Salta al contingut principal

Les noves funcions de clau d'accés i contacte de confiança de Chase: guia de seguretat per a petites empreses

Publicat Última actualització 11 minuts de lecturaMike ThriftMike Thrift
Les noves funcions de clau d'accés i contacte de confiança de Chase: guia de seguretat per a petites empreses

Només calen tres segons d'àudio per clonar una veu de manera prou convincent com per enganyar un caixer de banc, un comptable o fins i tot la parella d'un empresari. Això no és una hipòtesi sortida d'una conferència de ciberseguretat: és la capacitat bàsica dels models de veu comercials disponibles avui dia, i és exactament l'amenaça que va empènyer Chase a reconstruir discretament la manera com els seus clients inicien sessió i autoritzen moviments de diners.

A principis de 2026, Chase va començar a implementar les claus d'accés per iniciar sessió a chase.com i restablir contrasenyes, juntament amb una funció independent anomenada Persona de Contacte de Confiança, que alerta d'una transferència bancària d'alt risc a algú aliè a l'operació. Cap de les dues funcions va generar grans titulars fora de la premsa especialitzada en banca, però juntes representen el senyal més clar fins ara que el frau impulsat per IA ha obligat els bancs a repensar la seguretat dels comptes des de zero — i els propietaris de petites empreses, que mouen capital operatiu real a través d'aquestes mateixes pantalles d'inici de sessió, són qui més té a guanyar entenent què ha canviat i per què.

Per què l'inici de sessió del teu banc ha canviat de sobte

Durant vint anys, «prou segur» per a la banca en línia va significar una contrasenya més, potser, un codi per SMS. Aquest model s'està esfondrant per una raó concreta: la IA ha fet que l'enllaç més feble d'aquesta cadena —l'ésser humà que es pot enganyar— sigui molt més fàcil d'enganyar.

Segons Goran Loncaric, director general a JPMorganChase, les claus d'accés tanquen aquesta escletxa perquè la clau criptogràfica privada mai no surt del dispositiu del client. «No es pot endevinar, reutilitzar ni obtenir per pesca electrònica», la qual cosa és rellevant perquè els atacs de phishing i de credential stuffing depenen d'enganyar algú perquè escrigui una contrasenya en una pàgina d'inici de sessió falsa o reutilitzi una contrasenya filtrada en una altra bretxa. Una clau d'accés no té res per escriure, així que no hi ha res a robar.

La funció de Persona de Contacte de Confiança aborda un atac completament diferent: un en què el frau no va dirigit a l'inici de sessió, sinó a la trucada telefònica que ve després. Chase la va crear específicament en resposta a estafes de deepfake i suplantació de veu, en què un estafador truca a un empresari fent-se passar per un proveïdor, un directiu o fins i tot un familiar, i el pressiona perquè autoritzi una transferència urgent. Amb un contacte de confiança designat, una transferència d'alt risc activa una alerta a aquesta segona persona —que no té accés al compte ni al seu saldo—, cosa que dona a algú l'oportunitat de dir «espera, realment has autoritzat això?» abans que els diners desapareguin.

L'amenaça darrere d'aquesta funció

Les xifres expliquen per què els bancs estan actuant ara en lloc d'esperar.

Clonar una veu ja no requereix accés especial ni equipament car. Una prova gratuïta d'un model de veu comercial, uns trenta segons d'àudio extrets d'un vídeo de LinkedIn o d'un pòdcast corporatiu, i un telèfon són suficients per produir un clon convincent de la veu d'algú. Aquesta baixa barrera d'entrada es reflecteix directament en les estadístiques de frau: els intents de frau relacionats amb deepfakes van augmentar més d'un 2.000% en els darrers tres anys, i els atacs de vishing (pesca de veu) concretament es van disparar diversos centenars per cent el 2025 a mesura que les eines d'IA es van fer més accessibles.

L'exposició financera per a les petites i mitjanes empreses no és abstracta. Les pèrdues per incident derivades del frau habilitat per deepfakes en l'àmbit de les pime solen situar-se entre $30,000 i $400,000 —sovint com a resultat d'una única trucada o vídeo convincent que suplanta un director general, un proveïdor o un representant bancari i sol·licita una transferència urgent. Els bancs tampoc no en són immunes: les entitats financeres informen de pèrdues mitjanes d'uns $600,000 per incident de deepfake de veu, i gairebé una quarta part d'aquestes perd més de $1 milió.

