1 points par GN⁺ 2023-11-27 | 1 commentaires | Partager sur WhatsApp
  • Monzo a introduit une fonctionnalité permettant de vérifier dans l’app si vous êtes réellement en communication avec un employé de Monzo, afin de réduire les préjudices causés par des imposteurs qui se font passer pour des employés de banque et incitent à effectuer des virements
  • Si vous ouvrez l’app pendant l’appel, le Monzo call status s’affiche dans une bannière en haut de l’onglet Accueil ; s’il indique qu’aucun membre de l’équipe n’est en communication avec vous, vous devez raccrocher immédiatement et le signaler
  • Même si votre interlocuteur affirme ne pas apparaître dans le statut en raison d’un problème technique ou parce qu’il appartient à une équipe spéciale, vous ne devez pas le croire ; si votre connexion Internet est rétablie, vous ne devez pas poursuivre l’appel sans vérifier le statut
  • Monzo n’appelle pas sans coordination préalable par chat dans l’app, et ne vous demande pas de transférer de l’argent vers un compte de conservation, de retirer de l’argent d’un Pot, d’approuver un paiement, de fournir votre PIN, ni de souscrire un prêt ou d’utiliser Monzo Flex
  • Au Royaume-Uni, les escroqueries par usurpation d’identité ont entraîné environ 170 millions de livres sterling de pertes en 2022, et Monzo indique recevoir environ 700 signalements de fraude par mois via Call Status

Monzo call status à vérifier dans l’app

  • Ce billet est valable à la date de sa publication ; les informations les plus récentes doivent être vérifiées sur monzo.com ou dans l’app Monzo
  • La nouvelle fonctionnalité permet aux utilisateurs de vérifier eux-mêmes dans l’app si la personne qui les appelle est bien un employé de Monzo
  • Si vous ouvrez l’app Monzo pendant l’appel, le Monzo call status s’affiche dans une bannière en haut de l’onglet Accueil
    • S’il indique qu’aucun membre de l’équipe Monzo n’est en communication avec vous, vous devez raccrocher immédiatement et le signaler
    • Le signalement peut être lancé en appuyant sur le call status
    • Si le statut indique qu’un membre de l’équipe Monzo est en communication avec vous, vous pouvez poursuivre l’appel
  • Même si votre interlocuteur affirme ne pas apparaître dans le statut en raison d’un problème technique ou parce qu’il fait partie d’une équipe spécialisée, vous ne devez pas le croire
  • Si vous n’êtes pas connecté à Internet, le call status l’indiquera ; il est recommandé de ne pas parler à une personne se faisant passer pour Monzo tant que vous ne vous êtes pas reconnecté et n’avez pas vérifié le statut

Ce que Monzo ne vous demandera pas de faire

  • Monzo ne vous appellera pas sans coordination préalable par chat dans l’app et, si elle vous appelle, elle vous posera des questions de sécurité avant toute discussion concernant votre compte
  • Monzo ne vous demandera pas d’effectuer les actions suivantes
    • Transférer de l’argent vers un compte de conservation, un compte sécurisé ou un autre compte
    • Retirer de l’argent d’un Pot
    • Effectuer un paiement ou un virement, pour quelque raison que ce soit
    • Approuver une notification sur votre téléphone
    • Ignorer une alerte de fraude ou de paiement
    • Fournir votre PIN ou des informations personnelles
    • Contracter un prêt ou utiliser Monzo Flex

Préjudice lié aux escroqueries par usurpation d’identité et parcours de signalement

