Page tree

Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.

...

Fecha Evento

 

Fecha Documento

07  

Estado del Documento
  •  BORRADOR
  •  FINAL
Autor

Hugo A. Diaz Parra

InformadorClaudia Estigarribia
Version231007.12
Tickethttps://sistemas.cabal.coop.py/view.php?id=5772
ResumenVULNERABILIDAD EN CAMBIO DE DATOS DE CORREO Y TELEFONO

...

Ya en el dia 09 de Octubre, luego de realizar las certificaciones con la empresa de ciberseguridad Legacy-roots y Operaciones Dimo se procedio a implementar las mejoras de seguridad en el Backend de Dimo. Las mejoras de seguridad introducidas son:
- Cambios de numero de telefono, correo y datos personales necesitan el permiso de ATC via CRM, mas las validaciones de Foto Selfie y ATC (el proceso de Tuerestu).
- Las operaciones de transferencias, compras con QR, pagos de sevicios necesitan en general las validaciones Foto Selfie y ATC, adicionalemente las operaciones con origen TC necesitan que la tarjeta este vinculada.

Siguen en proceso de...

  • certificacion las mejoras en el modulo de Limites Transaccionales de modo a limitar las operaciones con destino Billetera.
  • desarrollo la mejora para en el frontend de Dimo para solicitar PIN en las extracciones en ATM con el QR de Bancard.
  • desarrollo la mejora en el modulo del middleware para controlar las validaciones (Foto Selfie, ATC y TC vinculadas) cuando el origen de las operaciones es WEB.

...

  • la notificacion via sms/correo electronico al origen de las transacciones disparadas desde el canal WEB.
    el proceso de revalidacion de selfie, celular y correo para usuarios bloqueados por inactividad.
  • modificacion de las reglas para Operaciones Sospechosas tomando como base con nro. de documento.

a mas de esto tenemos pendiente la elaboracion del procedimiento de eventos de fraude.


...

SOLUCION APLICADA 

  • Bloqueo de acceso a los apartados transacciones en el frontend de Dimo.
  • Bloqueo automatico de nuevos usuarios a nivel de Base de Datos.
  • Bloqueo del acceso a Dimo en navegadores.
  • Hacking etico para confirmar la mecanica utilizada por los hackers para vulnerar Dimo, e identificar otras vulnerabilidades.

...