Aquest és el context en què «afegir un pas d'inici de sessió» i «designar un contacte de confiança» deixen de sonar com una fricció i comencen a sonar com a sentit comú.

Què canvien realment les claus d'accés per a tu

Si mai n'has configurat cap, una clau d'accés pot semblar abstracta en comparació amb una contrasenya que has memoritzat durant anys. A la pràctica, és més senzilla, no més complicada:

  • Cap contrasenya per recordar ni escriure. Desbloqueges la clau d'accés amb la mateixa biometria o PIN que ja utilitzes per desbloquejar el telèfon o l'ordinador portàtil: Face ID, una empremta digital o un codi d'accés del dispositiu.
  • Res no queda emmagatzemat en un servidor per ser robat. Les contrasenyes tradicionals s'emmagatzemen (idealment, xifrades amb hash) als servidors de l'empresa, que és exactament el que queda exposat en una bretxa de seguretat. La meitat privada d'una clau d'accés mai no surt del teu dispositiu, així que, d'entrada, no hi ha cap base de dades de contrasenyes que els atacants puguin robar.
  • Les pàgines de pesca electrònica deixen de funcionar. Una pàgina falsa d'«inici de sessió de Chase» pot capturar una contrasenya que hi escriguis. No pot capturar una clau d'accés, perquè aquesta està vinculada criptogràficament al domini real chase.com i, senzillament, no respondrà a un lloc impostor.
  • A més, és mesurablement més fiable. Les dades d'adopció independents de la FIDO Alliance situen l'èxit de l'inici de sessió amb clau d'accés en aproximadament un 93%, en comparació amb el 63% de les contrasenyes: una diferència causada, sobretot, pel fet que la gent oblida o escriu malament les contrasenyes.

Res d'això requereix que siguis una persona tècnica. Si el teu banc ofereix claus d'accés, activar-ne una sol ser un canvi de configuració de dos minuts, i pots mantenir la contrasenya com a opció de reserva mentre t'hi acostumes.

Això no és només un problema de Chase

Chase és el banc més gran dels Estats Units per actius, així que els seus moviments solen marcar el ritme de la resta del sector — però no actua sol. L'adopció de les claus d'accés ha arribat al gran públic més ràpidament que gairebé qualsevol altra tecnologia de seguretat recent: la FIDO Alliance va informar d'uns 5.000 milions de claus d'accés en ús actiu a tot el món, segons el seu informe del World Passkey Day de 2026, amb un 90% de la gent que ja coneix la tecnologia i al voltant de la meitat que la utilitza regularment quan se li ofereix. En l'àmbit empresarial, un 68% de les organitzacions ja han desplegat o estan implementant activament claus d'accés per als inicis de sessió dels empleats.

Això és rellevant per als propietaris de petites empreses perquè els comptes que utilitzes cada dia —el teu banc, el teu proveïdor de nòmines, el teu programari de comptabilitat, el teu registrador de dominis— cada vegada tenen més probabilitats d'oferir una opció de clau d'accés, encara que no ho hagin anunciat amb un comunicat de premsa. El pas pràctic és revisar periòdicament la configuració de seguretat dels teus comptes en lloc d'esperar un avís per correu electrònic.

Com reconèixer un intent de deepfake o de vishing

La tecnologia per si sola no ho detectarà tot, especialment durant el període abans que tots els proveïdors i bancs implementin una autenticació més forta. Uns quants senyals de comportament encara distingeixen la majoria de les estafes assistides per IA de les sol·licituds legítimes:

