Vulnerabilidades · 24 de marzo de 2025 · Rodrigo Gutiérrez

Riesgos Invisibles: Amenazas en la Tecnología NFC y Pagos Contactless

Acercar una tarjeta o un teléfono a un lector, escuchar un pitido suave, recibir una confirmación silenciosa. El acto es casi mágico. Pero debajo de esa fluidez cotidiana, emergen vectores de ataque sofisticados que se camuflan entre la velocidad y la comodidad.

La cara oculta del acercamiento

El skimming permite a un dispositivo lector oculto en una mochila extraer los datos básicos de una tarjeta contactless sin que la víctima lo note. Más sutil es el ataque de retransmisión o relay attack: no requiere clonar la tarjeta, solo redirigir su comunicación legítima en tiempo real. Un atacante cerca de la víctima captura la señal NFC y la retransmite a un cómplice junto a un terminal de pago, a kilómetros de distancia, y el sistema autoriza la transacción como si la tarjeta estuviese físicamente presente.

Smartphones como armas: el ataque en el bolsillo

Un teléfono con NFC puede emular, interceptar y alterar señales activamente, convirtiéndose en un emulador de tarjetas clonadas capaz de ejecutar transacciones fraudulentas sin hardware especializado. Proyectos de código abierto han demostrado la posibilidad de cargar múltiples identidades NFC en un solo teléfono. El riesgo se amplifica cuando el dispositivo ha sido rooteado, permitiendo a aplicaciones maliciosas acceder directamente al chip NFC en segundo plano.

Tecnologías herederas de un problema estructural

Las tarjetas MIFARE Classic, ampliamente distribuidas en sistemas de transporte público en América Latina, presentan debilidades de cifrado, autenticación y gestión de claves conocidas desde hace años, que permiten clonar tarjetas mediante ingeniería inversa y lectores de bajo costo.

América Latina y la fragilidad del estándar

TransMilenio en Bogotá implementó MIFARE Classic desde 2001, el Metro de Medellín en 2007 con la Tarjeta Cívica, el Transantiago en Chile con la Tarjeta bip! desde 2006, el sistema MIO en Cali desde 2009, y el STM de Montevideo desde 2008. Estos sistemas enfrentan hoy un dilema: continuar con una tecnología ampliamente instalada pero vulnerable, o iniciar una migración costosa hacia MIFARE DESFire o Plus.

El rol crítico del usuario informado

El uso de carteras con bloqueo RFID, la desactivación del NFC cuando no se utiliza, y la revisión periódica de transacciones son prácticas efectivas de mínima inversión y máxima protección.

Del roce a la sospecha: el futuro del NFC

La tecnología NFC no desaparecerá, pero la confianza que le otorgamos no puede basarse solo en su invisibilidad. La amenaza ya no llega con pasamontañas, sino con una antena de bolsillo y una línea de código.

← Volver al blog