Hackeo tarjeta BBVA

jcesarsh
ForoCoches: VIP
#331
Cita de Don Kiko
Hay cargos fraudulentos en casi todos los bancos, también en Openbank: https://forocoches.com/foro/showthread.php?t=10259303

Las medidas de seguridad que ha mencionado @SKELETOR son las que cualquier usuario concienciado debería aplicar. Pero no pueden poner todo activado por defecto, porque entonces el usuario medio, la Charo o el Paco de turno, se quejarían de que no pueden comprar por Internet.



No se guarda la clave de acceso como tal. En BBVA se utiliza el estándar FIDO, que consiste en que cuando uno se da de alta con el acceso con huella o la firma biométrica, el sistema genera una pareja de claves criptográficas, de forma que la clave privada se conserva en el área segura del procesador (TrustZone para Android, Secure Enclave para iOS) del dispositivo y la clave pública se guarda en el servidor web del banco.

Para realizar la autenticación o la firma de la operación, el dispositivo móvil debe demostrar al servicio web que dispone de la clave privada realizando una operación criptográfica. La clave privada del cliente únicamente se podrá utilizar dentro del área segura del procesador, validando previamente con la huella o con el rostro (FaceID).

En BBVA implementaron este método de autenticación la empresa Nok Nok Labs, que tiene reputación y está especializada en soluciones de autenticación sin contraseña (passwordless) utilizando el estándar FIDO y la biometría:

https://www.bbva.com/es/innovacion/q...cacion-online/

https://www.bbva.com/es/bbva-se-alia...e-banca-movil/

Es un método de autenticación mucho más seguro que el clásico combo clave+SMS, ya que es un método de autenticación multifactor o MFA, y además es resistente al phishing, ataques de repetición, robos de contraseña, o ataques de ingeniería social para que la victima desvele las claves que le llegan por SMS.

Lo de “guarda la clave” era por simplificar, obviamente nadie guarda la clave a día de hoy (o no deberían), se guardan tokens o claves privadas.
Pero a lo que me refiero es que la biometria es la del móvil, y que no es obligatoria, tienes la opción de acceder con la clave.
Esto para acceder, para operar ya ni idea porque no he hecho ninguna transferencia pese a llevar casi 1 año, solo la uso para los recibos.

Cita de Don Kiko
La página web para guardar los ahorros más segura que conozco, es esta:

https://wwws.tesoro.es/index.aspx

La página web del Tesoro Público, el servicio compra y venta de Valores Letras, Bonos y Obligaciones del Tesoro, donde solamente puedes acceder mediante el certificado electrónico del DNIe, u otro tipo de certificado electrónico cualificado como puede ser el de la FNMT.

También se puede acceder con Cl@ve permanente que es menos seguro. Pero para realizar cualquier operación como cambiar el correo electrónico, modificar la cuenta bancaria de abono, o vender las letras/bonos/obligaciones del Tesoro en el mercado secundario, es obligatorio firmar con certificado electrónico del DNIe o certificado cualificado.

Ni phishing, ni robo de contraseñas, ni SMS... sin la tarjeta física del DNIe y el PIN no puedes operar. O si tienes certificado digital de la FNMT, de forma análoga a un "ledger", te puedes comprar una tarjeta criptográfica en la web de la FNMT o una Yubikey 5, e instalar el certificado digital en un dispositivo físico externo al PC que te va a pedir PIN en cada operación que hagas.
Pues si, las webs públicas reciben muchas quejas de ser chapuzas, pero al menos lo que es a nivel de accesos lo tienen bien montado.

En CaixaBank se supone que se puede activar el acceso mediante certificado
https://www.caixabank.es/particular/...ficado_es.html
LM14
ForoCoches: Miembro
#332
Pues hoy me ha tocado a mi, me ha saltado en la app el intento de domiciliación de suscripción de DISNEY PLUS a mi tarjeta de debito Aqua.

Cabe decir que ni tengo Disney plus, ni meto esa tarjeta en ningún lado. Para internet uso la virtual recargable. Tampoco he abierto sms, enlaces ni nada.
jcesarsh
ForoCoches: VIP
#333
Cita de LM14
Pues hoy me ha tocado a mi, me ha saltado en la app el intento de domiciliación de suscripción de DISNEY PLUS a mi tarjeta de debito Aqua.

