1 puntos por GN⁺ 2023-11-27 | 1 comentarios | Compartir por WhatsApp
  • Monzo lanzó una función en la app para reducir los casos en que estafadores se hacen pasar por empleados del banco y convencen a usuarios de transferir dinero, permitiendo verificar si realmente estás hablando con personal de Monzo
  • Al abrir la app durante una llamada, aparece Monzo call status en un banner en la parte superior de la pestaña principal; si indica que no estás en llamada con un miembro del equipo, debes colgar de inmediato y reportarlo
  • Aunque la otra persona diga que no aparece en el estado por problemas técnicos o porque pertenece a un equipo especial, no debes creerle, y no debes seguir la llamada sin verificar el estado hasta recuperar la conexión a internet
  • Monzo no llama sin una coordinación previa por chat dentro de la app, y no pide transferencias a cuentas seguras o de resguardo, retiros desde Pots, aprobación de pagos, entrega del PIN, ni solicitar préstamos o usar Monzo Flex
  • En Reino Unido, en 2022 se perdieron cerca de 170 millones de libras por fraudes de suplantación, y Monzo dijo que desde Call Status recibe alrededor de 700 reportes de fraude al mes

Monzo call status para verificarlo desde la app

  • Esta publicación corresponde al momento en que fue publicada; para la información más reciente, debes revisar monzo.com o la app de Monzo
  • La nueva función permite que el usuario verifique directamente en la app si quien llama realmente trabaja en Monzo
  • Si abres la app de Monzo durante una llamada, aparecerá Monzo call status en un banner en la parte superior de la pestaña principal
    • Si indica que no estás en una llamada con un miembro del equipo de Monzo, debes colgar de inmediato y reportarlo
    • El reporte puede iniciarse tocando el call status
    • Si muestra que sí estás en una llamada con un miembro del equipo de Monzo, puedes continuar la conversación
  • Si la persona en la llamada dice que no aparece en el estado por un problema técnico o porque es de un equipo especializado, no debes creerle
  • Si no tienes conexión a internet, el call status lo reflejará, y se recomienda no hablar con alguien que dice ser de Monzo hasta volver a conectarte y verificar el estado

Acciones que Monzo no solicita

  • Monzo no llama sin coordinarlo previamente por chat dentro de la app, y si llama, primero hace preguntas de seguridad antes de hablar sobre la cuenta
  • Monzo no pide a los usuarios que hagan lo siguiente
    • Transferir dinero a una cuenta de resguardo, una cuenta segura o cualquier otra cuenta
    • Retirar dinero de un Pot
    • Hacer un pago o una transferencia por cualquier motivo
    • Aprobar una notificación en el celular
    • Ignorar alertas de fraude o de pago
    • Dar el PIN o información personal
    • Sacar un préstamo o usar Monzo Flex

Impacto del fraude por suplantación y flujo de reporte

  • El fraude por suplantación ocurre cuando un delincuente se hace pasar por otra persona para convencer al usuario de enviar dinero; también se conoce como fraude por transferencia bancaria o authorised push payment fraud
  • En Reino Unido, en 2022 se perdieron cerca de 170 millones de libras por fraudes de suplantación
  • Monzo dijo que, con la incorporación de call status, los usuarios ahora pueden comprobar si la persona al teléfono realmente trabaja en Monzo, y que tras el lanzamiento de la función se reciben alrededor de 700 reportes de fraude al mes dentro de Call Status
  • Como siguiente paso, además de su ubicación actual en Privacy & settings, la empresa evalúa mostrar la función también en un lugar más visible para encontrarla más rápido durante una llamada

