SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label biometría. Show all posts
Showing posts with label biometría. Show all posts

Mar 4, 2026

Estudio de detección de deepfakes en el mundo real de la Universidad de Purdue

Las deepfakes están evolucionando y ya no se limitan a campañas de desinformación o a la manipulación viral de los medios. La mayoría de los equipos de seguridad ya comprenden el problema de las deepfakes; sin embargo, el cambio más urgente radica en cómo se están operativizando los medios sintéticos.

Este vector de fraude se está aprovechando en los momentos clave de la identidad que impulsan internet y la economía, como la incorporación de clientes en un banco, la incorporación de conductores para plataformas de trabajo temporal y de reparto, la verificación de vendedores en marketplaces, la recuperación de cuentas, la contratación remota, el acceso de socios y los flujos de trabajo con acceso privilegiado.

A medida que más trabajo y negocios se realizan de forma remota, la identidad se ha convertido en un punto de control principal y un objetivo principal. Los cibercriminales no solo buscan engañar a una persona para que se haga un selfie; quieren hacerse pasar por una persona real, establecer un acceso duradero y reutilizar esa presencia en entornos de consumo y empresariales.

Los equipos de ciberseguridad y fraude se enfrentan ahora a una convergencia de tácticas que apuntan a la misma decisión: el momento en que un sistema concluye que "esta es una persona real":

  • Rostros y voces sintéticos de alta fidelidad que superan comprobaciones rápidas
  • Reproducción de imágenes reales de sesiones robadas o recopiladas
  • Automatización que analiza los flujos de verificación a escala
  • Ataques de inyección que comprometen el proceso de captura y sustituyen el flujo de entrada en sentido ascendente

Por eso, la detección de deepfakes por sí sola ya no es suficiente. Las empresas necesitan una validación de sesión completa: que incluya la percepción, la integridad del dispositivo y las señales de comportamiento, todo en un único control en tiempo real.

Se necesita un enfoque diseñado para validar sesiones de identidad de extremo a extremo, no solo para evaluar los medios de forma aislada. La pregunta correcta no es solo "¿Parece real este rostro?", sino "¿Podemos confiar en toda esta sesión de extremo a extremo?".

Los deepfakes y la inyección son problemas de seguridad empresarial

En los sistemas empresariales, una evasión exitosa no es un evento de reputación, sino un evento de acceso. Cuando la verificación acepta una sesión manipulada o comprometida como real, los atacantes pueden:

  • Crear cuentas fraudulentas utilizando identidades sintéticas
  • Apropiarse de cuentas de usuario existentes
  • Evitar la verificación de RR. HH. en la contratación remota
  • Obtener acceso no autorizado a sistemas internos sensibles

A diferencia del engaño en redes sociales, estos ataques pueden permitir el acceso persistente dentro de entornos de confianza. El impacto posterior es duradero: persistencia de la cuenta, vías de escalada de privilegios y oportunidades de movimiento lateral que comienzan con una sola decisión de verificación falsa.

Donde fallan las comprobaciones de identidad: asumir que el sensor es confiable

La mayoría de las comprobaciones de identidad se basan en dos señales: similitud facial y "vida". Ambas son útiles y pueden verse socavadas si el sistema asume que el flujo de entrada es auténtico.

Los atacantes rompen esta suposición de dos maneras complementarias.

Primero, imitan contenido multimedia real. Los deepfakes y los clones de voz están mejorando en condiciones operativas reales: clips cortos, captura móvil, compresión e iluminación imperfecta. Un flujo de trabajo que depende de una superficie visual limitada está cada vez más expuesto a la falsa aceptación.

Segundo, ignoran el sensor por completo. Los ataques de inyección sustituyen el flujo de entrada antes de que llegue al análisis. En lugar de presentar un rostro a una cámara, los atacantes pueden:

  • Usar software de cámara virtual para alimentar vídeo sintético o pregrabado.
  • Ejecutar sesiones de verificación dentro de emuladores diseñados para imitar dispositivos móviles legítimos.
  • Operar desde dispositivos rooteados o liberados que evaden las comprobaciones de integridad.
  • Sustituir la captura en directo con transmisiones manipuladas.

En estos escenarios, los medios pueden parecer perfectos porque nunca tuvieron que sobrevivir a una ruta de captura real. Por eso, las defensas basadas únicamente en la percepción (incluso las más sólidas) son necesarias, pero no suficientes.

Benchmark de la Base de Datos de Incidentes Políticos Deepfakes de Purdue

Un problema práctico para la defensa contra deepfakes es la generalización: los detectores que dan buenos resultados en entornos controlados a menudo se degradan en condiciones reales.

Investigadores de la Universidad de Purdue evaluaron los sistemas de detección de deepfakes utilizando su benchmark en el mundo real basado en la Base de Datos de Incidentes Políticos Deepfakes (PDID).

El estudio comparativo de la Universidad de Purdue aborda esta cuestión. En lugar de probar los detectores con muestras limpias de laboratorio, Purdue evaluó las herramientas con contenido de incidentes reales extraído de plataformas sociales: el tipo de material comprimido, de baja resolución y posprocesado que tiende a romper los modelos ajustados a condiciones ideales.

La PDID tiene contenido multimedia de incidentes reales distribuidos en plataformas como X, YouTube, TikTok e Instagram, lo que significa que las entradas se comprimen, recodifican y posprocesan de la misma manera que los defensores suelen ver en producción.

PDID contiene 232 imágenes y 173 vídeos. Los detectores se evaluaron integralmente utilizando métricas estándar (precisión, AUC y FAR), que abarcan enfoques académicos, gubernamentales y comerciales. Estos datos realistas revelan el probable rendimiento de los modelos en producción, no solo en el laboratorio. El conjunto de datos incluye intencionalmente características "desordenadas" comunes en la práctica:

  • Alta compresión y recodificación
  • Resolución inferior a 720p
  • Clips cortos, similares a los de redes sociales
  • Procesos de generación heterogéneos y posprocesamiento

La tasa de falsa aceptación (FAR, por sus siglas en inglés) —la frecuencia con la que una falsificación se acepta erróneamente como real— suele ser más crucial que la precisión por sí sola. Un detector que activa demasiadas falsas alarmas puede resultar poco práctico a gran escala.

Los detectores se evaluaron de extremo a extremo utilizando métricas como la precisión, el AUC y la tasa de falsa aceptación (FAR). En los flujos de trabajo de identidad, el FAR suele ser la métrica más relevante, ya que incluso una pequeña tasa de aceptación falsa puede permitir el acceso no autorizado persistente.

Los resultados de Purdue también resaltan una realidad práctica para los defensores: el rendimiento varía drásticamente entre detectores una vez que las entradas parecen de producción.

Es importante ser preciso: PDID mide la robustez de la detección de contenido multimedia en contenido de incidentes reales. No modela la inyección, el compromiso de dispositivos ni los ataques de sesión completa.

En los flujos de trabajo de identidad reales, los atacantes no eligen una técnica a la vez, sino que las combinan. Un deepfake de alta calidad se puede reproducir. Una repetición se puede inyectar. Una transmisión inyectada se puede automatizar a escala.

La revisión manual no cierra la brecha

La revisión humana puede reducir algunos tipos de fraude, pero no constituye un control de seguridad escalable contra medios sintéticos. Incluso los revisores capacitados tienen dificultades para distinguir entre lo real y lo falso a medida que mejoran los modelos generativos.

Los ataques de inyección actuales invalidan la premisa y socavan por completo el juicio humano: una sesión puede parecer legítima mientras que el flujo de entrada se sustituye en sentido ascendente. Ni siquiera las revisiones de consenso entre varios expertos pueden establecer la autenticidad de la ruta de captura.

El modelo de seguridad que se mantiene: confiar en la sesión, no solo en los píxeles. Si los atacantes pueden ganar mejorando los medios o eludiendo el sensor, las defensas deben validar la sesión en múltiples capas en tiempo real:

  • Percepción: ¿Están manipulados los medios en sí?
  • Integridad: ¿Son auténticos el dispositivo, la cámara y la sesión?
  • Comportamiento: ¿Refleja la interacción un humano real y un flujo de verificación normal?

Este modelo genera resiliencia. Si un deepfake de alta calidad evade la percepción, la integridad y las señales de comportamiento aún pueden impedir una elusión exitosa. Si se inyecta contenido multimedia, las comprobaciones de integridad pueden fallar la sesión, independientemente del realismo de los píxeles.

Los atacantes están escalando. Pueden iterar rápidamente contra los flujos de verificación, investigar casos extremos y poner en práctica lo que funciona. Los deepfakes aumentan el riesgo de falsa aceptación, la inyección elimina la cámara como sensor fiable y la automatización aumenta el volumen de intentos.

Las empresas que tratan la verificación de identidad como una comprobación única en lugar de un proceso de seguridad en tiempo real tendrán dificultades para mantener el ritmo.

La defensa contra deepfakes debe evolucionar desde la detección de píxeles manipulados hasta la validación de la autenticidad de sesiones de verificación completas. Las defensas en capas que abarcan la autenticidad de los medios, la integridad del dispositivo y las señales de comportamiento son la forma más confiable de reducir la aceptación falsa sin agregar fricción innecesaria para los usuarios legítimos.

Fuente: BC

Dec 16, 2024

El "secretito sucio" del reconocimiento facial: millones de fotos de Internet extraídas sin consentimiento

Por Olivia Solon

Los rostros de las personas se están utilizando sin su permiso para alimentar una tecnología que podría utilizarse para vigilarlas, afirman expertos legales.