Cabe decir que ni tengo Disney plus, ni meto esa tarjeta en ningún lado. Para internet uso la virtual recargable. Tampoco he abierto sms, enlaces ni nada.
Bueno, ha sido un intento, si no lo han conseguido es que habrá mejorado la seguridad de BBVA, si lees el hilo es de gente a la que si han robado dinero.
rotoisimo
ForoCoches: Usuario
#334
Por lo que leo solo pasa en la de débito y no con la de crédito. Yo con la de crédito 2 años 0 problemas
jlmcr87
ForoCoches: Miembro
#335
Hola, me acaban de hackear a mí pero no han podido, gracias a qué tengo la tarjeta apagada siempre.

5 o 6 cargos de PayPal de golpe en dólares y euros.

He llamado por teléfono y al momento me han anulado la tarjeta y me han hecho una nueva.


Estoy flipando...


Ganterjunior
ForoCoches: Usuario
#336
Cita de jlmcr87
Hola, me acaban de hackear a mí pero no han podido, gracias a qué tengo la tarjeta apagada siempre.

5 o 6 cargos de PayPal de golpe en dólares y euros.

He llamado por teléfono y al momento me han anulado la tarjeta y me han hecho una nueva.


Estoy flipando...


Mira que no te la hayan liado ya que una tarjeta nueva tiene comisiones
jlmcr87
ForoCoches: Miembro
#337
Cita de Ganterjunior
Mira que no te la hayan liado ya que una tarjeta nueva tiene comisiones
Gracias por avisar pero no, porque es una tarjeta para profesionales, sin comisiones.
Dackel080
ForoCoches: Miembro
#338
Cita de jlmcr87
Hola, me acaban de hackear a mí pero no han podido, gracias a qué tengo la tarjeta apagada siempre.

5 o 6 cargos de PayPal de golpe en dólares y euros.

He llamado por teléfono y al momento me han anulado la tarjeta y me han hecho una nueva.


Estoy flipando...


Vaya tela.Yo desde que vi este hilo la tengo siempre apagada y no opero nunca con ella, veo que te puede tocar igual aunque por fortuna se rechazan
jlmcr87
ForoCoches: Miembro
#339
A ver si alguien explica como me han hackeado, me gustaria saberlo. La tengo metida en internet pero solo suelo usarla para pagar en la gasolinera. Y lo de paypal significa que alguien se ha hecho un paypal y ha metido mi tarjeta para pagar o como?
lussac
ForoCoches: Miembro
#340
Cita de jlmcr87
A ver si alguien explica como me han hackeado, me gustaria saberlo. La tengo metida en internet pero solo suelo usarla para pagar en la gasolinera. Y lo de paypal significa que alguien se ha hecho un paypal y ha metido mi tarjeta para pagar o como?
No tiene porqué, hay webs que usan de pasarela paypal y si le das a que no tienes cuenta, te deja meter los datos sin más. O Igual es un enlace de paypal.me para que dones a alguien.

Hay tres opciones.


1.- Hackeo de una cuenta (paypal si la tuvieras, la de google si tienes la tarjeta en el movil, la de samsung... etc.). O de una plataforma dónde la tuvieras metida. Si la tienes en alguno de esos sitios revisa los últimos accesos a la cuenta (ips y demás si te deja y cambia las contraseñas por si acaso)... Esto mediante fuerza bruto, sms malicioso, pishing...


2.- Una APP maliciosa. Recientemente a dos usuarios les jodieron con una APK para ver el futbol, tenemos la mítica de acestream y el otro día que no funcionaba, fueron al puto sitio dónde cuelgan siempre las actualizaciones, y resulta que alguien les había suplantado con una apk con regalo...


3.- Suerte. Lo del CVV dinámico está muy chulo y tal, pero hay paises/pasarelas que no necesitan el CVV... Es más un poco de marketing (y seguridad extra de cara a ciertos casos, pero nada más). El BBVA (como la mayoría) por defecto permite compras en el extranjero sin comercio electrónico seguro... Cosa lógica porque si lo piensas no podrías sino hacer por ejemplo reservas en hoteles en ciertos países sin ser por booking xD.
jlmcr87
ForoCoches: Miembro
#341
Cita de lussac
No tiene porqué, hay webs que usan de pasarela paypal y si le das a que no tienes cuenta, te deja meter los datos sin más. O Igual es un enlace de paypal.me para que dones a alguien.