  • Les escroqueries par usurpation d’identité consistent, pour des criminels, à se faire passer pour quelqu’un d’autre afin d’inciter l’utilisateur à envoyer de l’argent ; on les appelle aussi fraudes par virement bancaire ou authorised push payment fraud
  • Au Royaume-Uni, les escroqueries par usurpation d’identité ont causé environ 170 millions de livres sterling de pertes en 2022
  • Monzo indique que l’ajout du call status permet aux utilisateurs de vérifier si leur interlocuteur est bien un employé de Monzo et que, depuis le lancement de la fonctionnalité, environ 700 signalements de fraude par mois sont reçus via Call Status
  • Pour les prochaines étapes, l’entreprise étudie l’affichage de la fonctionnalité à un emplacement plus visible et plus rapide à trouver pendant un appel, en plus de son emplacement actuel dans Privacy & settings

1 commentaires

 
GN⁺ 2023-11-27
Avis sur Hacker News
  • J’ai récemment été visé au Royaume-Uni par une arnaque de phishing visant une banque en ligne ; ce n’était pas Monzo, et la méthode était extrêmement sophistiquée
    Ils connaissaient même le numéro de transaction bancaire récent, qui n’apparaît pas dans l’historique des transactions ni dans les exportations qif classiques, ce qui rendait la raison de leur appel crédible
    Ils avaient aussi recherché des informations publiquement accessibles en ligne sur mon nom et ma famille, usurpé l’affichage du numéro appelant, et leur script de conversation était si élaboré que je ne sais pas si ce type de protection supplémentaire aurait beaucoup aidé
    Heureusement, je ne suis pas allé jusqu’au bout de la procédure et je n’ai pas perdu d’argent
    Il semble évident qu’il y a eu une grave fuite de données du côté de la banque, et il existe d’autres témoignages en ligne. À mon avis, la loi devrait obliger les banques à signaler les incidents à l’ICO et à consigner publiquement la nature et l’ampleur des violations
    J’ai aussi appris qu’au Royaume-Uni, on peut appeler le 159 pour être mis directement en relation avec le service anti-fraude de la plupart des banques : https://stopscamsuk.org.uk/159
    J’ai également découvert la hotline policière Action Fraud pour signaler la cybercriminalité : https://www.actionfraud.police.uk/what-is-action-fraud
    Les fraudeurs étaient tenaces : 15 minutes plus tard, ils ont rappelé en prétendant être le service anti-fraude de la banque et en disant qu’ils « rappelaient après avoir reçu mon appel », puis deux semaines plus tard ils ont encore appelé en prétendant être Action Fraud
    Peu importe à quel point vous pensez être préparé à ce type d’attaque, je vous conseille d’être extrêmement prudent avec tous les appels, quelle que soit l’identité revendiquée par votre interlocuteur
    J’ai aussi un compte Monzo, mais même s’ils m’appelaient, je n’utiliserais pas cette fonctionnalité. Je raccroche et j’appelle moi-même. Il ne faut pas laisser l’autre partie vous appeler