El reconocimiento facial permite iniciar sesión en el iPhone, rastrear a los delincuentes entre la multitud e identificar a los clientes leales en las tiendas. La tecnología, que es imperfecta pero mejora rápidamente, se basa en algoritmos que aprenden a reconocer los rostros humanos y los cientos de aspectos en los que cada uno es único.

Para hacerlo bien, los algoritmos deben recibir cientos de miles de imágenes de una gran variedad de rostros. Cada vez más, esas fotos proceden de Internet, donde se recopilan millones de ellas sin que lo sepan las personas que las publicaron, se clasifican por edad, género, tono de piel y docenas de otras métricas y se comparten con investigadores de universidades y empresas.

A medida que los algoritmos se vuelven más avanzados (es decir, que son más capaces de identificar a mujeres y personas de color, una tarea con la que históricamente han tenido dificultades), los expertos legales y los defensores de los derechos civiles están haciendo sonar la alarma sobre el uso que hacen los investigadores de fotos de personas comunes. Los rostros de estas personas se están utilizando sin su consentimiento, con el fin de impulsar una tecnología que podría eventualmente usarse para vigilarlas.

Esto es una preocupación particular para las minorías que podrían ser objeto de perfiles y ataques, dicen los expertos y defensores. "Este es el pequeño secreto sucio de los conjuntos de entrenamiento de IA. Los investigadores a menudo simplemente toman cualquier imagen que esté disponible en la red", dijo el profesor de la Facultad de Derecho de la Universidad de Nueva York Jason Schultz.

La última empresa en entrar en este territorio fue IBM, que en enero publicó una colección de casi un millón de fotos que se tomaron del sitio de alojamiento de fotos Flickr y se codificaron para describir la apariencia de los sujetos. IBM promocionó la colección a los investigadores como un paso progresivo hacia la reducción del sesgo en el reconocimiento facial.

Pero algunos de los fotógrafos cuyas imágenes fueron incluidas en el conjunto de datos de IBM se sorprendieron y desconcertaron cuando NBC News les dijo que sus fotografías habían sido anotadas con detalles que incluían la geometría facial y el tono de la piel y que podrían usarse para desarrollar algoritmos de reconocimiento facial. NBC News obtuvo el conjunto de datos de IBM de una fuente después de que la compañía se negara a compartirlo, diciendo que solo podía ser utilizado por grupos de investigación académicos o corporativos.

"Ninguna de las personas que fotografié tenía idea de que sus imágenes estaban siendo utilizadas de esta manera", dijo Greg Peverill-Conti, un ejecutivo de relaciones públicas con sede en Boston que tiene más de 700 fotos en la colección de IBM, conocida como "conjunto de datos de entrenamiento". "Parece un poco sospechoso que IBM pueda usar estas imágenes sin decirle nada a nadie", dijo.

John Smith, quien supervisa la investigación de IA en IBM, dijo que la compañía estaba comprometida con "proteger la privacidad de las personas y trabajará con cualquiera que solicite que se elimine una URL del conjunto de datos".

A pesar de las garantías de IBM de que los usuarios de Flickr pueden optar por no formar parte de la base de datos, NBC News descubrió que es casi imposible conseguir que se eliminen las fotos. IBM exige a los fotógrafos que envíen por correo electrónico los enlaces a las fotos que quieren eliminar, pero la empresa no ha compartido públicamente la lista de usuarios de Flickr y las fotos incluidas en el conjunto de datos, por lo que no hay una manera sencilla de averiguar qué fotos están incluidas.

IBM afirma que su conjunto de datos está diseñado para ayudar a los investigadores académicos a hacer que la tecnología de reconocimiento facial sea más justa. La empresa no es la única que utiliza fotos disponibles públicamente en Internet de esta manera. Docenas de otras organizaciones de investigación han recopilado fotos para entrenar sistemas de reconocimiento facial, y muchas de las colecciones más grandes y recientes han sido extraídas de la web.

Para ver si sus fotos de Flickr forman parte del conjunto de datos, introduzca su nombre de usuario en una herramienta que NBC News creó basándose en el conjunto de datos de IBM.

Algunos expertos y activistas sostienen que esto no es solo una violación de la privacidad de los millones de personas cuyas imágenes han sido recopiladas, sino que también plantea preocupaciones más amplias sobre la mejora de la tecnología de reconocimiento facial y el temor de que las agencias de aplicación de la ley la utilicen para atacar desproporcionadamente a las minorías"La gente dio su consentimiento para compartir sus fotos en un ecosistema de Internet diferente", dijo Meredith Whittaker, codirectora del AI Now Institute, que estudia las implicaciones sociales de la inteligencia artificial. "Ahora se les está exigiendo o ignorando que participen en el entrenamiento de sistemas que podrían usarse de manera opresiva contra sus comunidades".

Cómo ha evolucionado el reconocimiento facial

En los primeros tiempos de la creación de herramientas de reconocimiento facial, los investigadores pagaban a personas para que acudieran a sus laboratorios, firmaran formularios de consentimiento y se tomaran fotografías en diferentes poses y condiciones de iluminación. Como esto era costoso y requería mucho tiempo, los primeros conjuntos de datos se limitaban a unos pocos cientos de sujetos.

Con el auge de la web durante la década de 2000, los investigadores de repente tuvieron acceso a millones de fotografías de personas.

Los académicos suelen apelar a la naturaleza no comercial de su trabajo para eludir cuestiones de derechos de autor. Flickr se convirtió en un recurso atractivo para los investigadores de reconocimiento facial porque muchos usuarios publicaron sus imágenes bajo licencias "Creative Commons", lo que significa que otros pueden reutilizar sus imágenes sin pagar derechos de licencia. Algunas de estas licencias permiten el uso comercial.

Para crear su conjunto de datos Diversity in Faces, IBM dice que se basó en una colección de 100 millones de imágenes publicadas con licencias Creative Commons que el propietario de Flickr, Yahoo, publicó en lotes para que los investigadores las descargaran en 2014. IBM redujo ese conjunto de datos a alrededor de 1 millón de fotos de rostros, utilizando codificación automatizada y estimaciones humanas, con casi 200 valores para detalles como medidas de rasgos faciales, pose, tono de piel y edad y género estimados, según el conjunto de datos obtenido por NBC News.

Se trata de un caso de estudio único en un mar de conjuntos de datos extraídos de la web. Según Google Scholar, se han escrito cientos de artículos académicos sobre la base de estas enormes colecciones de fotos (que tienen nombres como MegaFace, CelebFaces y Faces in the Wild) que han contribuido a grandes avances en la precisión de las herramientas de reconocimiento y análisis facial. Fue difícil encontrar académicos que hablaran públicamente sobre los orígenes de sus conjuntos de datos de entrenamiento; muchos han avanzado en su investigación utilizando colecciones de imágenes extraídas de la web sin licencia explícita ni consentimiento informado.

Cómo utiliza IBM la base de datos de rostros

IBM publicó su colección de imágenes anotadas a otros investigadores para que se pueda utilizar para desarrollar sistemas de reconocimiento facial "más justos". Eso significa que los sistemas pueden identificar con mayor precisión a personas de todas las razas, edades y géneros.

"Para que los sistemas de reconocimiento facial funcionen como se desea y los resultados sean cada vez más precisos, los datos de entrenamiento deben ser diversos y ofrecer una amplia cobertura", dijo John Smith de IBM en una publicación de blog que anunciaba la publicación de los datos.

El conjunto de datos no vincula las fotos de los rostros de las personas con sus nombres, lo que significa que cualquier sistema entrenado para usar las fotos no sería capaz de identificar a las personas nombradas. Pero los defensores de las libertades civiles y los investigadores de la ética tecnológica todavía han cuestionado los motivos de IBM, que tiene un historial de venta de herramientas de vigilancia que han sido criticadas por infringir las libertades civiles.

Por ejemplo, a raíz de los ataques del 11 de septiembre, la empresa vendió tecnología al departamento de policía de la ciudad de Nueva York que le permitió buscar en las transmisiones de CCTV a personas con tonos de piel o color de cabello particulares. IBM también ha lanzado un producto de "análisis de video inteligente" que utiliza la vigilancia con cámaras corporales para detectar personas por etiquetas de "etnia", como asiático, negro o blanco.

IBM dijo en un correo electrónico que los sistemas "no son inherentemente discriminatorios", pero agregó: "Creemos que tanto los desarrolladores de estos sistemas como las organizaciones que los implementan tienen la responsabilidad de trabajar activamente para mitigar los sesgos. Es la única forma de garantizar que los sistemas de IA se ganen la confianza de sus usuarios y del público. IBM acepta plenamente esta responsabilidad y no participaría en trabajos que impliquen la elaboración de perfiles raciales".

Hoy, la empresa vende un sistema llamado IBM Watson Visual Recognition, que según IBM puede estimar la edad y el género de las personas representadas en imágenes y, con los datos de entrenamiento adecuados, puede ser utilizado por los clientes para identificar a personas específicas a partir de fotos o videos.

NBC News le preguntó a IBM qué datos de entrenamiento utilizó IBM Watson para sus capacidades comerciales de reconocimiento facial, señalando una publicación del blog de la empresa que afirmaba que Watson es "transparente sobre quién entrena nuestros sistemas de IA, qué datos se utilizaron para entrenar esos sistemas". La empresa respondió que utiliza "datos adquiridos de varias fuentes" para entrenar sus modelos de IA, pero no divulga estos datos públicamente para "proteger nuestros conocimientos y propiedad intelectual".

