¿Square Cash es vulnerable a las estafas de phishing?

La respuesta simple es sí.

Pero la verdadera respuesta es: básicamente todos los servicios son vulnerables a los ataques de phishing.
Parece que Square está haciendo mucho para protegerse contra este problema:

  • Usan SSL, por supuesto, con “validación extendida” que la mayoría de los navegadores mostrarán con indicadores visuales adicionales para indicar que se puede confiar en el dominio.
  • Tienen un artículo sobre Square Cash Security en un lugar destacado, por lo que cualquier persona que tenga curiosidad por saber si están siendo phishing podrá encontrar buenos consejos.
  • A partir de ese artículo, parece que están dando algunos pasos sobre cómo “firman” digitalmente sus correos electrónicos para permitir que los proveedores de correo electrónico descarten los mensajes falsos y se queden con los buenos.
  • Envían notificaciones por correo electrónico sobre cada evento en su sistema y tienen una forma de notificaciones fuera de banda a través de sms (un canal que es más probable que se verifique con frecuencia), pero esa protección es después del hecho en lugar de ser una medida proactiva / preventiva . Esto ayudará a reducir el tamaño del fraude (es decir, un estafador solo podría obtener 1 transacción), pero solo ayuda si una persona ha configurado la función y todavía permite que ocurra una transacción.

Editado para agregar:

Debo decir: hay al menos dos cosas que el cuadrado no está haciendo para proteger contra el phishing.

  • Podrían asociar una imagen con su página de inicio de sesión seleccionada por un usuario y almacenada en una cookie de larga duración. Si un usuario está en la página de inicio de sesión real, vería la imagen que indica su cookie.
  • Podrían usar la autenticación de dos factores para iniciar sesión. De esa manera, si alguien es “phishing”, entonces su cuenta aún estaría protegida (a menos que su dispositivo de segundo factor también se vea comprometido, lo que sería realmente poco probable).

More Interesting

¿Cómo implemento la ciberseguridad en el aprendizaje automático activo?

Encontré una escapatoria que revela 10000 direcciones de correo electrónico de clientes en un sitio web. ¿Qué tengo que hacer?

¿Puede nombrar un banco en los EE. UU. Que mantenga la información de sus clientes razonablemente segura? (según una declaración de auditoría)

Seguridad de Internet: ¿Pueden las personas ver el nombre de los sitios que estoy navegando a través de WiFi en una cafetería? ¿Qué software puede hacer eso?

Si las contraseñas son privadas y confidenciales, ¿cómo se hacen los estudios / estadísticas de las contraseñas de uso común?

Como administrador del sistema Linux, ¿qué utiliza para mantenerse actualizado con todas las actualizaciones de seguridad y versiones, fallas de seguridad y nuevas tecnologías?

¿Cuál será el sector de TI más rentable y en crecimiento en Europa: aprendizaje automático / IA o ciberseguridad?

¿Cuáles son mis opciones si restablezco de fábrica mi teléfono Android antes de cifrarlo?

Meteor (plataforma Javascript): ¿Hay alguna empresa que pueda pagar para intentar hackear mi sitio web?

¿Cuáles son algunas estrategias antimalware?

¿Cómo puede un antivirus detectar un virus de la cavidad?

¿Cuáles son los requisitos para un trabajo en el campo de la seguridad cibernética?

¿Qué sucede si existe un riesgo significativo para el usuario que está descargando y probando una nueva aplicación iOS proporcionada como un archivo .IPA?

¿Qué hace que la actualización del antivirus Endpoint sea un error?

¿Cómo se descubren los autores de los virus?