    • Il me semble que sur les lignes fixes, il existait une fonctionnalité permettant à l’appelant de garder la ligne occupée même si je raccrochais. Donc même si vous rappelez la banque, vous pourriez retomber sur l’escroc
      https://security.stackexchange.com/questions/100268/does-han...
      Mieux vaut donc appeler la banque depuis un téléphone portable
    • Le conseil « raccrochez et appelez vous-même » devient de plus en plus difficile à suivre. Même si vous appelez une agence locale avec laquelle vous avez une vraie relation commerciale, vous tombez dans un IVR, et tout est fait pour qu’il soit très difficile d’atteindre un véritable employé de banque
    • Le point de compromission pourrait-il être un service Open Banking comme Emma, Money Dashboard ou TrueLayer, qui lit et agrège les informations bancaires ? Même des entreprises de marketing et de coupons comme Airtime Rewards utilisent désormais ce type d’intégration
    • Le meilleur conseil pour gérer ce genre d’arnaque, c’est de savoir qu’il ne peut se passer exactement que trois choses dans une conversation avec le service anti-fraude
      1. « Êtes-vous à l’origine de ces paiements ? »
      2. « Oui » → « Merci, au revoir »
      3. « Non » → « Merci, nous allons bloquer la carte et envoyer une nouvelle carte à l’adresse enregistrée. Si l’adresse a changé, venez la récupérer en agence »
        Tout ce qui sort de ce cadre est une arnaque se faisant passer pour le service anti-fraude. S’ils demandent la moindre information autre que « Avez-vous effectué ces paiements ? », c’est une arnaque
        Ils savent déjà qui vous êtes. Sinon, ils ne vous auraient pas appelé au départ
    • La loi impose déjà aux banques de signaler les incidents à l’ICO. Vous devriez au minimum signaler cette affaire à l’ICO, et si possible rendre le nom de la banque public
      Si c’est un compte jetable, ce ne serait pas mieux de le laisser au moins dans ce fil afin que d’autres aient une chance d’être informés ?
  • Ce qu’il faut vraiment, c’est une authentification à deux facteurs inversée. Si je suis en ligne avec quelqu’un qui me demande des informations sensibles, je devrais pouvoir générer un code à 6 chiffres depuis son application ou son site web et lui demander de le valider. S’il ne peut pas le valider, alors ce n’est pas un employé de la banque
    Chase m’a déjà appelé pour vérifier une transaction qui semblait frauduleuse, et l’employé du service anti-fraude m’a d’abord envoyé un code SMS de 2FA explicitement indiqué comme « à ne partager avec personne »
    Quand je lui ai cité cette mention, il m’a répondu : « Oui, mais j’en ai besoin pour vérifier que vous êtes bien la personne que j’essaie de joindre, et si vous ne me le donnez pas, je verrouillerai votre compte »
    Au final, mon compte a été verrouillé, et je n’ai pu accéder à ma carte et à mon nouveau compte qu’après m’être rendu en agence, avoir présenté deux pièces d’identité avec photo, puis créé un nouvel identifiant utilisateur et un nouveau mot de passe
    J’ai vivement protesté auprès du directeur d’agence et de toute personne susceptible de m’entendre contre cette pratique catastrophique de consignes de sécurité contradictoires

    • Il faut se plaindre non pas au directeur d’agence, mais à l’Office of the Comptroller of the Currency, au Consumer Financial Protection Bureau, et aux médias
      Le directeur d’agence a probablement très peu de contrôle sur ce genre de politique, et sans doute peu de moyens de faire remonter une plainte à l’endroit où quelqu’un a le pouvoir d’agir
      Cela dit, ils l’ont peut-être corrigé depuis. En 2023, le service des cartes de crédit Sapphire de Chase pouvait vérifier qu’une transaction était légitime ou frauduleuse et finaliser une vérification d’identité en temps réel avec le service client sans reproduire cette expérience
      Il est possible de valider une transaction en répondant à un e-mail ou à une alerte SMS mentionnant cette transaction précise, et ils utilisent aussi l’application mobile pour des tentatives de vérification d’identité en temps réel
    • Es-tu vraiment certain que ton interlocuteur était bien un employé de Chase ? Il arrive qu’on puisse verrouiller un compte simplement en multipliant les tentatives de connexion, même sans disposer d’un véritable accès
    • Ce qu’il faut, ce n’est pas une 2FA inversée, mais une authentification mutuelle. En partant d’un secret déjà partagé, les deux personnes en communication devraient pouvoir vérifier simultanément l’identité de l’autre dans le cadre d’une même procédure
      Idéalement, il faudrait aussi y joindre des métadonnées lisibles expliquant l’objectif de l’authentification
      Ainsi, la banque ne demanderait pas qu’on lui lise un SMS, le client n’aurait pas à deviner si c’est authentique, et les deux parties comprendraient clairement en langage naturel la finalité de l’authentification
      S’il y a une connexion internet, toute la communication devrait passer par internet et ne laisser de chaque côté qu’une interface simple du type « confirmer » ou « refuser »
      Et même sans internet, on devrait pouvoir exécuter le même protocole en lisant quelques phrases puis en saisissant ce qu’on a entendu
    • Tu as réagi correctement. Je n’ai même pas deux pièces d’identité avec photo. Si j’avais eu le choix, j’aurais probablement changé de banque sur-le-champ
    • On pourrait s’attendre à beaucoup mieux de la part du service anti-fraude d’une grande banque, mais en réalité ce n’est pas le cas. Leurs appels sont presque impossibles à distinguer d’une attaque de phishing
      En général, je raccroche poliment et je dis que je rappellerai le service anti-fraude au numéro indiqué sur le site web. Mon compte n’a jamais été verrouillé pour autant
  • À l’inverse, on dirait qu’Ally Bank a sous-traité sa carte de débit au pire prestataire possible
    Ils m’ont appelé et m’ont demandé mon numéro de sécurité sociale. Je leur ai demandé : « C’est une formation à la sécurité ? Vous me testez ? » Ils ont répondu que non et m’ont dit que ma carte avait été utilisée récemment. En réalité, j’essayais juste de retirer 400 dollars
    J’ai dit que je ne confirmerais ni n’infirmerais quoi que ce soit lors d’un appel entrant
    Cette personne impolie m’a répondu que ma carte de débit resterait bloquée tant que je ne répondrais pas à ses questions, et j’ai dit très bien, j’appellerai directement la banque
    Ma carte est toujours bloquée