IBM dijo, tanto en declaraciones públicas como directamente a NBC News, que el conjunto de datos Diversity in Faces es puramente para investigación académica y no se utilizará para mejorar las herramientas comerciales de reconocimiento facial de la empresa. Esto parece entrar en conflicto con la afirmación que hizo la empresa en enero en materiales promocionales de que la publicación del conjunto de datos es una respuesta directa a la investigación de Joy Buolamwini del MIT que demostró que la tecnología de reconocimiento facial comercial de IBM era mucho peor para identificar con precisión a las mujeres de piel más oscura que a los hombres de piel más clara.

Cuando se le preguntó sobre este conflicto, y en particular sobre cómo el conjunto de datos Diversity in Faces podría tener un impacto en el mundo real en la reducción del sesgo si IBM no lo usa en productos comerciales de reconocimiento facial, Smith dijo en un correo electrónico que "los aprendizajes científicos sobre la diversidad facial harán avanzar nuestra comprensión y nos permitirán crear sistemas más justos y precisos en la práctica".

"Reconocemos que el sesgo social no es necesariamente algo que podamos abordar por completo con la ciencia, pero nuestro objetivo es abordar el sesgo matemático y algorítmico", dijo Smith.

Los expertos señalan que la distinción entre las ramas de investigación y las operaciones comerciales de corporaciones como IBM y Facebook es difusa. En última instancia, IBM es propietaria de cualquier propiedad intelectual desarrollada por su unidad de investigación.

Incluso cuando los algoritmos son desarrollados por investigadores académicos utilizando conjuntos de datos no comerciales, esos algoritmos suelen ser utilizados posteriormente por empresas, dijo Brian Brackeen, ex director ejecutivo de la empresa de reconocimiento facial Kairos.

Como analogía, dijo, "piense en ello como el lavado de dinero del reconocimiento facial. Se está blanqueando la propiedad intelectual y los derechos de privacidad de los rostros".

Fuente: NBC News

Jun 14, 2024

Docenas de vulnerabilidades en terminales biométricas

Kaspersky ha identificado numerosos fallos en el terminal biométrico híbrido producido por el fabricante internacional ZKTeco. Un análisis de un sistema híbrido de acceso biométrico del fabricante chino ha descubierto dos docenas de fallas de seguridad que los atacantes podrían utilizar para anular la autenticación, robar datos biométricos e incluso implementar puertas traseras maliciosas.

"Al agregar datos de usuario aleatorios a la base de datos o usar un código QR falso, un actor dañino puede fácilmente eludir el proceso de verificación y obtener acceso no autorizado", dijo Kaspersky. "Los atacantes también pueden robar y filtrar datos biométricos, manipular dispositivos de forma remota y desplegar puertas traseras".

Las 24 fallas abarcan seis inyecciones de SQL, siete desbordamientos de búfer basados ​​en pilas, cinco inyecciones de comandos, cuatro escrituras de archivos arbitrarios y dos lecturas de archivos arbitrarias.

A continuación se incluye una breve descripción de cada tipo de vulnerabilidad:

  • CVE-2023-3938 (puntuación CVSS: 4,6): una falla de inyección SQL al mostrar un código QR en la cámara del dispositivo al pasar una solicitud especialmente diseñada que contiene una comilla, lo que permite a un atacante autenticarse como cualquier usuario en la base de datos.
  • CVE-2023-3939 (puntuación CVSS: 10.0): un conjunto de fallas de inyección de comandos que permite la ejecución de comandos arbitrarios del sistema operativo con privilegios de root
  • CVE-2023-3940 (puntuación CVSS: 7,5): un conjunto de fallas de lectura de archivos arbitrarias que permite a un atacante eludir los controles de seguridad y acceder a cualquier archivo del sistema, incluidos datos confidenciales del usuario y configuraciones del sistema.
  • CVE-2023-3941 (puntaje CVSS: 10.0): un conjunto de fallas de escritura de archivos arbitrarios que permiten a un atacante escribir cualquier archivo en el sistema con privilegios de root, incluida la alteración de la base de datos de usuarios para agregar usuarios no autorizados.
  • CVE-2023-3942 (puntuación CVSS: 7,5): un conjunto de fallas de inyección SQL que permite a un atacante inyectar código SQL malicioso y realizar operaciones de bases de datos no autorizadas y desviar datos confidenciales.
  • CVE-2023-3943 (puntuación CVSS: 10.0): un conjunto de fallas de desbordamiento de búfer basadas en pila que permite a un atacante ejecutar código arbitrario

"El impacto de las vulnerabilidades descubiertas es alarmantemente diverso", afirmó el investigador de seguridad Georgy Kiguradze. "Para empezar, los atacantes pueden vender datos biométricos robados en la dark web, sometiendo a las personas afectadas a mayores riesgos de ataques de ingeniería social sofisticados y deepfake".

Además, la explotación exitosa de las deficiencias podría permitir a actores maliciosos obtener acceso a zonas que de otro modo estarían restringidas e incluso implantar puertas traseras para infiltrarse en redes críticas para realizar ciberespionaje o ataques disruptivos.

La firma rusa de ciberseguridad, que identificó las fallas luego de realizar ingeniería inversa al firmware (versión ZAM170-NF-1.8.25-7354-Ver1.0.0) y al protocolo propietario utilizado para comunicarse con el dispositivo, dijo que no tiene ninguna visibilidad sobre si estos problemas se han solucionado.

Para mitigar el riesgo de ataques, se recomienda trasladar el uso del lector biométrico a un segmento de red separado, utilizar contraseñas de administrador sólidas, mejorar la configuración de seguridad del dispositivo, minimizar el uso de códigos QR y mantener los sistemas actualizados.

"Los dispositivos biométricos diseñados para mejorar la seguridad física pueden ofrecer funciones convenientes y útiles e introducir nuevos riesgos para su sistema de TI", dijo Kaspersky.

Cuando una tecnología avanzada como la biométrica está encerrada en un dispositivo mal protegido, esto prácticamente anula los beneficios de la autenticación biométrica. Por lo tanto, un terminal insuficientemente configurado se vuelve vulnerable a ataques simples, lo que facilita que un intruso viole la seguridad física del áreas críticas de la organización.

Fuente: THN

May 14, 2024

Filtración en empresa de reconocimiento facial revela peligro de la biometría

La policía y las agencias federales están respondiendo a una violación masiva de datos personales vinculada a un sistema de reconocimiento facial que se aplicó en bares y clubes de toda Australia. El incidente pone de manifiesto los problemas de privacidad que están surgiendo a medida que se generaliza el uso del reconocimiento facial con base en inteligencia artificial (IA), desde centros comerciales hasta eventos deportivos.

La empresa afectada es Outabox, con sede en Australia, que también tiene oficinas en Estados Unidos y Filipinas. En respuesta a la pandemia de Covid-19, Outabox estrenó un quiosco de reconocimiento facial que escanea a los visitantes y comprueba su temperatura.

Los quioscos también pueden utilizarse para identificar a los jugadores problemáticos que se inscribieron en una iniciativa de autoexclusión. Esta semana apareció un sitio web llamado "Have I Been Outaboxed", que asegura haber sido creado por antiguos desarrolladores de Outabox en Filipinas, y tener más de un millón de registros. El sitio pide a los visitantes que introduzcan su nombre para comprobar si su información ha sido incluida en una base de datos de Outabox, que, según el sitio, tenía controles internos laxos y se compartía en una hoja de cálculo no segura.

El incidente ha indignado a los expertos en privacidad, quienes desde hace tiempo han hecho saltar las alarmas sobre el uso de sistemas de reconocimiento facial en espacios públicos como clubes y casinos.

"Lamentablemente, este es un ejemplo horrible de lo que puede ocurrir si se implantan sistemas de reconocimiento facial que invaden la privacidad", explicó a WIRED Samantha Floreani, responsable de políticas de la organización sin fines de lucro Digital Rights Watch, con sede en Australia, dedicada a la privacidad y la seguridad. "Cuando los defensores de la privacidad advierten de los riesgos asociados a sistemas con base en la vigilancia como este, las violaciones de datos son uno de ellos".

De acuerdo con el sitio, los datos incluyen "reconocimiento facial biométrico, escaneado de la licencia de conducir, firma, datos de afiliación al club, dirección, cumpleaños, número de teléfono, marcas de tiempo de visita al club, uso de máquinas tragamonedas". Y apunta que Outabox exportó todos los datos de afiliación de IGT, proveedor de máquinas de juego.

Los propietarios del sitio publicaron una foto, una firma y un permiso de conducir pertenecientes a uno de los fundadores de Outabox, así como una captura de pantalla de la supuesta hoja de cálculo interna.

"Outabox es consciente y está respondiendo a un incidente cibernético que potencialmente involucra alguna información personal. Hemos estado en comunicación con un grupo de nuestros clientes para informarles y delinear nuestra estrategia para responder. Debido a la investigación policial australiana en curso, no podemos proporcionar más información en este momento", indicó un portavoz de Outabox a WIRED.

No está claro hasta qué punto es cierta la historia que se cuenta en el sitio web, o si los autores tienen siquiera los datos biométricos que se reclaman. El experto australiano en ciberseguridad Troy Hunt, fundador del sitio web de notificación de leaks, Have I Been Pwned, expresa a WIRED que hay pocas razones para dudar de ello en este momento.

Fuente: Wired

Feb 26, 2024

Fraudes a través Identidad Sintética (SIF)

Luego del revuelo que causó el conocimiento del sitio OnlyFake para crear documentación falsa, es bueno conocer el crecimiento que ha tenido el fraude a través Identidad Sintética (Synthetic Identity Fraud - SIF).