Hay tres opciones.


1.- Hackeo de una cuenta (paypal si la tuvieras, la de google si tienes la tarjeta en el movil, la de samsung... etc.). O de una plataforma dónde la tuvieras metida. Si la tienes en alguno de esos sitios revisa los últimos accesos a la cuenta (ips y demás si te deja y cambia las contraseñas por si acaso)... Esto mediante fuerza bruto, sms malicioso, pishing...


2.- Una APP maliciosa. Recientemente a dos usuarios les jodieron con una APK para ver el futbol, tenemos la mítica de acestream y el otro día que no funcionaba, fueron al puto sitio dónde cuelgan siempre las actualizaciones, y resulta que alguien les había suplantado con una apk con regalo...


3.- Suerte. Lo del CVV dinámico está muy chulo y tal, pero hay paises/pasarelas que no necesitan el CVV... Es más un poco de marketing (y seguridad extra de cara a ciertos casos, pero nada más). El BBVA (como la mayoría) por defecto permite compras en el extranjero sin comercio electrónico seguro... Cosa lógica porque si lo piensas no podrías sino hacer por ejemplo reservas en hoteles en ciertos países sin ser por booking xD.
La tarjeta la tenía metida en Amazon y en Google pay.

Cuenta PayPal tengo pero esa tarjeta no la tenía metida en mi PayPal, además de doble factor.


También tengo autenticación en dos pasos en todo lo demás.


Solo he comprado un par de cosas por internet porque uso otra, y con esta normalmente gasolina y supermercados.


Mi tarjeta no es la Aqua, tiene número y cvv fijo.


Futbol no veo. Y correos spam o sms tampoco.

Apuesto más a eso que he leído de bots de Telegram probando números de tarjetas.


Un domingo a las 9 de la noche...no sé...
DarkskeletorFC
ForoCoches: Miembro
#342
Cita de jlmcr87
La tarjeta la tenía metida en Amazon y en Google pay.

Cuenta PayPal tengo pero esa tarjeta no la tenía metida en mi PayPal, además de doble factor.


También tengo autenticación en dos pasos en todo lo demás.


Solo he comprado un par de cosas por internet porque uso otra, y con esta normalmente gasolina y supermercados.


Mi tarjeta no es la Aqua, tiene número y cvv fijo.


Futbol no veo. Y correos spam o sms tampoco.

Apuesto más a eso que he leído de bots de Telegram probando números de tarjetas.


Un domingo a las 9 de la noche...no sé...
Hace 3años me paso q a medianoche me llega un mensaje d la app bbva y que la cuenta estaba bloqueada por seguridad. Alguien debio acertar los datos. No pudieron sacar nada y a la mañana siguiente fui al banco y me cambiaron todo, xo vaya susto.
Don Kiko
Gente de orden
#343
Cita de jlmcr87
A ver si alguien explica como me han hackeado, me gustaria saberlo. La tengo metida en internet pero solo suelo usarla para pagar en la gasolinera. Y lo de paypal significa que alguien se ha hecho un paypal y ha metido mi tarjeta para pagar o como?
Si no has hecho ninguna compra por Internet, el director del máster de ciberseguridad de la Universidad Politécnica de Madrid, te lo explica en este video a partir del minuto 2:52

https://www.cuatro.com/noticias/soci...014981127.html

Por eso es básico y fundamental autoprotegerse con medidas de seguridad como tú has hecho:

- Apagar la tarjeta si no se usa.

- Bloquear las compras no presenciales por Internet, si utilizamos la tarjeta para pagos presenciales.

- Utilizar tarjetas virtuales prepago para compras por Internet.
jlmcr87
ForoCoches: Miembro
#344
Cita de Don Kiko
Si no has hecho ninguna compra por Internet, el director del máster de ciberseguridad de la Universidad Politécnica de Madrid, te lo explica en este video a partir del minuto 2:52

https://www.cuatro.com/noticias/soci...014981127.html

Por eso es básico y fundamental autoprotegerse con medidas de seguridad como tú has hecho:

- Apagar la tarjeta si no se usa.

