第一财经

¡En Hong Kong se han detectado casos de robos masivos de tarjetas de crédito!

原文:香港出现信用卡被集体盗刷!

Los residentes de Hong Kong usan sus tarjetas de crédito de manera masiva para comprar iPhones: una lección sobre seguridad de pagos

Resumen del contenido principal

Recientemente, ocurrió un incidente de fraude masivo con tarjetas de crédito en Hong Kong. Durante el período de preventa del iPhone 18 Pro (nota: esto es lo que dice el artículo original; podría ser un error tipográfico o referirse a un modelo futuro), numerosos ciudadanos de Hong Kong recibieron notificaciones por mensaje de texto de sus bancos indicando que sus tarjetas habían sido utilizadas para realizar compras en la página web oficial de Apple sin que realizaran ningún pedido. Hasta el 14 de septiembre, más de 1200 personas habían presentado quejas, con un monto total de 25 millones de dólares de Hong Kong en juego.

Varios bancos importantes (Standard Chartered, HSBC, Bank of China, etc.) respondieron rápidamente, prometiendo que si se confirmaba que los pagos no estaban autorizados, los titulares de las tarjetas no tendrían que asumir ninguna responsabilidad por las pérdidas y ofrecieron formas de bloquear temporalmente las tarjetas. La policía intervino en la investigación y determinó que el sistema bancario en sí no había sido atacado por hackers; el problema radicaba en el proceso de compra en la página web oficial de Apple, que no requería la verificación de dos factores, como un código de verificación temporal (OTP), lo que permitió a los estafadores realizar pagos utilizando los datos de las tarjetas robadas sin que los propietarios tuvieran que confirmarlos.

---

Desglose detallado del incidente

1. Esencia del incidente: no fue un ataque a los bancos, sino que los requisitos de seguridad de pago eran insuficientes

La primera reacción de muchos ciudadanos fue: “¿Han hackeado mi banco?”. Sin embargo, la investigación policial reveló algo aún más preocupante: el sistema bancario no estaba dañado; el problema estaba en los procedimientos de compra en la página web de Apple.

Es como si tu cerradura de casa fuera muy segura y nadie pudiera forzarla, pero el buzón de entrega en la puerta tuviera una vulnerabilidad: con solo conocer el número de tu pedido (número de tarjeta, fecha de vencimiento y código CVV), alguien podría tomar lo que deseas sin que tengas que confirmar tu identidad.

En este caso, los estafadores tenían acceso a la información de las tarjetas de crédito de muchos ciudadanos de Hong Kong (probablemente obtenida de fuentes previas de filtración de datos). No necesitaban hackear los bancos; solo tenían que ingresar estos datos en la página web de Apple. Dado que el sistema de Apple no requería que se enviara un código de verificación temporal al titular de la tarjeta para confirmar la compra, los estafadores pudieron realizar los pagos sin ser detectados.

Comprensión simplificada: Es como si alguien usara una copia de tu identificación para abrir una cuenta, y como el comerciante no exigió tu presencia o verificación facial, el proceso tuvo éxito. La responsabilidad no recae en la institución que emitió la identificación (el banco), sino en el comerciante que no realizó una verificación adecuada de la identidad.

2. ¿Por qué precisamente el iPhone? La comodidad de los pagos sin tarjeta se convierte en una doble espada

¿Por qué eligieron la página web de Apple? Porque esta plataforma admite pagos sin tarjeta (Card Not Present, CNP) y, para mejorar la experiencia del usuario, a menudo simplifica los procesos de verificación.

En las tiendas físicas, debes insertar la tarjeta en un lector o incluso introducir una contraseña o firmar; hay limitaciones físicas en este proceso. En línea, especialmente en plataformas como Apple, que buscan una experiencia fluida, a veces se reduce la seguridad para evitar que los usuarios pierdan oportunidades al esperar un código de verificación. En este caso, los estafadores aprovecharon esta brecha de tiempo y la falta de verificación. El preorden de iPhones es un proceso rápido, y si el sistema exigiera un código de verificación temporal, podría afectar la experiencia de compra de los usuarios legítimos. Pero fue precisamente esta búsqueda de velocidad la que proporcionó a los estafadores un gran margen de acción. Pudieron enviar pedidos en masa y rápidamente, mientras que los propietarios de las tarjetas a menudo se enteraban de los cargos solo después de recibir los mensajes de texto de sus bancos.

Punto clave: La comodidad se enfrentó con la seguridad. Apple, en su búsqueda de velocidad, sacrificó cierta seguridad, lo que permitió que los estafadores aprovecharan la situación.