1 comentarios

 
GN⁺ 2023-11-27
Opiniones en Hacker News
  • Hace poco fui blanco de una estafa de phishing contra un banco en línea del Reino Unido; no era Monzo, y el método era muy sofisticado.
    Conocían mis transacciones recientes e incluso el número de transacción bancaria, que no aparece en exportaciones qif comunes ni en otros registros, y gracias a esa información el motivo de la llamada sonaba plausible.
    También habían investigado información pública en línea sobre mi nombre y mi familia, falsificaron el identificador de llamadas, y el guion de la conversación estaba tan avanzado que no sé si una protección adicional como esta habría ayudado mucho.
    Por suerte, no llevé el proceso hasta el final y no perdí dinero.
    Parece claro que hubo una filtración grave de información en el banco, y también hay otros reportes en línea. Creo que la ley debería obligar a los bancos a reportar las brechas al ICO y a dejar constancia pública de la naturaleza y el alcance de la brecha.
    En el proceso me enteré de que en el Reino Unido se puede llamar al 159 para conectarse directamente con el departamento antifraude de la mayoría de los bancos: https://stopscamsuk.org.uk/159
    También conocí la línea directa policial Action Fraud para denunciar ciberdelitos: https://www.actionfraud.police.uk/what-is-action-fraud
    El estafador fue insistente: 15 minutos después volvió a llamar diciendo ser del departamento antifraude del banco y que “me devolvía la llamada”, y dos semanas después llamó otra vez afirmando ser de Action Fraud.
    Por muy preparado que creas estar para este tipo de ataques, recomendaría tener extremo cuidado con cualquier llamada, sin importar quién diga ser la otra persona.
    También tengo una cuenta de Monzo, pero aunque ellos me llamaran, no usaría esta función. Hay que colgar y llamar uno mismo. No hay que dejar que la otra persona te llame.

    • Recuerdo que en teléfonos fijos existía una función por la que, aunque tú colgaras, la otra persona podía mantener la línea abierta. Así que, aunque llamaras de nuevo al banco, podrías terminar conectado otra vez con el estafador.
      https://security.stackexchange.com/questions/100268/does-han...
      Por eso conviene llamar al banco desde un teléfono celular.
    • El consejo de “cuelga y llama tú mismo” se está volviendo cada vez más difícil de seguir. Incluso si llamas a una sucursal local con la que tienes una relación real, te mandan al IVR, y hacen que sea muy difícil hablar con un empleado real del banco.
    • ¿No podría el punto de la filtración ser un servicio de Open Banking que consulta y agrega información bancaria, como Emma, Money Dashboard o TrueLayer? Empresas de marketing y cupones como Airtime Rewards también están usando ahora estas integraciones.
    • El mejor consejo para lidiar con este tipo de estafas es saber que, en una conversación con el departamento antifraude, solo pueden ocurrir exactamente tres cosas:
      1. “¿Usted hizo estos pagos?”
      2. “Sí” → “Gracias, vamos a colgar”
      3. “No” → “Gracias, bloquearemos la tarjeta y enviaremos una nueva a la dirección registrada. Si la dirección cambió, recójala en una sucursal”
        Cualquier cosa que se salga de eso es una estafa que suplanta al departamento antifraude. Si piden cualquier información que no sea “¿hizo este pago?”, es una estafa.
        Ellos ya saben quién eres. Si no lo supieran, no te habrían llamado en primer lugar.
    • La ley ya exige que los bancos reporten las brechas al ICO. Como mínimo, deberías reportar esto al ICO y, si es posible, también sería bueno hacer público el nombre del banco.
      Si es una cuenta desechable, me parece que al menos dejarlo en este hilo daría a otras personas la oportunidad de enterarse.
  • Lo que realmente se necesita es autenticación de dos factores inversa. Si estoy en una llamada con alguien que me pide información sensible, debería poder generar un número de 6 dígitos en su app o sitio web y pedirle a la otra persona que lo verifique. Si no puede verificarlo, entonces no es empleado del banco
    Una vez Chase me llamó para confirmar una transacción que parecía fraudulenta, y lo primero que hizo la persona que decía ser del departamento antifraude fue enviarme un código de autenticación de dos factores por SMS que decía explícitamente “no lo compartas con nadie”
    Cuando mencioné ese texto, me dijo: “es cierto, pero lo necesito para confirmar que eres la persona con la que intento comunicarme, y si no me lo das, voy a bloquear tu cuenta”
    Al final bloquearon mi cuenta, y solo pude acceder a mi tarjeta y a mi nueva cuenta después de ir a una sucursal, presentar dos identificaciones con foto y crear un nuevo ID de usuario y contraseña
    Me quejé enérgicamente con el gerente de la sucursal y con cualquiera que pudiera escuchar sobre lo terrible que es esta práctica de dar instrucciones de seguridad contradictorias