- Bloquear las compras no presenciales por Internet, si utilizamos la tarjeta para pagos presenciales.

- Utilizar tarjetas virtuales prepago para compras por Internet.
Si lo que yo sospechaba...ha tenido que ser por fuerza bruta...gracias.

La verdad que tiene cojones que en 2026 casi y no utilicen otra tecnología para las tarjetas que no unos simples números.
Head
ForoCoches: Descatalogado
#345
Me pasó esto con este banco hace más de un año, tremendo que sigan igual.
SKELETOR
ForoCoches: Usuario
#346
Cita de Don Kiko

Por eso es básico y fundamental autoprotegerse con medidas de seguridad como tú has hecho:

- Apagar la tarjeta si no se usa.

- Bloquear las compras no presenciales por Internet, si utilizamos la tarjeta para pagos presenciales.

- Utilizar tarjetas virtuales prepago para compras por Internet.

Esto es el ABC, o debería serlo, de cualquier usuario/comprador por internet.

Para pagar por la red, tarjeta prepago/virtual, a cero siempre, cargas con lo que compres y listo. Amazon, paypal...siempre asociado a una prepago.
cracovato
Miembro grande
#347
Otro de BBVA que esta noche me ha llegado una notificación de pago denegado en shein con moneda de Colombia. Ni tengo cuenta en shein ni hago uso de la tarjeta en Internet fuera de amazon, google pay y paypal.
VitoAndolini
ForoCoches: Miembro
#348
Por saber, en el BBVA me suelen llegar SMS para confirmar compras.

¿ Hay alguna alternativa que pueda tomar ?. Lo de los SMSs no me mola nada nada nada.
Ganterjunior
ForoCoches: Usuario
#349
Cita de VitoAndolini
Por saber, en el BBVA me suelen llegar SMS para confirmar compras.

¿ Hay alguna alternativa que pueda tomar ?. Lo de los SMSs no me mola nada nada nada.
Claro, el BBVA es uno de los más completos por no decir el más completo en eso...

Puedes elegir para confirmar solo pulsando, con huella o pulsando y luego huella...
Yo lo tengo puesto pulsando y luego huella...


Está en seguridad y privacidad, métodos de firmas y acceso


Jamt18
ForoCoches: Usuario
#350
Vaya…me acabo de abrir la cuenta online x la promo de 760
1988
🔝
#351
Ayer me toco a mi, pago denegado xq la tenía descargada
Andamous
ForoCoches: Usuario
#352
No es de extrañar que haya fraudes con la tarjeta de BBVA.. a mí recientemente me quisieron estafar telefónicamente y siguiendo el rollo resulta que se sabían los 8 primeros dígitos de la tarjeta BBVA.. desde entonces me he abierto Revolut y tiro de tarjetas desechables siempre que puedo.
Sr. Kiwi
ForoCoches: Miembro
#353
Yo los pagos por Internet y no presenciales los tengo deshabilitados de siempre.
lussac
ForoCoches: Miembro
#354
Cita de Andamous
No es de extrañar que haya fraudes con la tarjeta de BBVA.. a mí recientemente me quisieron estafar telefónicamente y siguiendo el rollo resulta que se sabían los 8 primeros dígitos de la tarjeta BBVA.. desde entonces me he abierto Revolut y tiro de tarjetas desechables siempre que puedo.
Los 6 primeros números de cualquier tarjeta son el identificador de tarjeta + emisor... Me refiero a que no es adivinar, es que se pueden saber. En mi caso de las tarjetas que tengo de Revolut las de débito empiezan todas igual y las de crédito tb son todas iguales al inicio.

El caso es que han sabido que eres cliente de BBVA (o han atinado de casualidad) y no es tan dificil saber los dos siguientes digitos pq no cambian "tanto". Lo "dificil" es acertar además la caducidad (y el cvv si la pasarela lo pidiera).


Las desechables de revolut son una maravilla... o una prepago virtual de BBVA ya que lo tienes para cuando no admiten desechables.