3. Las acciones de los bancos: primero aliviar la situación, luego determinar la responsabilidad y finalmente reembolsar los fondos

Frente a las quejas masivas, los bancos como Standard Chartered, HSBC y Bank of China actuaron de manera muy profesional, siguiendo estos tres pasos:

  • Primero: detener las pérdidas de inmediato (aliviar las preocupaciones). Los bancos informaron rápidamente a los clientes: “No se preocupen, bloqueen sus tarjetas en la aplicación”. Esto evitó que los estafadores utilizaran las mismas tarjetas para otras compras.
  • Segundo: iniciar una investigación (aclarar la responsabilidad). Los bancos prometieron investigar y mencionaron la tecnología 3-D Secure, un protocolo adicional de seguridad para pagos en línea que suele requerir un código de verificación. Sin embargo, también señalaron que si Apple no había solicitado la verificación 3-D Secure, los bancos no podían obligar su uso, por lo que no podían asumir toda la responsabilidad.
  • Tercero: garantizar un reembolso (resultado final). Todos los bancos enfatizaron que si se confirmaba que el pago no estaba autorizado, los clientes no tenían que pagar. Este es un principio básico en los servicios de tarjetas de crédito (mecanismo de reembolso). Mientras puedas demostrar que no realizaste la compra, el banco solicitará un reembolso a Apple o a la organización que emite la tarjeta.

Lección para el público en general: Aunque los bancos dicen que no tendrás que pagar, eso no significa que no estés en peligro. Debes cooperar con ellos proporcionando pruebas (por ejemplo, demostrando dónde estabas en ese momento o que no realizaste el pedido); este proceso puede llevar semanas o incluso meses. Durante este tiempo, tus fondos podrían quedar bloqueados o surgir disputas, lo que puede causar inconvenientes en tu vida.

4. Cómo se filtraron los datos de las tarjetas

La policía indicó que no hubo ataques cibernéticos; entonces, ¿de dónde obtuvieron los estafadores los datos de las tarjetas? Detrás de esto hay una cadena industrial del crimen organizada:

1. Fuente de la fuga de datos: Puede haber sido la filtración de información en otros sitios web, aplicaciones o incluso en terminales POS físicos, lo que llevó a que grandes cantidades de datos de tarjetas de crédito (números de tarjeta, fechas de vencimiento y códigos CVV) llegaran a la red oscura.

2. Limpieza y prueba de datos: Los grupos del crimen compran estos datos y escriben scripts para verificar cuáles tarjetas son válidas y si tienen suficiente saldo.

3. Ataque selectivo: Una vez que se confirma que una tarjeta es válida, se enfocan en objetivos de alto valor, fáciles de convertir en dinero y con procesos de verificación simplificados, como los pedidos de preventa en la página web de Apple. Los iPhones son un bien de alto valor que se puede vender fácilmente y, debido a la buena reputación de Apple, los estafadores creen que tienen tiempo suficiente para transferir el dinero robado antes de ser descubiertos.

Advertencia: Es posible que tus datos de tarjeta ya hayan sido filtrados sin que tú lo sepas. Este incidente es solo la punta del iceberg, revelando la vulnerabilidad de la protección de la información personal.

5. Cómo protegerte: cómo evitar convertirte en la próxima víctima

Aunque los bancos han prometido reembolsos, para evitar problemas, puedes tomar las siguientes medidas:

  • Activa las notificaciones de transacciones y configura alertas: Asegúrate de que la aplicación del banco envíe notificaciones de todas las transacciones y configura alertas especiales para transacciones de alto monto o transacciones en el extranjero/en línea.
  • Utiliza la función de bloqueo de tarjetas: Si no usas una tarjeta con frecuencia, puedes bloquearla temporalmente o restringir los pagos en línea en la aplicación del banco. Por ejemplo, si solo usas la tarjeta en tiendas físicas en Hong Kong, puedes desactivar los pagos en línea en el extranjero.
  • Ten cuidado con los pagos sin tarjeta: Evita usar métodos de pago que no requieran verificación de dos factores cuando no sea necesario. Si un sitio web permite pagos grandes sin código de verificación, sé especialmente cauteloso.
  • Revisa tus cuentas regularmente: No esperes a que el banco te envíe un mensaje de texto para revisar tus estados de cuenta. Acostúmbrate a iniciar la aplicación del banco cada semana o mes para verificar los detalles de tus transacciones.
  • Conoce sobre 3-D Secure: Al realizar compras en comerciantes que lo aceptan, asegúrate de ingresar un código de verificación temporal. Si un comerciante no lo requiere y el monto es alto, considera pagar de otra manera (como PayPal o Apple Pay, que ofrecen verificación biométrica adicional).

En resumen: Este incidente no fue un simple ataque cibernético, sino un caso típico en el que una deficiencia en el diseño del proceso de pago se combinó con la tecnología del crimen organizado. Nos recuerda que la comodidad a menudo tiene un precio. Los bancos y las plataformas deben encontrar un equilibrio entre la experiencia del usuario y la seguridad, mientras que los usuarios también deben ser más conscientes de su propia seguridad y gestionar activamente sus permisos de pago.