  • La sol·licitud crea una urgència artificial. «Això ha de passar ara mateix, abans que acabi el dia» és una tàctica de manipulació, no una limitació empresarial normal. Les transferències, els pagaments a proveïdors i els canvis de nòmina legítims gairebé mai no requereixen saltar-se el procés d'aprovació habitual.
  • Qui truca desanima la verificació. Els guions construïts al voltant d'àudio deepfake sovint inclouen frases com «no em truquis a la línia de l'oficina, fes servir aquest número» —precisament perquè una trucada de retorn a un número conegut i de confiança és el que desmunta l'estafa.
  • La qualitat de l'àudio o del vídeo té artefactes subtils. La veu generada per IA pot sonar lleugerament plana en el rang emocional, o el vídeo pot mostrar parpelleig antinatural, inconsistències d'il·luminació o un desfasament entre els llavis i el so. Aquests indicis són cada vegada més difícils de detectar a mesura que la tecnologia millora, motiu pel qual les defenses basades en processos (un segon aprovador, una política de trucada de retorn) importen més que intentar detectar falsificacions a oïda.
  • El canal no coincideix amb la relació. Un proveïdor que sempre ha enviat les factures per correu electrònic i que, de sobte, truca per sol·licitar un canvi urgent d'una transferència és una discordança que val la pena aturar-se a considerar, encara que la veu soni correcta.

Una llista de verificació de seguretat pràctica per a comptes bancaris de petites empreses

Tant si el teu banc ja ha implementat les claus d'accés com si no, la lliçó de fons s'aplica de manera general. Això és el que realment redueix la teva exposició:

  1. Activa les claus d'accés allà on s'ofereixin, començant pel compte bancari de la teva empresa, el proveïdor de nòmines i el programari de comptabilitat: els comptes que poden moure diners.
  2. Designa un segon aprovador de confiança per a les transferències, encara que sigui de manera informal. Si el teu banc encara no té una funció formal de «contacte de confiança», estableix una norma interna: cap transferència per sobre d'un llindar de diners determinat surt sense que una segona persona ho confirmi per un canal diferent d'aquell pel qual va arribar la sol·licitud (per exemple, una trucada que demana una transferència urgent es confirma per SMS o en persona, no amb una trucada de retorn a un número que ha proporcionat qui truca).
  3. Tracta la urgència com un senyal d'alerta, no com un motiu per saltar-te la verificació. Els guions de deepfake i vishing es construeixen al voltant d'una pressió temporal fabricada: «la transferència ha de sortir en els propers deu minuts». Els proveïdors reals i els directius reals poden esperar una trucada de retorn a un número conegut.
  4. Retira l'autenticació de dos factors només per SMS on puguis. Els codis per missatge de text són millor que res, però es poden interceptar o manipular mitjançant enginyeria social amb atacs de SIM-swap. Les claus d'accés o les aplicacions d'autenticació són més fortes.
  5. Mantén un pla de recuperació per a qui tingui accés d'administrador. Si configures claus de seguretat físiques o claus d'accés vinculades al dispositiu per al teu comptable, registra també un mètode de recuperació: perdre l'únic dispositiu amb accés al compte bancari de l'empresa és, en si mateix, un tipus costós d'inactivitat.

On encaixa la comptabilitat en aquest panorama de seguretat

La prevenció del frau i el manteniment de registres financers no són problemes separats: es reforcen mútuament. Una empresa que concilia els seus comptes setmanalment, en lloc de mensualment o trimestralment, detectarà una transferència fraudulenta en pocs dies en lloc de descobrir-la un mes després, quan finalment es revisi l'extracte bancari. Uns registres clars i actualitzats també són el primer que et demanarà el teu banc, la teva asseguradora o les autoritats si necessites impugnar una transacció o presentar una reclamació per frau: com més ràpid puguis mostrar exactament què es va autoritzar i quan, més ràpid avança un cas.

Aquest és un dels beneficis més discrets de portar la comptabilitat en un format transparent i auditable, en lloc d'una eina de caixa negra que només obres a l'època de fer els impostos: quan alguna cosa no quadra, ho pots veure de debò.

Mantén les teves finances organitzades i auditables

A mesura que els bancs afegeixen noves capes de seguretat a l'inici de sessió, els teus propis registres financers mereixen el mateix nivell d'escrutini i transparència. Beancount.io ofereix comptabilitat en text pla que et dona una visibilitat completa i amb control de versions de cada transacció: sense caixes negres, sense dependència d'un proveïdor, i amb un rastre d'auditoria que facilita detectar qualsevol cosa que no hi pertoqui. Comença gratis i descobreix per què els desenvolupadors i els professionals de les finances estan passant a la comptabilitat en text pla.

Comparteix aquest article