    • La queja no debería ser ante el gerente de la sucursal, sino ante la Office of the Comptroller of the Currency, la Consumer Financial Protection Bureau y la prensa
      El gerente de la sucursal probablemente tiene muy poco control sobre esas políticas, o pocas vías para elevar la queja a quienes sí tienen autoridad para actuar
      Dicho eso, puede que ya lo hayan corregido después. Para 2023, el área de tarjetas de crédito Sapphire de Chase podía confirmar si una transacción era legítima o fraudulenta y completar la verificación de identidad en tiempo real con un representante de atención al cliente sin repetir esa experiencia
      Puedes verificar una transacción respondiendo a una alerta por email o SMS que menciona una transacción específica, y también usan la app móvil para intentos de verificación de identidad en tiempo real
    • ¿Estás seguro de que la persona al teléfono realmente era empleada de Chase? A veces es posible bloquear una cuenta con demasiados intentos de inicio de sesión, incluso sin tener acceso real para entrar
    • Lo que se necesita no es autenticación de dos factores inversa, sino autenticación mutua. Partiendo de un secreto ya compartido, ambas partes en una llamada telefónica deberían poder confirmar simultáneamente la identidad de la otra dentro de un único procedimiento
      Idealmente, también debería incluir metadatos legibles por humanos que expliquen el propósito de la autenticación
      Así el banco no tendría que pedir que le lean un SMS, el cliente no tendría que adivinar si es real, y ambas partes sabrían claramente, en lenguaje natural, el propósito de la autenticación
      Si hay conexión a internet, toda la comunicación debería manejarse por internet, dejando a ambos lados solo una interfaz simple del tipo “confirmar” o “rechazar”
      Incluso sin internet, debería ser posible ejecutar el mismo protocolo leyendo unas cuantas frases e ingresando lo que se escuchó
    • Hiciste lo correcto. Yo ni siquiera tengo dos identificaciones con foto. Si hubiera tenido opción, creo que me habría cambiado de banco de inmediato
    • Uno esperaría que el departamento antifraude de un banco grande fuera mucho mejor, pero la realidad no es así. Sus llamadas son casi indistinguibles de ataques de phishing
      Normalmente cuelgo con cortesía y digo que contactaré al departamento antifraude usando el número que aparece en el sitio web. Nunca me han bloqueado la cuenta
  • Ally Bank, en cambio, parece haber tercerizado sus tarjetas de débito con el peor proveedor posible.
    Me llamaron y me pidieron mi número de Seguro Social. Cuando pregunté: “¿Esto es una capacitación de seguridad? ¿Me están poniendo a prueba?”, me dijeron que no, y que mi tarjeta se había usado recientemente. En realidad, era yo intentando retirar 400 dólares.
    Dije que no iba a confirmar ni negar nada en una llamada entrante.
    Esa persona grosera me dijo que mi tarjeta de débito seguiría bloqueada hasta que respondiera las preguntas, y yo le dije que estaba bien, que llamaría directamente al banco.
    Mi tarjeta sigue bloqueada hasta hoy.