A veces tanta filtración de datos es una mierda. En mi caso cuando fue la de twitter empezaron a acosarme con sms de pibank fraudulentos, nada dificil, sigo a pibank, sacaron mi mail de la filtración... y sumado a cualquier otra mítica (fenosa, baser, iberdrola...) Juntaron numero de telefono con que era cliente de pibank.
Don Kiko
Gente de orden
#355
Cita de Andamous
No es de extrañar que haya fraudes con la tarjeta de BBVA.. a mí recientemente me quisieron estafar telefónicamente y siguiendo el rollo resulta que se sabían los 8 primeros dígitos de la tarjeta BBVA.. desde entonces me he abierto Revolut y tiro de tarjetas desechables siempre que puedo.


Claro que lo sabía, los 8 primeros dígitos de las tarjetas Aqua son el bank identification number (BIN) que son el mismo número para todas las tarjetas BBVA del mismo tipo.

El estafador intenta aprovecharse del desconocimiento de las potenciales victimas, haciendo creer que conoce tus 8 primeros dígitos, cuando realmente no está adivinando nada, es el mismo número para todas las tarjetas Aqua. Si le has seguido el rollo y te ha sonsacado que eres de BBVA y tienes una tarjeta Aqua, es fácil que te haya "adivinado" eso 8 dígitos.

Eso pasa en TODOS los bancos, no solamente en el BBVA. Con el único matiz, de que dependiendo del banco y tarjeta, el BIN puede ser de 6 dígitos, o de 8 dígitos.

jcesarsh
ForoCoches: VIP
#356
Cita de Don Kiko


Claro que lo sabía, los 8 primeros dígitos de las tarjetas Aqua son el bank identification number (BIN) que son el mismo número para todas las tarjetas BBVA del mismo tipo.

El estafador intenta aprovecharse del desconocimiento de las potenciales victimas, haciendo creer que conoce tus 8 primeros dígitos, cuando realmente no está adivinando nada, es el mismo número para todas las tarjetas Aqua. Si le has seguido el rollo y te ha sonsacado que eres de BBVA y tienes una tarjeta Aqua, es fácil que te haya "adivinado" eso 8 dígitos.

Eso pasa en TODOS los bancos, no solamente en el BBVA. Con el único matiz, de que dependiendo del banco y tarjeta, el BIN puede ser de 6 dígitos, o de 8 dígitos.

Pues justo han abierto hoy un hilo en el general de otro afectado con tarjeta aqua y dicen que están afectadas todas las que empiezan por 5181, y uno ha dicho que todas las del BBVA empiezan por 5181 y han salido bastantes diciendo que la suya no empieza por 5181 y es de BBVA, y no solo el 5 que es de Mastercard porque muchos tenemos visa que empieza por 4, luego no sigue el 181
O si es visa se usa un código de BBVA distinto que si es de Mastercard?

https://forocoches.com/foro/showthread.php?t=10477374
Don Kiko
Gente de orden
#357
Cita de jcesarsh
Pues justo han abierto hoy un hilo en el general de otro afectado con tarjeta aqua y dicen que están afectadas todas las que empiezan por 5181, y uno ha dicho que todas las del BBVA empiezan por 5181 y han salido bastantes diciendo que la suya no empieza por 5181 y es de BBVA, y no solo el 5 que es de Mastercard porque muchos tenemos visa que empieza por 4, luego no sigue el 181
O si es visa se usa un código de BBVA distinto que si es de Mastercard?

https://forocoches.com/foro/showthread.php?t=10477374
Menuda inventada.

Es un invent de @NaureG, las VISA que utiliza BBVA empiezan todas por 4.
Zimmermann99
ForoCoches: Miembro
#358
Los llamaban "bin attacks". Busca info, shur.
jcesarsh
ForoCoches: VIP
#359
Cita de Don Kiko
Menuda inventada.

Es un invent de @Begoña, las VISA que utiliza BBVA empiezan todas por 4.
Claro, porque las que empiezan por 5 son Mastercard, lo que digo es que no todas son x181 (sea el x 4 de visa o 5 de Mastercard)
Andamous
ForoCoches: Usuario
#360
Más razón para usar las desechables como Revolut
← A InverForo
Amazon
Nuevas ofertas cada día