En 2020, el FBI identificó el fraude de identidad sintética (SIF) como el tipo de delito financiero de más rápido crecimiento. Este artículo tiene como objetivo explicar qué es SIF, por qué es importante y qué pueden hacer las empresas para prevenirlo.

Por Diego Pacheco-Páramo

Uno de los métodos de fraude asociado a la identidad que ha ganado más relevancia en los últimos años ha sido el de la creación de identidades sintéticas. Estas identidades usan atributos de identidades reales, mezclados con atributos falsos y presentados a entidades para cometer fraude a nombre de otras personas. En este documento profundizamos acerca de cómo se crean las identidades sintéticas y de los mecanismos que ayudan a tener confianza en las identidades presentadas.

El término identidades sintéticas hace referencia a identidades creadas por defraudadores, las cuales mezclan atributos de personas reales con atributos ficticios para abrir productos financieros.

La razón por la cual se utilizan atributos reales, es que de esta forma se está en capacidad de superar algunos filtros de seguridad y así ir fortaleciendo la identidad sintética para en un momento determinado usarla para defraudar a comercios o entidades financieras. Como es de esperarse, al usar atributos de la identidad de personas reales, estas quedan asociadas al fraude y son gravemente perjudicadas, algunas veces enterándose años después de cometido el fraude.

El robo de identidad y el fraude de identidad sintética son similares en que ambos implican el uso no autorizado de información personal. Sin embargo, hay una diferencia importante entre los dos.

  • El robo de identidad se refiere al uso no autorizado de información personal real de alguien, como su nombre, número de Seguro Social, fecha de nacimiento, número de cuenta bancaria, etc. Los ladrones utilizan esta información para abrir cuentas de crédito, solicitar préstamos, hacer compras y cometer otros delitos financieros en el nombre de la víctima.
  • Por otro lado, el fraude de identidad sintética se refiere al uso de información falsa o inventada para crear una identidad completamente nueva. Los ladrones pueden emplear esta identidad para abrir cuentas de crédito, solicitar préstamos, obtener servicios públicos y cometer otros delitos financieros.

De acuerdo al National Credit Union Association [NCU2020], en los Estados Unidos este problema se ha acentuado en parte debido a que el identificador principal es el número de seguridad social, el cual actualmente por sí solo no permite inferir ningún tipo de atributo de la persona, lo cual puede hacer que por ejemplo se utilice el número de seguridad social de un niño para abrir una cuenta.

Adicionalmente, este tipo de fraude no se suele realizar por una persona aislada, sino que se trata de grupos coordinados que ayudan a robustecer estas identidades falsas, elevando el nivel de las transacciones fraudulentas [CAR2019]. Esto se entiende al observar que las pérdidas asociadas a este tipo de fraude se calcularon en $820 millones de USD en 2017, y se proyectaban en $1200 millones para 2020 [CON2018]. Un caso reconocido ocurrió en 2013, cuando un grupo de 13 personas crearon 7 mil identidades falsas para robar $200 millones de USD [FBI2013].

Como lo mencionamos anteriormente, para la creación de la identidad sintética se requiere contar con algún atributo real de una persona existente. Este atributo de origen puede ser contrastado por alguna institución financiera, y sobre este se empiezan a relacionar otros atributos falsos, que le servirán al defraudador para fortalecer la identidad y hacerle creer a las instituciones que interactúan con una persona real.

Debido en gran parte a las constantes fugas de información que sufren las empresas que guardan información personal identificable, atributos como nombres, direcciones, números de documentos o incluso de cuentas bancarias se pueden asociar a una identidad física. Si esta información se presenta a una entidad que no realice una gestión adecuada, se podría usar esta información para abrir una cuenta bancaria. Con esta cuenta se podría abrir un microcrédito, que podría ser pagado, lo cual robustecería la confianza sobre esta identidad.

Como es de esperarse, algunos atributos como la dirección, el correo electrónico o la foto del individuo se reemplazaría con información del defraudador. Una vez se tenga una confianza suficiente, o el score crediticio sea lo suficientemente alto, el defraudador podría pedir un préstamo que no pagaría, ejecutando el fraude. Como se puede ver, el éxito de la identidad sintética se basa en establecer confianza sobre un conjunto de atributos que están asociados de manera equivoca a una identidad física. Por lo tanto, las soluciones que buscan detectar una identidad sintética se suelen basar en la evaluación de los atributos de la identidad.

¿Cómo funciona?

En este tipo de fraude, los delincuentes utilizan información personal de diferentes personas, como nombres, direcciones, números de seguridad social, fechas de nacimiento, entre otros, para crear una identidad falsa que no pertenece a ninguna persona real.

El proceso de cometer fraude de identidad sintética suele contener los siguientes pasos:

  • Recopilación de información: los delincuentes recopilan información personal de diferentes fuentes, como bases de datos públicas, redes sociales, registros de crédito, entre otros.
  • Creación de la identidad falsa: los delincuentes combinan la información recopilada para crear una nueva identidad falsa. En algunos casos, pueden incluso utilizar información falsa para completar la identidad.
  • Verificación de la identidad: los delincuentes usan la nueva identidad falsa para solicitar servicios financieros, como tarjetas de crédito, préstamos, cuentas bancarias, entre otros. En algunos casos, pueden incluso solicitar empleo o servicios gubernamentales.
  • Construcción de la identidad: los delincuentes construyen la identidad falsa a lo largo del tiempo, utilizando la información y los servicios financieros para mejorar la credibilidad de la identidad.
  • Uso fraudulento: una vez que la identidad falsa ha sido construida, los delincuentes pueden emplearla para llevar a cabo diferentes tipos de fraude, como el robo de identidad, el fraude en tarjetas de crédito, el lavado de dinero, entre otros.

El fraude de identidad sintética puede ser difícil de detectar, ya que los delincuentes usan información real para crear la identidad falsa. Además, los delincuentes también pueden utilizar diferentes identidades falsas para llevar a cabo sus actividades fraudulentas, lo que hace que sea difícil rastrearlos.

¿Cómo detectar identidades sintéticas?

Como lo mencionamos en la sección anterior, el fraude por identidades sintéticas se basa en un error a la hora de confiar en que algunos atributos se pueden asociar con una identidad física. El defraudador hábilmente construye confianza sobre estos atributos, basándose en una interacción inicial donde se usa un atributo real. Por lo tanto, tiene sentido que las soluciones que buscan detectar una identidad sintética se basen en analizar la calidad de los atributos y en cómo asignar de manera correcta un grado de confianza en cada uno de ellos.

En [MCK2019], se resalta la dificultad de que los sistemas de detección de fraude basados en aprendizaje de máquina detecten este tipo de casos debido a que muchas veces se confunden con casos de no-pago, generando dificultades para el entrenamiento. Para evitar rechazar a clientes reales, proponen una evaluación de atributos basado en 2 dimensiones: profundidad y consistencia.

Con profundidad hacen referencia a la historia del atributo. Por ejemplo, en el caso de un número de teléfono puede ser útil saber si este existe hace un tiempo considerable. Con consistencia hacen referencia a las relaciones que se dan entre diferentes fuentes de información, y como estos coinciden en los atributos que presentan. Por ejemplo, si se ve que hay coincidencia entre la dirección física registrada en la cuenta del banco y en la información que presenta en un formulario, se puede decir que es un atributo que presenta consistencia. Tomando cada atributo, y evaluándolo bajo estas dos características, se puede realizar una evaluación general de la identidad presentada, y según ellos, mitigar efectivamente el riesgo de aceptar una identidad sintética por medio de un modelo de riesgo que castiga las identidades poco profundas y con poca consistencia.

En [SOE2014], se presenta un "ecosistema de identidad", el cual permite evaluar el nivel de riesgo de los atributos presentados, en función de la probabilidad de que sean comprometidos. Como lo mencionamos en la sección anterior, desafortunadamente atributos de nuestra identidad pueden estar disponibles para terceros. Si existe certeza de que un atributo en específico está disponible para terceros, es de esperarse que una entidad considere que este atributo no es suficiente por sí solo para probar la identidad de una persona.

Por lo tanto, lo que se busca hacer en esta solución es cuantificar el nivel de riesgo de cada uno de los atributos basándose en la forma en que estos atributos se presentan y como se relacionan entre ellos. Por ejemplo, en la cédula de ciudadanía colombiana aparecen los nombres, apellidos y fecha de nacimiento de una persona. Por lo tanto, si se le pierde a alguien la cédula, es de esperarse que un tercero que tenga los nombres de esa persona también tenga la fecha de nacimiento. Pero así como existe la cédula, existen muchas otras fuentes de información personal identificable, que relacionan los atributos de una identidad. Esto permite tener un modelo que asigna un nivel de riesgo para cada atributo, indicándole a la entidad el grado de confianza que puede tener en las identidades presentadas.

Por otro lado, Equifax [EQU2019] propone una evaluación de atributos para detectar identidades sintéticas basado en la generación de perfiles y su relación con atributos generados por diferentes fuentes de información. El objetivo de este sistema es detectar inconsistencias entre los atributos presentados por las diferentes fuentes de información, o relaciones entre los atributos presentados y los de aquellos perfiles que han estado relacionados con algún tipo de fraude. Este último aspecto es relevante ya que una de las características que tiene el fraude basado en identidades sintéticas es que suele apoyarse en perfiles que tienen un alto score crediticio. De esta manera, es más fácil identificar patrones de abuso.