    • Dans ce cas, il y a aussi la possibilité de signaler l’incident à l’autorité bancaire de votre État, au CFPB, à la FDIC et à la FTC
      Si vous voulez rester courtois, vous pouvez écrire une lettre à la banque pour expliquer ce qui s’est passé et mettre les régulateurs en copie. Il est alors possible que cela remonte jusqu’au service juridique, avec à la clé un changement de politique ou une compensation
      [1] https://www.consumerfinance.gov/ask-cfpb/how-do-i-find-my-st...
      [2] https://www.consumerfinance.gov/complaint/
      [3] https://www.fdic.gov/contact/
      [4] https://reportfraud.ftc.gov/#/
    • C’est absurde. J’ai eu quelque chose de similaire avec Citibank
      J’avais décidé d’acheter un M2 MacBook Pro alors qu’il restait moins de 30 minutes avant la fermeture de l’Apple Store le plus proche, et j’y ai couru en urgence avant de me rendre compte que j’avais oublié mon portefeuille
      Comme toutes mes cartes étaient dans Apple Pay, je pensais que ça irait, mais quelle que soit la carte utilisée, le blocage anti-fraude se déclenchait
      Un employé d’Apple m’a dit qu’Amex était la plus pointilleuse, donc j’ai appelé Citi, et l’agent m’a dit : « Je vous ai envoyé un code sur votre téléphone »
      Le SMS disait : « Citi ID Code: 671865. We'll NEVER call or text for this code », et quand j’ai répondu : « Ce message dit explicitement qu’on ne me demandera jamais ce code par téléphone, et pourtant vous me le demandez au téléphone en ce moment même », il a ri et a dit : « Oui, je sais que c’est écrit comme ça, mais vous devez me le lire »
      Je l’ai lu à contrecœur, le blocage de la carte a été levé, mais quand j’ai réessayé de payer, elle a de nouveau été bloquée. J’ai fini par courir chez moi récupérer mon portefeuille, puis revenir en courant, et l’employé d’Apple m’a laissé entrer environ une minute avant la fermeture
      Cela s’est passé il y a environ six mois, et l’app Citi indique toujours que la carte est bloquée et qu’un « appel urgent » est nécessaire. Pourtant, les paiements continuent de passer comme si elle n’était pas bloquée
      Je laisse volontairement cet état de limbes pour essayer de comprendre ce qui se passe réellement, et je n’ai pas réutilisé cette carte sauf quand un terminal n’acceptait vraiment pas Amex
    • Il est difficile de croire à quel point le niveau de sécurité des institutions financières est mauvais
      Dans un ancien travail, il fallait enregistrer notre entreprise dans le système des comptes fournisseurs d’un client, et ce système était exploité par US Bank
      On nous avait dit que nous recevrions les instructions d’inscription par courrier, et une semaine plus tard, le courrier est arrivé en disant d’aller sur https://bit.ly/... pour commencer la configuration. J’ai évidemment pensé à du phishing
      Mais en réfléchissant à qui aurait pu envoyer un paquet d’inscription au bon endroit et au bon moment, je me suis dit qu’il ne pouvait s’agir que de quelqu’un en interne
      J’ai appelé US Bank, et ils m’ont confirmé que le paquet était bien légitime et qu’ils utilisaient effectivement un lien bitly. C’est franchement sidérant
    • J’ai eu une expérience similaire avec Sainsbury’s Bank au Royaume-Uni
      Après une transaction refusée, j’ai reçu un appel soudain, et comme je n’ai pas donné les informations demandées, ils ont verrouillé le compte. Pour le déverrouiller, il fallait envoyer des documents physiques, ce qui coûtait de l’argent
      Ouvrir un compte dans une autre banque a été facile, et ils ont perdu un client de 15 ans. Bien joué, Sainsbury’s Bank
    • Les pratiques de sécurité ont l’air déplorables et la réaction a été bonne, mais je me demande pourquoi ne pas avoir appelé la banque pour faire débloquer la carte et leur faire un retour sur la médiocrité du prestataire
  • Bonne fonctionnalité, mais le problème de fond, c’est que les gens font beaucoup trop confiance à un système téléphonique qui n’est absolument pas sûr
    Tout le monde devrait avoir « cette conversation » avec ses parents âgés. Il faut les convaincre de ne jamais traiter quoi que ce soit par téléphone ou par e-mail si la conversation n’a pas été initiée par eux-mêmes
    Une entreprise légitime n’appellera pas pour vous demander de l’argent, l’accès à votre ordinateur ou un code de sécurité
    Il faut toujours raccrocher et rappeler via le numéro officiel, même si cela semble être une question de vie ou de mort. Petit indice : ça ne l’est pas
    Mes parents ont déjà été victimes d’une arnaque, donc ils restent sur leurs gardes, mais je ne pense toujours pas qu’ils soient assez prudents
    Ils sont aussi beaucoup visés à cause de leur âge. La dernière fois que je leur ai rendu visite, le téléphone sonnait toutes les une ou deux heures, et c’était à chaque fois une arnaque ou du spam. La prochaine attaque, plus habile, pourrait fonctionner
    Ce type d’arnaque par appel externe continuera probablement jusqu’à ce que cette génération disparaisse. L’instinct qui consiste à « faire confiance au téléphone » est trop fort
    Bien sûr, pour ma génération, les escrocs trouveront autre chose en quoi nous avons instinctivement confiance et l’exploiteront