    • En ese caso también existe la opción de reportarlo al regulador bancario estatal, al CFPB, a la FDIC y a la FTC.
      Si quieres hacerlo de forma educada, puedes escribirle una carta al banco explicando lo ocurrido y copiar a los reguladores. Eso podría escalar al departamento legal y quizá derivar en un cambio de políticas o en una compensación.
      [1] https://www.consumerfinance.gov/ask-cfpb/how-do-i-find-my-st...
      [2] https://www.consumerfinance.gov/complaint/
      [3] https://www.fdic.gov/contact/
      [4] https://reportfraud.ftc.gov/#/
    • Increíble. Me pasó algo parecido con Citibank.
      Decidí comprar una M2 MacBook Pro cuando faltaba menos de media hora para que cerrara la Apple Store más cercana, así que salí corriendo y olvidé mi cartera.
      Tenía todas mis tarjetas en Apple Pay, así que pensé que no habría problema, pero con cualquiera que intentara pagar se activaba el bloqueo por fraude.
      El empleado de Apple me dijo que Amex era la más difícil, así que llamé a Citi, y el agente me dijo que “había enviado un código a mi celular”.
      El SMS decía: “Citi ID Code: 671865. We'll NEVER call or text for this code”, y cuando le dije: “Este mensaje dice que nunca pedirán este código por teléfono, y usted me lo está pidiendo por teléfono ahora”, se rio y dijo: “Sí, sé que dice eso, pero tiene que leérmelo”.
      Se lo leí a regañadientes y desbloquearon la tarjeta, pero al intentar pagar de nuevo volvió a bloquearse. Al final corrí a casa, agarré la cartera y volví corriendo, y el empleado de Apple me dejó entrar como un minuto antes de cerrar.
      Esto fue hace unos 6 meses, pero la app de Citi todavía muestra que la tarjeta está bloqueada y que “necesitan hablar urgentemente”. Sin embargo, los pagos siguen pasando como si no estuviera bloqueada.
      Dejé ese estado de limbo para intentar depurar qué está pasando, y no he vuelto a usar esa tarjeta salvo cuando una terminal realmente no acepta Amex.
    • Cuesta creer lo malo que es el nivel de seguridad de las instituciones financieras.
      En un trabajo anterior teníamos que registrar nuestra empresa en el sistema de cuentas por pagar de un cliente, operado por US Bank.
      Nos dijeron que recibiríamos las instrucciones de registro por correo postal, y una semana después llegó una carta que decía que para empezar la configuración había que ir a “https://bit.ly/...”. Obviamente pensé que era phishing.
      Pero al pensar en quién podría enviar un paquete de registro al lugar y en el momento exactos, concluí que tenía que ser alguien interno.
      Llamé a US Bank y me confirmaron que el paquete era efectivamente legítimo y que sí usaban un enlace de bitly. Una locura.
    • Tuve una experiencia parecida con Sainsbury’s Bank en el Reino Unido.
      Después de una transacción fallida, me llamaron de repente y, como no les di la información que pedían, bloquearon la cuenta. Para desbloquearla tenía que enviar documentación física, con costo.
      Abrir cuenta en otro banco fue fácil, y perdieron a un cliente de 15 años. Bien hecho, Sainsbury’s Bank.
    • Las prácticas de seguridad parecen pésimas y tu reacción fue la correcta, pero me pregunto por qué no llamaste al banco para desbloquear la tarjeta y darles feedback sobre lo malo que es el proveedor tercerizado.
  • Es una buena función, pero el problema de fondo es que la gente confía demasiado en un sistema telefónico que no es para nada seguro.
    Todos tenemos que tener “esa conversación” con nuestros padres mayores. Hay que convencerlos de que nunca hagan transacciones por teléfono o email si no fueron ellos quienes iniciaron la conversación.
    Una empresa legítima no te llama para pedirte que pagues dinero, que le des acceso a tu computadora o que le entregues códigos de seguridad.
    Siempre hay que colgar y llamar de vuelta al número oficial, aunque parezca un asunto de vida o muerte. Pista: no lo es.
    A mis padres ya los estafaron antes, así que están alertas, pero aun así no creo que sean lo suficientemente cuidadosos.
    También reciben muchos ataques por su edad. La última vez que los visité, el teléfono sonaba cada una o dos horas, y todo era fraude o spam. La próxima vez, un ataque más inteligente podría funcionar.
    Creo que este tipo de fraude con llamadas entrantes externas seguirá hasta que esa generación desaparezca. El instinto de “confiar en el teléfono” es demasiado fuerte.
    Claro que, en mi generación, los estafadores encontrarán algo en lo que confiemos instintivamente y lo explotarán.

    • Más que por la edad, es muy probable que, como ya fueron estafados antes, sus datos estén en una lista de víctimas verificadas.
      Esas listas se comparten porque se considera que tienen más probabilidad de caer en la próxima estafa que números aleatorios.
    • Esto debería repetirse hasta que todos lo tengan grabado, y me sorprende que todavía no sea así.
      Recibo regularmente emails de comercios y bancos que dicen: “Nunca te llamaremos para pedirte dinero o información personal”.
      También indican que, si no estás seguro, cuelgues y llames al número oficial de la institución.
      Una forma rápida de encontrar el número oficial es mirar el reverso de tu tarjeta de débito o crédito. Debería estar impreso ahí.
      En el espacio de firma de la tarjeta, es mejor no firmar y escribir algo como “SEE ID”.
  • Como en “Privacidad y configuración — ubicación actual — es el lugar natural, pero también debería mostrarse en otros sitios”, el siguiente paso parece ser enviar una notificación push de la app antes de la llamada y poner un banner que aparezca justo después de iniciar sesión en la app.
    Si en varias partes de la app aparece una señal visual de “si estás en una llamada ahora, no debería ser así”, se puede reducir la probabilidad de éxito del atacante.

    • No sé cómo lo maneja iOS, pero en Android se puede obtener un permiso para comprobar si el usuario está actualmente en una llamada.
      Normalmente se usa para silenciar el audio multimedia cuando entra una llamada, pero en una app sensible también podría mostrarse en la pantalla de inicio si un agente real de atención al cliente está intentando contactarte.
      No creo que sea fácil obtener detalles de la llamada, como el número de teléfono, pero con los permisos adecuados parece posible mantener una lista de números fraudulentos basada en reportes de usuarios y enviar una alerta cuando llame un estafador conocido.
    • Mostrarlo en toda la app puede distraer demasiado, pero ponerlo en pantallas importantes como la confirmación de transacciones es una buena idea.
    • El UX está mal. Cuando el banco realmente está en una llamada contigo, debería aparecer un banner visible en la app; cuando no, no debería aparecer nada.
  • Mi banco tiene una función parecida desde hace varios años.
    Cuando alguien llama, te piden que abras la app móvil, y aparece una notificación dentro de la app en forma de banner que dice algo como “pulsa OK para confirmar que esta es la persona con la que estás hablando ahora”.
    Antes de que pulses confirmar, la otra persona no puede acceder a los detalles de la cuenta.

