplicaciones.

Si alguien no cambia sus claves de manera periódica aparece con datos validos en estas tablas.  ;)

Desconectado Comufacho

  • Experto
  • *****
  • Mensajes: 11222
Re:A Luchito Jara le devolvieron $37 millones , a la Sra Juanita no le devuelven $1
« Respuesta #28 en: Diciembre 17, 2010, 15:34:24 pm »
:risa2: :risa2:

Cualquier persona que haya trabajado en algún banco y siendo el menor de los programadores tiene accesos a BD con datos de prueba...
Estos datos en algún momento fueron copias de producción y se utilizan para jugar con datos reales y así probar las nuevas aplicaciones.

Si alguien no cambia sus claves de manera periódica aparece con datos validos en estas tablas.  ;)


Yo he trabajado en banco pero en otro tipo de sistemas, sin información sensible de los clientes; y para serte 100% sincero no se como lo manejan en esos casos, pero lo menos que haría yo si estuviera a cargo de esos temas es permitir que se usen datos de producción como datos de prueba, incluso aunque no sean datos actualizados.

Desconectado eluchaing

  • Novato
  • *
  • Mensajes: 46
Re:A Luchito Jara le devolvieron $37 millones , a la Sra Juanita no le devuelven $1
« Respuesta #29 en: Diciembre 17, 2010, 15:41:29 pm »
Yo también trabaje en bancos y con información sensible del banco o corredora de seguros…
Desde ese momento desconfío de todas las operaciones que se realizan por internet (a excepción de Transbank), son súper inseguras y ni se imaginan como se manejan…  :chan:

Hay oportunidades donde los sistemas necesitan información coherente para realizar pruebas, en ese momento y bajo determinadas circunstancias se autorizan las copias desde producción…

Saludos…

Desconectado Tandersan

  • Experto
  • *****
  • Mensajes: 10032
Re:A Luchito Jara le devolvieron $37 millones , a la Sra Juanita no le devuelven $1
« Respuesta #30 en: Diciembre 17, 2010, 15:41:42 pm »
Citar
Estos datos en algún momento fueron copias de producción y se utilizan para jugar con datos reales y así probar las nuevas aplicaciones.

Claro, y me vas a decir que las claves de las tarjetas están en formato TEXT o NUMERIC.  :risa2: :risa2:
Dime en qué banco, si es el mio me voy de una  :risa2:
Structure. Logic. Function. Control.
A structure cannot stand without a foundation.
Logic is the foundation of function.
Function is the essence of control.
I am in control.

Desconectado Tandersan

  • Experto
  • *****
  • Mensajes: 10032
Re:A Luchito Jara le devolvieron $37 millones , a la Sra Juanita no le devuelven $1
« Respuesta #31 en: Diciembre 17, 2010, 15:42:52 pm »
Citar
son súper inseguras y ni se imaginan como se manejan…

Especifique pues hombre.
Llevo 17 años metido en las transacciones virtuales, y me gusta que me especifiquen qué es inseguridad en una transacción SSL.
Structure. Logic. Function. Control.
A structure cannot stand without a foundation.
Logic is the foundation of function.
Function is the essence of control.
I am in control.

Desconectado eluchaing

  • Novato
  • *
  • Mensajes: 46
Re:A Luchito Jara le devolvieron $37 millones , a la Sra Juanita no le devuelven $1
« Respuesta #32 en: Diciembre 17, 2010, 16:09:20 pm »
Citar
Claro, y me vas a decir que las claves de las tarjetas están en formato TEXT o NUMERIC.

Obvio que no… pero los algoritmos de encriptación SIEMPRE están disponibles y depende de


Citar
Llevo 17 años metido en las transacciones virtuales, y me gusta que me especifiquen qué es inseguridad en una transacción SSL.


Para toda implementación de un protocolo se debe “Enganchar” los sitemas… son esos “Enganches” la falla de seguridad. Esta parte de los desarrollos son de codigo disponible.