    • Ce n’est pas tant à cause de l’âge ; il est plus probable qu’ils aient déjà été victimes d’une arnaque, et que leurs données figurent désormais sur une liste de victimes vérifiées
      Ces listes circulent, car on considère que les personnes qui y figurent ont plus de chances de tomber dans la prochaine arnaque qu’un numéro pris au hasard
    • Il faudrait répéter cela à tout le monde jusqu’à ce que ce soit ancré, et je suis surpris que ce ne soit toujours pas le cas
      Je reçois régulièrement des e-mails de commerçants et de banques disant : « Nous ne vous appellerons jamais pour vous demander de l’argent ou des informations personnelles »
      Et ils ajoutent qu’en cas de doute, il faut raccrocher et appeler le numéro officiel de l’organisme concerné
      Le moyen le plus rapide de trouver le numéro officiel est de regarder au dos de sa carte de débit ou de crédit. Il devrait y être imprimé
      Il vaut mieux ne pas signer l’emplacement de signature de la carte et écrire quelque chose comme « SEE ID » à la place
  • Comme le dit l’idée que « Privacy & settings — position actuelle — serait l’endroit naturel, mais qu’il faudrait aussi l’afficher ailleurs », l’étape suivante semble être d’envoyer une notification push de l’app avant l’appel et d’afficher une bannière visible juste après la connexion à l’app
    Si des indications visuelles apparaissent un peu partout dans l’app pour signaler « vous ne devriez pas être en communication en ce moment », cela pourrait réduire les chances de succès de l’attaquant