    • Es decir, solo te llevan a verificar cuando llama un empleado real del banco. Un estafador no hará eso, y si el cliente no lo cuestiona por su cuenta, la estafa puede continuar.
      Me asusta que, con la edad, pueda perder la agilidad para protegerme de este tipo de fraudes bancarios. No sé cuál es la solución.
    • Esta función parece ser una defensa no solo contra estafadores, sino también contra ataques internos.
      Puede ayudar si el cliente nota que el atacante no le pide confirmar y empieza a sospechar, pero probablemente haya pocas personas así, y los estafadores son buenos para calmar las preocupaciones con excusas plausibles.
  • Me pregunto si esta función también funciona cuando yo llamo a Monzo. Si después de dar información aparece la misma indicación en la app, se abre la puerta a un ataque de intermediario.
    En ese caso, el atacante podría hacer que todo parezca legítimo, volviendo el ataque mucho más peligroso.

    • Eso solo sería posible si primero se pudiera lograr que Monzo atienda una llamada.
      Entre los números que se pueden encontrar, ninguno conecta con una persona, y te redirigen infinitamente a usar el chat dentro de la app. Pero ese chat tampoco es un chat en vivo real, sino más bien un “deja un mensaje y lo revisaremos el lunes”.
      Monzo llegó a congelar todas mis cuentas bancarias durante casi 5 días porque se activó una medida antifraude.
      En teoría suena excelente, pero es horrible si no puedes hablar con nadie.
    • ¿No podrían simplemente permitir llamadas mediante chat de voz seguro dentro de la app?
  • El mejor banco sería el que no haga llamadas ni envíe mensajes de texto por las redes telefónicas o móviles existentes, y que tampoco use correo electrónico. Siempre debería usar comunicación segura dentro de la app.
    Para el acceso debería usar vinculación segura de dispositivo, contraseña/PIN y biometría; para la configuración inicial y el restablecimiento de credenciales, debería usar tokens FIDO2 (Yubikey) preregistrados y entregados de forma segura, además de KYC por video dentro de la app.
    No debería depender de otros canales para restablecer credenciales. Desde el primer día habría que educar a los usuarios para que sepan que no se les contactará por ningún otro medio, creando expectativas seguras.
    Dentro de la app, cada transacción monetaria debería requerir autenticación adicional, y del lado del servidor deberían existir límites de transferencia por transacción y por día.
    Para transferencias de alto monto, debería exigirse agregar al destinatario a la cuenta y establecer un periodo de enfriamiento de 1 a 2 días; durante ese periodo se avisaría al usuario y se le daría suficiente oportunidad de intervenir si cree que es un error o una estafa.
    Los pagos instantáneos de baja fricción solo deberían permitirse a direcciones de comercios previamente verificadas y registradas.
    Las transferencias instantáneas entre particulares necesitan límites de velocidad y un marco legal que permita la recuperación de fondos y el enjuiciamiento en caso de fraude.
    Fuera de la red, por ejemplo en transferencias internacionales instantáneas, debería ser obligatorio verificar al destinatario y agregarlo a la cuenta del pagador, además de contar con un fondo de protección contra fraude que permita recuperaciones rápidas y un marco legal para el enjuiciamiento internacional.
    Si solo se aumenta la velocidad de las operaciones bancarias sin estas protecciones, inevitablemente se producirán pérdidas por fraude superiores a los niveles tradicionalmente aceptados.