Conclusiones

El uso de identidades sintéticas se basa en la dificultad de asociar un nivel de confianza a los atributos presentados, ya que muchas veces estos no pueden ser corroborados como en el caso de los números de seguridad social en Estados Unidos. Por lo tanto, se hace necesario evaluar la confianza entregada a cada uno de los atributos presentados. Las soluciones observadas utilizan criterios como la consistencia y la profundidad para garantizar la calidad de los atributos asociados a la identidad presentada. Esto se hace muy importante si tenemos en cuenta que muchos de los atributos de nuestra identidad se encuentran fuera de nuestro control debido al mal manejo de nuestros datos personales, fugas de información, o simplemente por compartir nuestros datos personales en lugares públicos.

Bibliografía

Fuente: Reconoserid | AliceBiometrics

Sep 8, 2022

"Caminar por la calle siendo sospechoso": el sistema de vigilancia a gran escala de la UE por reconocimiento facial avanza

La tecnología de reconocimiento facial es algo que ha evolucionado drásticamente con el paso de los años. Los usuarios ya hacen uso de ella en multitud de situaciones, aunque lejos del teléfono móvil y de sistemas informáticos, también podría suponer un gran avance a la hora de combatir el terrorismo u ofrecer facilidades en investigaciones policiales. Eso sí, a costa de nuestra privacidad.

En lo que a Europa respecta, desde la UE tienen un plan para que la tecnología de reconocimiento facial cobre un mayor protagonismo, y todo a través de la preparación de una gran base de datos con millones de rostros de ciudadanos europeos.

Una base de datos a gran escala de ciudadanos europeos

Para el proyecto, denominado Prüm II, ya se está preparando una regulación que ampliaría la colaboración entre varios países y así poder compartir la información de su base de datos cuando las autoridades la requieran para la investigación de un crimen. Entre los datos, además del rostro de cualquier ciudadano, también se encontrarían las huellas dactilares, información del ADN, registros de vehículos e incluso antecedentes penales.

Desde Europa afirman que el objetivo de este proyecto no es más que la lucha contra el terrorismo. El hecho de que existan mayores libertades para viajar de un país europeo a otro, las autoridades requieren más medios para llevar a cabo sus investigaciones. En este caso, Prüm II facilitaría enormemente esta tarea a través de reconocimiento facial retrospectivo basado en imágenes de cámaras de videovigilancia, fotografías policiales o incluso redes sociales.

Si bien esta tecnología quedaría en uso exclusivo de los cuerpos policiales europeos, este sistema de vigilancia a gran escala pondría también en grave riesgo la privacidad de los ciudadanos.

Lo que vemos en las películas y series de televisión policíacas podría cobrar vida dentro de muy poco. Y es que con tan solo tomar unas pequeñas muestras de sangre en una escena del crimen, la policía podría extraer la información del ADN y compararla con la existente en la base de datos para agilizar la investigación.

La tecnología de reconocimiento facial se podría llegar a extender hasta en casos en los que nos haga falta comprar un coche, para que nuestro rostro quede registrado junto al vehículo

Ella Jakubowska, abogada de la organización European Digital Rights (EDRi), comenta que el reglamento Prüm II propuesto será como "echar gasolina al fuego". Dicha organización asegura que se deberían de revisar aspectos como el peligro de ampliar las bases de datos policiales y su potencial mal uso; establecer límites a la proporcionalidad de estos datos y reforzar las garantías en protección de datos en línea con las normativas actuales.

De aprobarse el proyecto, la tecnología de reconocimiento facial se podría llegar a extender hasta en casos en los que nos haga falta comprar un coche, para que nuestro rostro quede registrado junto al vehículo que deseamos adquirir, nuestro carnet de conducir, y más datos. Esto serviría para comprobar que no somos criminales, o en caso contrario, facilitar nuestra búsqueda en caso de delinquir.

Otro de los aspectos graves de este proyecto es que, al quedar reflejados en una gigantesca base de datos, cualquier ciudadano europeo pasaría a ser sospechoso si existe alguna prueba de haber estado o participado en un crimen. Según apuntan desde la EDRi, "existe una fuerte evidencia de que el sistema es defectuoso y pone en peligro a personas inocentes. Especialmente grupos racializados y marginados".

Fuente: Genbeta

Jul 19, 2022

Métodos de salteo de autenticación multifactor In-The-Wild

Introducción

La autenticación de dos factores (2FA) o autenticación multifactor (MFA) es un método para autenticarse a través de un servicio que requiere al menos dos pruebas de reconocimiento.

Hoy en día, la mayoría de los servicios en la nube requieren que el usuario típico use métodos 2FA, como Google, Microsoft, Okta y AWS (con algunas excepciones).

La forma más fácil de implementar 2FA es usando una contraseña de un solo uso (OTP). Las OTP se pueden entregar de varias maneras:

  • mensaje de texto
  • dispositivo OTP físico (pantalla pequeña con fichas cambiantes)
  • aplicación de autenticación en el teléfono
  • dispositivo físico: una tarjeta con una clave privada específica (256 caracteres), como YubiKey

La industria de TI tiene mucha fe en MFA, pero no es a prueba de balas. Ha habido muchos ataques que eluden esta solución a lo largo de los años, y ahora estamos viendo más que nunca.

No existe una solución de inicio de sesión perfecta que se adapte completamente a las necesidades y objetivos de seguridad de todas las empresas, pero existen algunos MFA que ofrecen mejores resultados.

Omitir SMS 2FA

La autenticación por SMS alguna vez se consideró una de las formas más seguras para los usuarios que desean un tiempo de respuesta rápido y no tienen tokens de acceso u otros dispositivos físicos. Sin embargo, varios grupos de amenazas persistentes avanzadas (APT) han pasado por alto esta protección con facilidad.

Dispositivo comprometido

Algunos de los grupos APT más avanzados han infectado el teléfono inteligente de la víctima con malware que roba información, que luego accede a los mensajes SMS 2FA recibidos de la plataforma de autenticación en la nube.

El grupo APT del estado-nación Rampant Kitten ha creado una aplicación maliciosa que roba los mensajes SMS de sus víctimas. La aplicación registra todos los mensajes SMS de dos factores y los reenvía a un servidor controlado por el atacante.

Telecomunicaciones comprometidas: ataque SS7

Signaling System 7 (SS7) es un protocolo de comunicación de telecomunicaciones desarrollado en 1975, en uso en redes 2G y 3G. En 2008, los investigadores de seguridad revelaron una vulnerabilidad en el protocolo SS7 que les permitía geolocalizar cualquier número de teléfono. Esta vulnerabilidad requería que el atacante obtuviera acceso a la red SS7.


En 2014, se descubrió una nueva vulnerabilidad que permitía espiar las comunicaciones de teléfonos celulares (SMS y llamadas), al solicitar que el operador de cada persona que llama liberara una clave de cifrado temporal para desbloquear la comunicación después de que se grabe.

La primera evidencia directa de explotación de la red SS7 para eludir MFA fue en 2018. Un proveedor de servicios móviles alemán confirmó que los atacantes explotaron esta vulnerabilidad SS7 para eludir la autenticación de dos factores en varias cuentas bancarias, lo que les permitió retirar dinero. Los actores de la amenaza utilizaron un troyano bancario para recopilar las credenciales iniciales de las víctimas y, después de iniciar sesión, utilizaron el exploit SS7 para recibir la confirmación de los montos retirados y transferir el dinero.

¿Las vulnerabilidades SS7 siguen siendo un problema? Absolutamente.

Aunque las últimas versiones de telecomunicaciones, 4G y 5G, han implementado varias medidas de seguridad para evitar vulnerabilidades, deben interoperar con la tecnología heredada 2G y 3G.

En 2021, el Sistema Global para Comunicaciones Móviles (GSMA) estimó que actualmente, el 30% de las telecomunicaciones todavía usaban redes 2G y 3G. Mientras esas redes sean relevantes, los ataques SS7 son un riesgo.

Proveedor de telecomunicaciones comprometido: intercambio de SIM

Debido a que implementar hacks de telecomunicaciones como la explotación de SS7 puede ser bastante complicado, muchos delincuentes informáticos recientes ni siquiera se molestan en explotar tales vulnerabilidades: son rastreables y fácilmente identificables.

El intercambio de SIM (SIM-Swapping) es un ataque en el que los atacantes obtienen acceso a un proveedor de telecomunicaciones. Una forma es mediante la ingeniería social del trabajador del proveedor para cambiar el número de teléfono a la tarjeta SIM del atacante. Alternativamente, los atacantes pueden cambiar la plataforma interna y redirigir todas las comunicaciones desde el número de teléfono legítimo a la tarjeta SIM controlada por el atacante.

Dado que la víctima comprometida no tiene conocimiento de este ataque, y el atacante puede redirigir cualquier número de teléfono a la ubicación deseada, este método es el más popular para los SIM-swappers.

LAPSUS$, un grupo de ciberdelincuencia que publicó información interna de las principales empresas de software como Microsoft, Nvidia y Samsung, ha utilizado este método para eludir los inicios de sesión 2FA mediante redirecciones de SMS. Una conversación filtrada reveló que el grupo obtuvo acceso a una herramienta interna de T-Mobile y se dirigió específicamente a los empleados de la empresa para acceder a una plataforma interna para realizar tales intercambios de SIM.

El sistema Atlas, una herramienta interna de T-Mobile, fue utilizada por el grupo de ciberdelincuencia para el intercambio de SIM.

A medida que crece la demanda de intercambio de SIM, han surgido mercados darknet/Clearnet para vender el intercambio de SIM como un servicio.

Omitir OTP 2FA (Autenticación-Aplicaciones/tokens físicos)

Los métodos de autenticación SMS 2FA son los más fáciles de eludir. Dicho esto, pasar por alto otros métodos es un poco más complejo pero ciertamente factible.