    • Je ne sais pas comment iOS gère cela, mais sur Android il est possible d’obtenir l’autorisation de vérifier si l’utilisateur est actuellement en appel
      En général, cela sert à couper le média quand on décroche, mais pour une app sensible, on pourrait aussi afficher sur l’écran d’accueil si un véritable agent du support client essaie de joindre l’utilisateur
      Il serait probablement difficile d’obtenir facilement des détails comme le numéro de téléphone, mais avec les autorisations appropriées, il semble aussi possible de maintenir une liste de numéros frauduleux basée sur les signalements des utilisateurs et d’envoyer une alerte lorsqu’un fraudeur connu appelle
    • L’afficher dans toute l’app pourrait être trop distrayant, mais le placer sur des écrans importants comme la confirmation de transaction semble être une bonne idée
    • L’UX est mauvaise. Quand la banque est réellement en communication, une bannière bien visible devrait apparaître dans l’app, et sinon il ne devrait y avoir absolument rien
  • Ma banque propose quelque chose de similaire depuis quelques années
    Quand quelqu’un appelle, on vous dit d’ouvrir l’app sur le téléphone, puis une notification in-app apparaît sous forme de bannière du genre « appuyez sur OK pour vérifier que la personne actuellement en ligne est bien la bonne »
    Tant que vous n’avez pas validé, l’interlocuteur ne peut pas accéder aux détails du compte

    • Cela signifie qu’on ne demande la vérification que lorsqu’il s’agit d’un véritable employé de banque. Un fraudeur ne fera pas cela, et si le client ne met pas lui-même en doute la situation, l’arnaque peut continuer
      En vieillissant, j’ai peur de perdre la vivacité d’esprit qui me protège aujourd’hui contre ce type de fraude bancaire. Je ne connais pas la solution
    • Cette fonction semble aussi être une défense non seulement contre les fraudeurs, mais aussi contre les attaques internes
      Cela peut aider si le client remarque que l’attaquant ne demande pas de confirmation et commence à avoir des doutes, mais il y aura probablement peu de gens dans ce cas, et les fraudeurs savent bien apaiser les inquiétudes avec des excuses plausibles
  • Je me demande si cette fonction s’active aussi quand c’est moi qui appelle Monzo. Si le même indicateur apparaît dans l’app après que j’ai donné des informations, cela ouvre la porte à une attaque de l’homme du milieu
    Dans ce cas, cela rendrait au contraire l’attaque bien plus dangereuse en faisant paraître l’attaquant légitime