    • Soy cliente de Monzo y, sinceramente, me sorprende que ofrezcan una opción telefónica.
      Suelo hacer todo lo posible en línea; para ellos es más barato, para mí es más cómodo, y además están las razones ya mencionadas.
      Imagino que las llamadas solo ocurren en casos límite muy raros, como clientes mayores o con discapacidad, operaciones complejas o fallos en la verificación de identidad.
      Tal vez ni siquiera llamen, o quizá hayan incluido esta función para esos casos muy excepcionales. Aun así, la explicación de “si te llamamos, cambia de color” parece más convincente para alguien que está hablando con un estafador insistente que “nosotros nunca llamamos”.
    • Sería muy seguro, pero terminaría siendo tan incómodo que resultaría prácticamente inutilizable. Los clientes elegirían otro banco y, en algunos casos, quizá sería más fácil recuperar los depósitos mediante el regulador o los tribunales que pasar por un proceso imposible de recuperación de cuenta.
    • Para usuarios con conocimientos técnicos suena excelente, pero la razón por la que los bancos siguen usando llamadas, correo electrónico y SMS probablemente sea que la mayoría de los usuarios no tiene ese nivel técnico y exige con fuerza canales de comunicación que ya conoce, aunque sean inadecuados.
      En un artículo sobre la industria de cobranza de deudas que se publicó aquí antes, había una parte cuyo sentido era: “te sorprendería saber cuánta gente no entiende los bancos, la tecnología ni la matemática básica”.
    • Son buenas ideas, pero implementarlas no es nada fácil. La razón principal es la inercia organizacional, y también podría convertirse en una desventaja competitiva frente a otros bancos. La seguridad y la comodidad realmente suelen estar en tensión.
      Dices “no dependas de otros canales para restablecer credenciales”, pero ¿qué pasa si la casa del cliente se incendia y desaparecen juntos el teléfono y la Yubikey?
      El marco legal para recuperar fondos y enjuiciar en transferencias instantáneas entre particulares no es algo que pueda definir un solo banco.
      Si se exige agregar destinatario y esperar un periodo de enfriamiento de 1 a 2 días para transferencias de alto monto, la reacción será: “¿por qué ustedes deciden qué puedo o no puedo hacer con mi dinero?”.
      También existen casos reales, como comprar un auto usado, en los que de pronto tienes que enviar una suma grande a un destinatario que antes no conocías.
      Los tokens FIDO2 preregistrados serían excelentes, pero ninguno de los bancos con los que he tratado admite FIDO. Ni siquiera he oído hablar de un banco así; si existiera, quizá abriría una cuenta allí.
    • ¿La vinculación segura de dispositivo, contraseña/PIN, biometría, tokens FIDO2 preregistrados y entregados de forma segura, y KYC por video dentro de la app funcionan también en ROMs favorables a la privacidad como GrapheneOS? Si no, está lejos de ser la mejor solución para mí.
  • ¿Habrá bancos o empresas que intenten engañar proactivamente a sus clientes? Sería algo como llamarlos, soltarles algunas señales de alerta y educarlos.
    En especial para clientes mayores, un ensayo de vértigo justo antes de un daño real podría ayudar a reducir el riesgo de fraude.

    • En nuestro país, los bancos envían varios tipos de correos con asuntos que “parecen fraude”, y al abrirlos aparece un banner que dice “No caigas en este tipo de fraude” o “Así empiezan los fraudes”.
      Sería bastante bueno que hubiera una opción para desactivar esos correos, pero por ahora solo aumentan el ruido en la bandeja de entrada.
      Claro que los correos del banco que parecen fraude llegan a la bandeja de entrada, y los correos de fraude reales llegan a spam.
    • No es para clientes, pero la empresa donde trabajo nos envía periódicamente correos de “fraude”.
      Si haces clic en el enlace, te asignan una capacitación de phishing corporativa obligatoria. Gracias a eso me volví más cuidadoso.
    • ¿Una especie de prueba de penetración simulada para personas mayores? Suena como un servicio genial.
    • Varios de los bancos que uso siempre hacen eso.
      Solo que no lo hacen con fines educativos, sino como parte de su operación normal, y si te niegas a hacer esas cosas “que jamás deberías hacer”, muy sospechosas y llenas de señales de alerta, no puedes completar lo que querías.
      Me han pedido por teléfono que proporcione parte o la totalidad del PIN de la banca en línea, y también me han pedido, como parte de 3DSecure, que ingrese el PIN de mi tarjeta de crédito en un sitio web aleatorio sospechoso.
      Eran bancos distintos, y en ambos casos eran procedimientos reales y repetidos.
  • Es una buena idea, pero tiene un problema. Si estás en una llamada y no estás conectado a Wi-Fi, el módem queda atado a la llamada y Internet no funciona.
    Entiendo que con VoLTE eso no pasa, pero eso significa que esta función podría no funcionar para muchísima gente.

    • Correcto. CSMA necesita VoLTE; si no, tendría que activarse la datos mientras la llamada cae a 3G.