Phishing: viejo pero dorado

Los métodos antiguos, como el phishing, no funcionaban para eludir 2FA tal como están. Esto llevó a los atacantes a evolucionar y crear nuevos métodos para eludir 2FA en sus sitios de phishing.

El nuevo ataque se llama "RealTimePhishing". Con este método, el atacante transmite las credenciales y los códigos 2FA a un servidor designado, que luego envía una solicitud en tiempo real al servicio legítimo (¿servidor?) para autenticarse.

El flujo del ataque es el siguiente:

  1. La víctima ingresa las credenciales de nombre de usuario y contraseña en el sitio de phishing;
  2. el servidor de phishing envía una solicitud legítima al sitio legítimo usando las credenciales de la víctima;
  3. el sitio legítimo envía un código 2FA a la víctima;
  4. la víctima escribe en el sitio de phishing el 2FA;
  5. 2FA se reenvía al sitio legítimo;
  6. el sitio legítimo envía una cookie de sesión al atacante.

Este método solo funciona si el flujo es fluido y el sitio legítimo no bloquea las solicitudes del servidor malicioso.

Automatización de la omisión de 2FA — Phishing

Como todo concepto en seguridad cibernética, se ha construido la automatización para tales operaciones. Una de estas automatizaciones se llama Evilngix2, una herramienta que se utiliza para crear plantillas de phishing automáticas de omisión de 2FA.

El servidor está configurado para imitar sitios de inicio de sesión legítimos como:

  • LinkedIn
  • Okta
  • Microsoft Office 365
  • y muchos más

Todo lo que el usuario necesita para la configuración es un nombre de dominio registrado válido y, si es posible, habilitará SSL en el sitio.

La herramienta creará un subdominio de elección y alojará una plantilla de phishing (o phishlet) del sitio legítimo deseado. El sitio de phishing intentará autenticarse utilizando las credenciales del usuario y OTP para robar el token (cookie).

Derivación física

Los dispositivos físicos de autenticación 2FA son la forma más segura de mantener la privacidad de sus datos, ya que los usuarios no tienen acceso cuando no están conectados.

Independientemente de esta capa de seguridad, los investigadores descubrieron vulnerabilidades físicas en proveedores de 2FA como Yubikey y Google Titan en 2021, quienes luego pudieron copiar una réplica exacta de la clave mediante un ataque de canal lateral.

Es poco probable que ocurra este método de ataque, pero sigue siendo una vulnerabilidad que vale la pena considerar.

De cara al futuro: inicio de sesión sin contraseña

Los principales problemas de seguridad son básicamente las contraseñas que se pasan de un lado a otro y terminan en las manos equivocadas.

La Alianza FIDO, que es un acuerdo entre las principales empresas de software, incluidas Google, Microsoft, Meta (Facebook) y Apple han tomado medidas para resolver estos problemas impulsando un nuevo método de autenticación que requerirá que los usuarios usen su teléfono como un token físico.

La autenticación se realiza mediante la confirmación física de la identidad del usuario. La confirmación física se puede lograr mediante dos métodos principales seguros:

  • FaceID
  • Huella dactilar

Con este método, no se confía en los propios usuarios, pero sí en sus características biométricas: este método elimina por completo el factor humano de la autenticación (el eslabón más débil de la autenticación, por ahora…).

Fuente: Yuval Fischer

Mar 31, 2022

Las caras generadas por IA son cada vez más habituales

Un estudio demuestra que es más complicado detectar rostros falsos en Internet. El uso de la inteligencia artificial avanza a pasos agigantados, y si bien ofrece herramientas tremendamente útiles, también supone una puerta de entrada a aquellos que se aprovechan de estas tecnologías para hacer daño.

A través de un informe, LinkedIn muestra cómo detectó más de 15 millones de cuentas falsas en la primera mitad de 2021. Y es que tal como lo cuentan, si bien la mayoría de ellas fueron detectadas durante el registro del perfil en la red social, otras tantas se eliminaron posteriormente a través de los propios algoritmos de la compañía.

Las defensas de LinkedIn funcionan, pero el problema cada vez va a mayores

LinkedIn saca pecho de sus sistemas de detección automática en el informe de transparencia, afirmando que de esas más de 15 millones de cuentas, el 97,1% se eliminaron a través de sus defensas automatizadas. De todas ellas, casi 90.000 cuentas fueron eliminadas tras reportes de múltiples usuarios de LinkedIn. Si bien es un buen ejemplo de que los algoritmos son cada vez más precisos a la hora de proceder en este tipo de casos, también resalta que el problema va a mayores.

Según Leona Spilman, portavoz de LinkedIn, las políticas de la compañía dejan claro que "para acceder a LinkedIn es necesario que el perfil represente a una persona real". Desde la firma se encuentran constantemente mejorando sus defensas para identificar este tipo de perfiles, y prueba de ello ha sido este último informe de la plataforma.

Compañías dedicadas a vender perfiles falsos

A pesar del gran trabajo de sus procesos automatizados, hubo decenas de miles de cuentas que tuvieron que ser eliminadas tras los reportes de los usuarios de la plataforma. Entre estos usuarios se encontraban Renée DiResta y Josh Goldstein, investigadores del Stanford Internet Observatory, quienes identificaron más de 1.000 perfiles falsos que utilizaban el poder de la inteligencia artificial para engañar a los sistemas de LinkedIn.

Junto a este tipo de perfiles falsos, también fueron eliminadas de la red dos compañías que se encargaban de generar avatares a través de IA para este tipo de cometidos: LIA, con sede en Delhi, India, y Vendisys, compañía californiana. Según la web de LIA, por 300 dólares al mes ofertaban la creación de avatares generados por inteligencia artificial.

Las consecuencias que pueden generar las diversas técnicas de deepfake pueden ser devastadoras. Y es que además de por puro entretenimiento, manipular videos, rostros o noticias se está convirtiendo peligrosamente en algo cada vez más frecuente .

Fuente: GenbetaNPR

Nov 3, 2021

Facebook dice que "cerrará su sistema de reconocimiento facial"

Supuestamente Facebook planea cerrar su sistema de reconocimiento facial, diciendo que el panorama regulatorio no está claro y citando preocupaciones continuas sobre los efectos en la sociedad del uso de tales sistemas.

La función se ha utilizado durante más de una década para identificar automáticamente los rostros en las fotos. Los usuarios, sin embargo, tuvieron que suscribirse al sistema a partir de 2019, y más de un tercio de los usuarios de Facebook lo hicieron. Como resultado, Facebook ha recopilado desde entonces más de mil millones de perfiles faciales, que dice que eliminará.

"Hay muchas preocupaciones sobre el lugar de la tecnología de reconocimiento facial en la sociedad, y los reguladores aún están en el proceso de proporcionar un conjunto claro de reglas que rijan su uso", escribe Jerome Pesenti, vicepresidente de inteligencia artificial de Meta, que es la matriz de Facebook. empresa. "En medio de esta incertidumbre constante, creemos que es apropiado limitar el uso del reconocimiento facial a un conjunto reducido de casos de uso".

La función de reconocimiento facial permitió que las personas fueran notificadas cuando estaban en una foto. También habilitó la función de texto alternativo automático, que utilizan las personas con discapacidad visual, para nombrar a las personas en las descripciones de sus fotos.

Pero las implicaciones de privacidad de la tecnología de reconocimiento facial han alarmado a los defensores de las libertades civiles. Además, el uso del reconocimiento facial por parte de los organismos encargados de hacer cumplir la ley ha planteado cuestiones de prejuicios raciales e identificaciones erróneas.

La medida de Facebook fue bien recibida por la Electronic Frontier Foundation, que ha abogado por la prohibición del uso gubernamental de la tecnología de reconocimiento facial. El movimiento de Facebook "es sólo una gran ficha de dominó en la lucha continua contra la tecnología de reconocimiento facial", escribe Matthew Guariglia, analista de políticas de EFF.

"Las empresas seguirán sintiendo la presión de los activistas y usuarios preocupados siempre que empleen tecnologías biométricas invasivas como el reconocimiento facial", escribe Guariglia. "Esto es especialmente cierto para los sistemas corporativos que procesan los datos biométricos de los usuarios sin su consentimiento de libre participación voluntaria, o que almacenan los datos en formas que son vulnerables al robo o de fácil acceso para las fuerzas del orden".

La tecnología de reconocimiento facial de Facebook estuvo sujeta a una demanda colectiva de larga duración que se resolvió en enero de 2020. El resultado fue el mayor acuerdo en efectivo para una demanda de privacidad, con Facebook pagando un acuerdo de U$S 550 millones.

La demanda colectiva sostuvo que Facebook recopiló las impresiones biométricas del rostro de los usuarios sin su consentimiento para la función de etiquetado facial para las fotos. Facebook recopiló automáticamente datos biométricos faciales hasta 2019, cuando anunció que ya no lo haría de forma predeterminada.

En 2008, Illinois puso en vigor su Ley de Privacidad de la Información Biométrica, que requería que las empresas le dijeran a la gente si se estaban recopilando sus datos biométricos. Las empresas también debían decirle a las personas por qué se recopilaban los datos y cuánto tiempo se almacenarían y usarían, y obtener un permiso por escrito si los datos se iban a compartir con terceros.

Fuente: BankInfoSecurity

Oct 25, 2021

Gobierno Coreano entrega datos faciales a empresas privadas para entrenar IA

Se ha confirmado que el gobierno de Corea del Sur ha entregado más de 170 millones de fotos de rostros de coreanos y extranjeros a empresas privadas en nombre del desarrollo de Inteligencia Artificial (IA) y para su uso en la detección de inmigración.