    • Encore faudrait-il déjà réussir à joindre Monzo par téléphone pour que cela soit possible
      Parmi les numéros qu’on trouve, aucun ne semble mener à un humain, et on est renvoyé en boucle vers le chat intégré à l’app. Sauf que ce chat ressemble moins à une vraie conversation en temps réel qu’à « laissez un message, on le lira lundi »
      Il m’est déjà arrivé que Monzo gèle pratiquement tous mes comptes bancaires pendant presque cinq jours au motif qu’une mesure anti-fraude s’était déclenchée
      En théorie, c’est excellent, mais dans la pratique, si on ne peut parler à personne, c’est horrible
    • Pourquoi ne pas simplement permettre d’appeler via un chat vocal sécurisé dans l’app ?
  • La meilleure banque est celle qui n’utilise ni appels ni SMS via les réseaux téléphoniques classiques, ni e-mail. Elle devrait toujours utiliser des communications sécurisées in-app
    L’accès devrait reposer sur une liaison sécurisée à l’appareil, un mot de passe/PIN, la biométrie, et pour la configuration initiale ainsi que la réinitialisation des identifiants, sur des jetons FIDO2 (Yubikey) préenregistrés et livrés de manière sécurisée, ainsi que sur une vérification KYC vidéo dans l’app
    Il ne faut pas dépendre d’un autre canal pour la réinitialisation des identifiants. Il faut aussi apprendre dès le premier jour à l’utilisateur qu’il ne sera contacté par aucun autre moyen, afin d’établir des attentes sûres
    Dans l’app, chaque transaction financière devrait nécessiter une authentification supplémentaire, et côté serveur il devrait y avoir des plafonds de virement par transaction et par jour
    Pour les virements importants, il faudrait obliger à ajouter le destinataire au compte, puis imposer une période de refroidissement de un à deux jours, pendant laquelle l’utilisateur est averti et a largement le temps d’intervenir s’il pense à une erreur ou à une fraude
    Les paiements instantanés à faible friction ne devraient être autorisés qu’aux adresses de commerçants préalablement vérifiées et enregistrées
    Pour les virements instantanés entre particuliers, il faudrait une limitation de débit ainsi qu’un cadre juridique permettant la récupération des fonds et des poursuites en cas de fraude
    Hors réseau, par exemple pour les virements internationaux instantanés, il devrait être obligatoire de vérifier le bénéficiaire et de l’ajouter au compte du payeur, avec un fonds de protection contre la fraude permettant une récupération rapide et un cadre juridique pour les poursuites internationales
    Sans ces protections, accélérer simplement la vitesse des transactions bancaires ne peut qu’aboutir à des pertes dues à la fraude supérieures à ce qui était traditionnellement accepté

    • Je suis client Monzo, et franchement, je suis surpris d’apprendre qu’ils proposent même une option d’appel
      Je préfère traiter autant que possible tout en ligne ; c’est moins cher pour eux, plus pratique pour moi, et il y a aussi toutes les raisons énumérées plus haut
      Les appels ne devraient exister que pour des cas limites très rares, comme des clients âgés ou handicapés, des opérations complexes ou un échec de vérification d’identité
      Ils pourraient même ne jamais appeler du tout, et avoir ajouté cette fonction uniquement pour les cas très exceptionnels. Cela dit, l’explication « si nous appelons, la couleur change » me paraît plus convaincante pour quelqu’un au téléphone avec un escroc insistant que « nous n’appelons jamais »
    • C’est très sûr, mais cela deviendrait aussi tellement contraignant que ce serait pratiquement inutilisable. Les clients choisiraient une autre banque et, dans certains cas, il pourrait être plus simple de récupérer ses dépôts par l’intermédiaire du régulateur ou des tribunaux que de passer par une procédure de récupération de compte impossible
    • Pour des utilisateurs à l’aise avec la technique, cela semble excellent, mais si les banques continuent d’utiliser téléphone, e-mail et SMS, c’est probablement surtout parce que la majorité des utilisateurs ne sont pas aussi technophiles et tiennent fortement à des moyens de communication familiers, même s’ils sont inadaptés
      Dans un billet publié ici autrefois sur le secteur du recouvrement de créances, il y avait un passage du genre : « vous seriez surpris de voir à quel point beaucoup de gens comprennent mal la banque, la technologie et même les mathématiques de base »
    • Ce sont de bonnes idées, mais leur mise en œuvre est vraiment difficile. La raison principale est l’inertie organisationnelle, et cela peut aussi créer un désavantage concurrentiel face aux autres banques. Sécurité et confort sont souvent en véritable tension
      Vous dites qu’il ne faut pas dépendre d’un autre canal pour la réinitialisation des identifiants, mais que faire si la maison du client brûle et que son téléphone et sa Yubikey disparaissent en même temps ?
      Le cadre juridique pour la récupération et les poursuites concernant les virements instantanés entre particuliers n’est pas quelque chose qu’une seule banque peut décider
      Si vous imposez l’ajout du bénéficiaire et une période de refroidissement de un à deux jours pour les gros virements, vous aurez des réactions du type : « pourquoi décidez-vous de ce que je peux ou ne peux pas faire avec mon argent ? »
      Il existe aussi de vrais cas où il faut soudain envoyer une grosse somme à un bénéficiaire inconnu jusque-là, par exemple pour l’achat d’une voiture d’occasion
      Des jetons FIDO2 préenregistrés, ce serait vraiment bien, mais parmi toutes les banques avec lesquelles j’ai traité, aucune ne prenait en charge FIDO. Je n’ai même jamais entendu parler d’une banque qui le fasse, et si cela existe, j’ouvrirais peut-être un compte chez elle
    • Est-ce que la liaison sécurisée à l’appareil, le mot de passe/PIN, la biométrie, les jetons FIDO2 préenregistrés et livrés de manière sécurisée, ainsi que la KYC vidéo dans l’app fonctionnent aussi sur une ROM respectueuse de la vie privée comme GrapheneOS ? Si ce n’est pas le cas, alors on est encore loin de la meilleure solution pour moi
  • Est-ce qu’il existe des banques ou des entreprises qui essaient de piéger proactivement leurs clients ? En les appelant, puis en semant quelques signaux d’alerte pour les former
    Surtout pour les clients âgés, une répétition grandeur nature juste avant un vrai préjudice pourrait aider à réduire le risque d’escroquerie