Desconectado Tandersan

  • Experto
  • *****
  • Mensajes: 10032
Re:A Luchito Jara le devolvieron $37 millones , a la Sra Juanita no le devuelven $1
« Respuesta #33 en: Diciembre 17, 2010, 16:16:21 pm »
Citar
Obvio que no… pero los algoritmos de encriptación SIEMPRE están disponibles y depende de

Si, siempre están, pero no se si tengas paciencia para esperar años por conocer las claves.

Citar
Para toda implementación de un protocolo se debe “Enganchar” los sitemas… son esos “Enganches” la falla de seguridad. Esta parte de los desarrollos son de codigo disponible.

A vers.
No existen fallas de seguridad en la integración de aplicaciones en las distintas capas de la arquitectura que la componen. Existe riesgo, y ese riesgo se mitiga a través de políticas tanto operativas como comerciales.

Estoy totalmente de acuerdo contigo, en que suena más bonito en el papel, y en la práctica es una chacota y un despelote absoluto. Pero eso no impacta en la seguridad de la información, por sobre ataques externos. Es más, la estadística comprueba que los peores ataques son internos.

Ahora, el tema es que claro, si tienes un tipo en TI trabajando sobre los datos de un sistema warehouse a través de un ERP, claramente es un riesgo a que filtre dicha información, o le de un mal uso. Sin embargo hasta ahora ese riesgo es mucho, mucho menor, a que te clonen una tarjeta, que es otro tipo de riesgo totalmetne diferente.

No por nada, hasta hoy día el mayor problema de seguridad en esta cadena es el CLIENTE, no el Banco, porque el Banco ha puesto en práctica una decena de protocolos diferentes para minimizar el riesgo; mientras el Cliente normalmente ignora cómo proteger su información.

Por tal motivo, yo dejaría de lado el tema que es ultra inseguro como manejan la información dentro de un Banco, colocando como ejemplo extracciones de información para ambientes de desarrollo/pre productivo/ test, ya que esa no es fuente de riesgo para una clave de tarjeta; si para los datos del cliente.

Hoy en día, es la gente el eslabón más débil de la cadena.
Structure. Logic. Function. Control.
A structure cannot stand without a foundation.
Logic is the foundation of function.
Function is the essence of control.
I am in control.

Desconectado eluchaing

  • Novato
  • *
  • Mensajes: 46
Re:A Luchito Jara le devolvieron $37 millones , a la Sra Juanita no le devuelven $1
« Respuesta #34 en: Diciembre 17, 2010, 16:29:51 pm »
Citar
Estoy totalmente de acuerdo contigo, en que suena más bonito en el papel, y en la práctica es una chacota y un despelote absoluto. Pero eso no impacta en la seguridad de la información, por sobre ataques externos. Es más, la estadística comprueba que los peores ataques son internos.

Este es el punto.

Si alguien clona la tarjeta y no tiene la clave no hay drama… Pero si el delincuente tiene un “amigo” dentro de una institución bancaria, donde este puede acceder a las BD y obtener información sensible es el problema.

Hace algún tiempo detuvieron a un Ingeniero informático por robo de este tipo de información y proporcionarla a los delincuentes...



Desconectado arcobaleno

  • Junior
  • ***
  • Mensajes: 884
  • amor omnia vincet
Re:A Luchito Jara le devolvieron $37 millones , a la Sra Juanita no le devuelven $1
« Respuesta #35 en: Diciembre 17, 2010, 23:05:31 pm »
a la víctima le llega: su tarjeta ha sido deshabilitada, por favor entre aquí para reactivarla bla bla.
al socio le llega: somos una empresa internacional bla bla y queremos ofrecerle el puesto de corredor de dinero internacional, ud recibe los fondos en su cuenta y luego los deposita en otras cuentas de otros países o lo envía por western union, y como pago se queda el 10%.

el phishing, en estos tiempos donde todos los viejujos están locos con internet y facebook, es para hacerce en un mes multimillonario.

Tags:
     


    A la memoria de Alex Feliú a.k.a Rommel