La cara, que es información biométrica, es 'información sensible' con estrictas regulaciones de procesamiento de información personal. El gobierno entregó esta información al sector privado sin el consentimiento de las partes, por lo que se espera controversia. Además, Corea está acumulando información biométrica adicional mediante la instalación de cientos de cámaras en la sala de llegadas del Aeropuerto Internacional de Incheon. Se evalúa que el gobierno ha puesto un número irrazonable para impulsar la industria de la inteligencia artificial.

El propósito es avanzar en la detección de inmigración, como la identificación de inmigrantes sin escaneos de pasaportes y la detección anticipada de situaciones peligrosas. En junio de 2019, el gobierno mencionó el proyecto en un comunicado de prensa después de la reunión ministerial pertinente presidida por el Viceprimer Ministro y Ministro de Estrategia y Finanzas Hong Nam-ki , pero esta es la primera vez que la estructura detallada del proyecto, como el alcance y Se confirmó el método de recopilación de datos y la entidad de desarrollo.

Según el proyecto, que se implementará en 2022, el Ministerio de Justicia transfiere información como imagen facial, nacionalidad, género y edad de los nacionales y extranjeros adquiridos durante el proceso de selección migratoria al Ministerio de Ciencia y Tecnología, y este la transmite a empresas privadas para investigación sobre tecnología de inteligencia artificial.

Con este proyecto, de los datos faciales que las empresas privadas recibieron del Ministerio de Justicia el año pasado, había 120 millones de datos de extranjeros. De estos, 100 millones de casos se utilizaron para "aprendizaje de inteligencia artificial" y 20 millones de casos se utilizaron para "verificación de algoritmos". A partir de 2018, el Ministerio de Justicia tiene un total de más de 200 millones de fotos de rostros de 90 millones de extranjeros, y más de la mitad de ellas se utilizan con fines de aprendizaje.

Las fotos de caras de coreanos entrando y saliendo de Corea también se utilizaron para el "aprendizaje". De acuerdo con la Ley de Control de Inmigración actual, el Ministerio de Justicia no recopila ni almacena información biométrica como rostros de ciudadanos coreanos durante la inspección de inmigración, pero sí almacena huellas dactilares y fotos faciales de coreanos que solicitaron el control automático de inmigración introducido en 2008. El Ministerio de Justicia dice que ha transferido información como fotos de caras y género y edad de ciudadanos coreanos obtenidas en este momento al Ministerio de Ciencia y Tecnología.

Propósito de desarrollar inteligencia artificial / algoritmos inteligentes

También se ha confirmado que a partir de este año se están recopilando 'videos' de coreanos y extranjeros que pasan por las llegadas y salidas del Aeropuerto Internacional de Incheon en nombre de la obtención de 'datos reales'. Esto significa que la cantidad de información de imágenes faciales transferida a empresas privadas puede aumentar aún más en el futuro.

Las empresas están desarrollando un algoritmo de emparejamiento 'uno a muchos' que compara a la persona capturada por la cámara en el área de inmigración con los datos de coreanos y extranjeros registrados en el Ministerio de Justicia. Es una forma más compleja que la comparación 'uno a uno', que verifica si la persona frente a la cámara es la misma que la persona en la foto del pasaporte, como en el actual control automático de inmigración.

"Violación de los derechos humanos a una escala sin precedentes"

Las imágenes faciales son "información sensible" que se puede utilizar para identificar a un individuo entre la información personal. La Ley de Protección de la Información Personal define la información sensible como "información sobre las características físicas, fisiológicas y de comportamiento de un individuo, generada con el propósito de identificar a una persona específica". Para proporcionar o procesar información confidencial a un tercero, se debe obtener un "consentimiento por separado" del interesado.

Las ONG lo critican por "infringir la información y los derechos humanos a una escala sin precedentes. Es difícil encontrar casos en el mundo en los que se hayan utilizado datos reales de inmigrantes y extranjeros con fines de desarrollo de inteligencia artificial sin previo aviso o consentimiento y se hayan aplicado a empresas. Aunque el sistema de identificación y seguimiento de IA puede ser útil para facilitar la inspección de inmigración y mantener la seguridad en el aeropuerto, este proyecto se llevó a cabo sin el consentimiento de la persona en cuestión y sin motivos específicos, mientras se manejaban información personal. Si se trata de una empresa, debemos volver a examinar su legalidad de inmediato".

Fuente: Hani

Jun 7, 2021

TikTok recopilará información biométrica en los EE.UU.

TikTok, el popular servicio de intercambio de vídeos, ha revisado su política de privacidad en los EEUU. Estas nuevas condiciones permiten que se recopile automáticamente información biométrica, como por ejemplo reconocimiento facial y huellas vocales del contenido que sus usuarios publican en la plataforma.

TikTok, el popular servicio de intercambio de vídeos, ha revisado su política de privacidad en los EEUU. Estas nuevas condiciones permiten que se recopile automáticamente información biométrica, como por ejemplo reconocimiento facial y huellas vocales del contenido que sus usuarios publican en la plataforma.

Este cambio de política fue detectado por TechCrunch y entró en vigor el 2 de junio. Los usuarios de TikTok que residen en el Espacio Económico Europeo (EEE), el Reino Unido, Suiza y otras ubicaciones (excepto India) donde opera el servicio están exentas de los cambios.

«We may collect biometric identifiers and biometric information as defined under U.S. laws, such as faceprints and voiceprints, from your User Content. Where required by law, we will seek any required permissions from you prior to any such collection».

Además de no dar una explicación exacta u ofrecer una razón convincente de por qué esta recopilación de datos es necesaria, el lenguaje vagamente redactado podría permitir que TikTok empiece a acumular estos datos tan sensibles sin el consentimiento explícito de los usuarios.

Los estados de California, Illinois, Nueva York, Texas y Washington tienen leyes que restringen a las empresas la recopilación de dichos datos pero TikTok no tendría que pedir permiso a sus usuarios en otros estados, como señaló TechCrunch. En otras palabras, los usuarios dan su consentimiento para que se recopilen sus datos biométricos simplemente al aceptar sus términos de servicio.

Las revisiones a su política de privacidad se producen meses después de que TikTok acordase pagar 92 millones de dólares para resolver una demanda colectiva que alegaba que la aplicación violó la Ley de Privacidad de Información Biométrica de Illinois (BIPA) al capturar clandestinamente datos biométricos y personales de usuarios en los EEUU.

Como parte del acuerdo, TikTok no podrá recopilar o almacenar información biométrica ni de geolocalización o datos de GPS a menos que se indique expresamente en su política de privacidad.

Fuente: Hispasec

Oct 22, 2020

Hallan sesgos raciales y de género en el reconocimiento facial de Amazon

Un nuevo estudio de MIT encontró que el software de reconocimiento facial de Amazon comete más errores al identificar a mujeres o de tez más oscura. Amazon ha anunciado este miércoles que suspenderá el uso que hace la policía de su controvertida tecnología de reconocimiento facial durante un año, después de que muchos activistas y trabajadores criticaran a la compañía por apoyar a los manifestantes estos días mientras promueve el uso de este desarrollo en los cuerpos de seguridad.

El software de reconocimiento facial de Amazon ha vuelto a generar polémica. Una investigadora del Instituto Tecnológico de Massachusetts (MIT) encontró que Rekognition se desempeña peor al identificar el sexo de un individuo si es mujeres o de tez más oscura.

En el estudio publicado esta semana por el Media Lab de MIT, las pruebas dirigidas por Joy Buolamwini señalan que el software de reconocimiento facial no cometió errores al identificar el género de hombres de piel más clara, pero confundió a mujeres con hombres el 19% de las veces. Además, confundió a mujeres de piel más oscura con hombres el 31% de las veces.

En febrero del año pasado, la investigadora de Media Lab y fundadora de la Liga de Justicia Algorítmica realizó el mismo estudio, en el cual identificó sesgos raciales y de género similares en el software de reconocimiento facial creado por Microsoft, IBM y la firma china Megvii. Después de compartir sus hallazgos, Microsoft e IBM dijeron que mejorarían su software, lo cual ha sido comprobado en este último estudio.

Buolamwini, quien es de ascendencia ghanesa, se dedica a hacer conciencia sobre el sesgo de este tipo de software y a hacer que las empresas hagan su tecnología más precisa, pues el sesgo en los algoritmos es frecuentemente resultado de datos de entrenamiento sesgados.

Ante una audiencia en el Foro Económico Mundial de 2019 en Davos, Suiza, la investigadora explicó que este tipo de software son un "reflejo de las prioridades, las preferencias y también a veces los prejuicios de quienes tienen el poder de dar forma a la tecnología", lo cual ha definido como "la mirada codificada".

Tras haber publicado su estudio en febrero pasado, IBM publicó una base de datos curada que, aseguró, aumentaría la precisión de su software. Por su parte, el presidente ejecutivo de Microsoft, Satya Nadella, habló sobre la necesidad de regular este tipo de tecnología para garantizar estándares más altos en el mercado también durante el Foro Económico Mundial de 2019, según recoge CNBC.

En contraste, Amazon negó que esta investigación sugiriera algo sobre la precisión de su tecnología, de acuerdo con The Verge. De acuerdo con la empresa de Jeff Bezos, los investigadores no usaron en sus pruebas la última versión de Rekognition.