    • Dans notre pays, les banques envoient plusieurs types d’e-mails intitulés « qui ressemblent à une arnaque », et quand on les ouvre, une bannière indique « Ne vous faites pas avoir par ce type d’arnaque » ou « C’est ainsi que commencent les escroqueries »
      Ce serait plutôt bien s’il existait une option pour désactiver ces e-mails, car pour l’instant cela ne fait qu’ajouter du bruit dans la boîte de réception
      Bien sûr, les e-mails frauduleux des banques arrivent dans la boîte de réception, tandis que les vrais e-mails d’arnaque finissent dans le dossier spam
    • Ce n’est pas destiné aux clients, mais l’entreprise où je travaille nous envoie régulièrement de faux e-mails d’« arnaque »
      Si on clique sur le lien, on se voit attribuer une formation obligatoire au phishing en entreprise. Du coup, ça rend plus prudent
    • Un test d’intrusion simulé pour les personnes âgées ? Ça a l’air d’un super service
    • Plusieurs banques que j’utilise font toujours ce genre de chose
      Sauf que ce n’est pas à des fins pédagogiques, mais simplement dans le cadre de leurs opérations normales, et si on refuse de faire des choses « à ne surtout jamais faire » qui sont très suspectes et pleines de signaux d’alerte, on ne peut pas obtenir ce qu’on veut
      On m’a déjà demandé par téléphone de fournir une partie ou la totalité de mon code PIN de banque en ligne, et on m’a aussi demandé, dans le cadre de 3DSecure, de saisir le code PIN de ma carte bancaire sur un site web aléatoire et suspect
      C’étaient des banques différentes, c’était dans les deux cas la procédure réelle, et ça s’est répété
  • Bonne idée, mais il y a un problème. Pendant un appel, si on n’est pas en Wi‑Fi, le modem est monopolisé par l’appel et Internet ne fonctionne pas
    Je crois savoir qu’avec la VoLTE, ce problème n’existe pas, mais cela veut dire que cette fonctionnalité risque de ne pas marcher pour énormément de gens

    • Exact. CSMA nécessite la VoLTE, sinon il faut que les données se réactivent pendant que l’appel bascule en 3G