Además, la compañía de Seattle asegura que la prueba de identificación de género era un análisis facial que detecta expresiones y características como el vello facial, pero no una identificación facial que hace coincidir los rostros escaneadas con fotografías. Por tanto, según Amazon, son dos paquetes de software separados.

"No es posible llegar a una conclusión sobre la precisión del reconocimiento facial para ningún caso de uso, incluyendo la aplicación de la ley, sobre la base de los resultados obtenidos mediante el análisis facial", dijo Matt Wood, gerente general de aprendizaje profundo e inteligencia artificial de Amazon Web Services, en un comunicado de prensa, informa The Verge.

En julio de 2018, una investigación de la Unión Estadounidense por las Libertades Civiles (ACLU, por sus siglas en inglés) puso a prueba la tecnología de reconocimiento que Amazon vende a las autoridades estadounidenses, demostrando su margen de error. Según sus hallazgos, Rekognition confundió a 28 miembros del Congreso de los Estados Unidos por personas que habían sido arrestadas por cometer un crimen. Los congresistas eran tanto demócratas como republicanos, así como hombres y mujeres de todas las edades. La compañía atribuyó los resultados a la mala calibración del algoritmo. 

El nuevo estudio de Buolamwini señala:

El potencial de usar como un arma y el abuso de las tecnologías de análisis facial no se puede ignorar ni las amenazas a la privacidad o las violaciones de las libertades civiles menoscabas, incluso a medida que disminuyen las disparidades de precisión.
El software de Rekognition es actualmente usado por el Servicio de Inmigración y Control de Aduanas de los Estados Unidos (ICE), siendo probado en diversos aeropuertos del país, incluyendo el de Los Ángeles, Nueva York y Orlando. Asimismo, Aduanas y Protección Fronteriza (CBP) está probando esta tecnología en la frontera con México.

Fuente: Hipertextual

Jul 22, 2020

Amazon, Microsoft y Google, demandados por obtener datos biométricos sin permiso

Los datos son un diamante en bruto en la era tecnológica de la conexión total que nos ha tocado vivir y entre ellos, los datos biométricos son la guinda de una tarta que -presuntamente- sigue tratándose sin respetar derechos fundamentales como el de la privacidad. Y los usuarios están hartos ya porque son casos que se repiten una y otra vez.

A este respecto, Amazon, Microsoft y Google, han sido demandados por violar supuestamente una ley de privacidad biométrica del estado de Illinois. Los demandantes alegan que las tres compañías obtuvieron sin permiso de los usuarios una base de datos de IBM que contenía 100 millones de fotografías del servicio de alojamiento Flickr.
La base de datos Diversity in Faces de IBM se lanzó en enero del año pasado. La base de datos se codificó para describir la apariencia de cada sujeto y se promocionó como un paso hacia la erradicación del sesgo en el reconocimiento facial. Según los informes, las imágenes agregadas a la base de datos fueron tomadas de Flickr sin obtener el consentimiento de las personas cuyas caras fueron fotografiadas.

Recopilar o almacenar escaneos de la geometría facial de un consumidor sin su consentimiento por escrito está prohibido en Illinois bajo una Ley de privacidad específica aprobada en 2008 para proteger los datos biométricos y la privacidad.

Los demandantes dicen que sus imágenes se incluyeron en el conjunto de datos sin su consentimiento. En cuatro demandas colectivas separadas presentadas en dos estados diferentes, se alega que Amazon, Microsoft, la empresa matriz de Google, Alphabet, y la compañía de software FaceFirst violaron la ley de Illinois al obtener la base de datos de IBM "para mejorar la precisión" de sus propias tecnologías de reconocimiento facial.

Según la demanda, "los acusados optaron por usar y sacar provecho de datos biométricos e información escaneada de fotografías que se cargaron desde Illinois; administradas a través de cuentas de usuario, computadoras y dispositivos móviles. Al hacerlo, los acusados expusieron a los residentes y ciudadanos de Illinois a riesgos continuos de privacidad sabiendo que su conducta lesionaría a esos residentes y ciudadanos".

Los demandantes presentaron un caso contra IBM a principios de este año por violar la misma ley de privacidad de Illinois cuando crearon la base de datos. Este caso está pendiente en el tribunal federal de distrito del estado.

La demanda contra FaceFirst se presentó en el Distrito Central de California, mientras que la queja contra Alphabet, padre de Google, se presentó ante un tribunal federal en el Distrito Norte de California. La demanda contra Amazon y contra Microsoft se presentaron en el Distrito Oeste de Washington.

Fuente: Muy Seguridad

Apr 8, 2020

Menos contraseñas y más biometría: la receta para proteger hospitales de ciberataques

Un artículo publicado en la web del Foro Económico Mundial aboga por un mundo con menos contraseñas para defender mejor a infraestructuras críticas de ciberataques. De hecho, un informe de la entidad destaca que el sector sanitario en EEUU fue uno de los que más dinero perdió en 2019 —antes de la pandemia de coronavirus— por incidentes de ciberseguridad.

Los ciberataques a hospitales se han sucedido en las últimas semanas en distintos países europeos. Solo en España, y en el contexto de la pandemia de coronavirus, la Policía Nacional detectó un intento de ataque con un ransomware, Netwalker, a un hospital. No hubiese sido la primera vez: ya a finales del año pasado hospitales privados de Vithas sufrieron otro asalto informático.

Los ciberataques con ransomware lo que hacen es infectar un ordenador y propagar dicha infección a todos los dispositivos de la red, procediendo así a cifrar los archivos. Es en ese momento en el que las mafias organizadas de ciberdelincuentes exigen un rescate —un ransom, en inglés— para que las víctimas puedan descifrar y volver a acceder a sus archivos.

En el contexto de crisis provocada por la COVID-19 la preocupación para los ciberexpertos es todavía más redundante. No es lo mismo atacar a una gran empresa que hacerlo a un hospital, cuyos archivos informáticos son mucho más sensibles. Los médicos y empleados de un centro sanitario acceden mediante sus ordenadores al historial médico de sus pacientes, a pruebas diagnósticas, o incluso a las pantallas con las que facilitan sus operaciones quirúrgicas.

Aunque un ciberataque con ransomware no requiere necesariamente de robar contraseñas —basta con engañar a un empleado para que pinche en un enlace en el que no debiera, y así descargar el programa malicioso—, lo cierto es que el Foro Económico Mundial lo tiene bastante claro. Un mundo con menos contraseñas facilitaría la defensa de hospitales e infraestructuras críticas en situaciones de emergencia.

Lo ha hecho en un post en su página web, en el que citan un informe de enero de este año. El documento al que refieren recuerda cómo las contraseñas son uno de los principales agujeros de la ciberseguridad.

El asunto no es menor. Un informe de IBM Security sobre el coste por sectores de las brechas de ciberseguridad detectaba que en los primeros 6 meses del año pasado solo el sector sanitario perdió más de 6,45 millones de dólares por incidentes de ciberseguridad. Más que otras industrias o sectores como el financiero (5,86 millones), la energía (5,6) o el sector farmacéutico (5,20 millones).

"Las contraseñas se inventaron en los 60 y nunca tuvieron la intención de proteger cuentas bancarias, registros médicos, correos electrónicos, etc", destacan los autores del artículo: Ori Eisen, el fundador y CEO de Trusona —una forma especializada en ciberseguridad y contraseñas— y William Dixon, el jefe de Operaciones del Centro de Ciberseguridad del Foro Económico Mundial.
Cómo sería un mundo con menos contraseñas

Un mundo con menos contraseñas, detallan Eisen y Dixon, significaría que se ha alcanzado la posibilidad de verificar de forma acertada y segura la identidad de los usuarios “sin el uso de nombres de usuarios, contraseñas, SMS” o nada para lo que sea necesario “teclear”. “Supondría la adopción de nuevas tecnologías, como las biométricas, análisis de comportamientos y otras características en nuestros dispositivos, que validarían nuestra identidad sin necesidad de introducir contraseñas”.

El informe del Foro Económico, fechado a enero de este año, abunda en que para 2022 el 60% de las grandes empresas y el 90% de las firmas medianas habrán implementado este tipo de métodos de identificación. Para ello, da 4 claves: mejorarían la seguridad, fomentarían la transformación digital, reducirían costes, y ampliaría las posibilidades de uso de los terminales móviles que hoy usamos.

Los seres humanos somos más que predecibles para las máquinas. Así lo demostraron, por ejemplo, dos hackers e investigadores españoles en una ponencia que celebraron el año pasado, en el evento del CCN-CERT, el Equipo de Respuesta a Incidentes de Ciberseguridad del Centro Criptológico Nacional.

En su charla, Jaime Sánchez y Pablo Caro explicaban cómo habían desarrollado una herramienta cuya función era reunir y acceder a repositorios de palabras y a sus hashes —códigos cifrados— análogos. De este modo, el programa era capaz de reventar contraseñas por la fuerza bruta de una forma mucho más sofisticada.

Ya no es solo cuestión de que los usuarios desatiendan la seguridad de sus contraseñas —suelen emplear la misma para distintos servicios, no incluyen caracteres extraños, muchas veces son sólo minúsculas…—: es que el programa de estos 2 hackers españoles era capaz de anticiparse a los cambios que los internautas puedan hacer a palabras comunes para poder reventar sus contraseñas. Por ejemplo: convertir la palabra banana en b4n4n4!.

Con todo, todavía queda para que la identificación por biométrica sea una realidad absoluta que se ha impuesto a las contraseñas tecleadas. Todavía afrontan muchos riesgos: desde que te roben tu propia huella dactilar hasta que se consiga reemplazar tu voz mediante programas que modulen tonos.

Fuente: TicBeat