الاستيلاء على الحساب (ATO)
الاستيلاء على الحساب (ATO، من الإنجليزية account takeover) هو شكل من أشكال الاحتيال يحصل فيه المهاجم على سيطرة غير مصرّح بها على حساب مستخدم شرعي ويستخدمه للسرقة أو لاحتيال إضافي أو لإعادة البيع. وهو يأتي عادةً نتيجة اختراق بيانات تسجيل الدخول لا نتيجة إنشاء حساب مزيّف جديد.
كيف يعمل الاستيلاء على الحساب (ATO)
يبدأ الاستيلاء على الحساب بحصول المهاجم على بيانات اعتماد صالحة. والمصدر الأكثر شيوعًا هو تسريب البيانات: إذ تُعاد أزواج اسم المستخدم وكلمة المرور المسرَّبة من خدمة ما ضد خدمات أخرى كثيرة، استغلالًا لكون الناس يعيدون استخدام كلمات المرور نفسها. كما يجمع المهاجمون بيانات الاعتماد عبر صفحات التصيّد، والبرمجيات الخبيثة من نوع infostealer التي تسحب كلمات المرور المحفوظة في المتصفح، والهندسة الاجتماعية لعملية استرداد الحساب.
وبعد الحصول على بيانات الاعتماد، يؤتمت المهاجم محاولات تسجيل الدخول على نطاق واسع. تتنقل أدوات حشو بيانات الاعتماد بين ملايين الأزواج، موزَّعةً في الغالب عبر مجموعات كبيرة من البروكسيات السكنية بحيث لا يُظهر أي عنوان IP منفرد معدّل تسجيل دخول غير طبيعي. وعندما ينجح تسجيل الدخول، تُستخدم الجلسة فورًا أو تُعاد بيانات الاعتماد العاملة للبيع. ولتجاوز المصادقة متعددة العوامل، قد يعترض المهاجمون رموز الاستخدام لمرة واحدة عبر تبديل شريحة SIM، أو بروكسيات تصيّد فورية، أو قصف طلبات المصادقة لإحداث إرهاق MFA.
وبمجرد الدخول، يتحرك المهاجم بسرعة لتحويل الوصول إلى مال قبل أن ينتبه المالك الحقيقي. وتشمل الأفعال المعتادة استنزاف الأرصدة المخزّنة ونقاط الولاء، وتغيير البريد الإلكتروني وكلمة المرور المسجَّلين لحبس المالك خارج الحساب، وإضافة مستفيدين جدد للمدفوعات، وتقديم طلبات إلى عنوان تسليم يتحكم فيه المهاجم، أو استخدام الحساب الموثوق كنقطة انطلاق لمزيد من التصيّد. ويجعل تاريخ الحساب المخترَق وسمعته هذه الأفعال تبدو شرعية للأنظمة اللاحقة.
وتحاول حملات الاستيلاء المتطورة محاكاة السلوك الطبيعي للضحية للبقاء دون عتبات الكشف، عبر مطابقة نوع الجهاز المعتاد والموقع التقريبي وأوقات تسجيل الدخول المألوفة. ولهذا تعجز القواعد الثابتة وحدها: فبيانات الاعتماد صحيحة، وقد يبدو كل فعل منفرد معقولًا في ذاته.
لماذا يهم الاستيلاء على الحساب (ATO) في منع الاحتيال
الاستيلاء على الحساب من أشد فئات الاحتيال عبر الإنترنت ضررًا لأنه يستغل الثقة التي منحها العمل التجاري بالفعل لعميل حقيقي. وتشمل الخسائر المباشرة الأموال المسروقة والمشتريات الاحتيالية وأرصدة الولاء المستغَلّة، لكن التكاليف غير المباشرة غالبًا ما تكون أكبر: عمليات ردّ المبالغ، وعبء عمل الدعم والمعالجة، والتعرّض التنظيمي عند الوصول إلى بيانات شخصية، والتآكل الدائم لثقة العميل حين يشعر الناس أن حساباتهم ليست آمنة. ولأن الحسابات المخترَقة تجتاز المصادقة الاعتيادية، فإن الاستيلاء على الحساب كثيرًا ما يتجاوز الدفاعات المصمَّمة فقط لإيقاف التسجيلات المزيّفة الواضحة.
كيف يتعامل TRACIO معه
تساعد TRACIO على كشف الاستيلاء على الحساب عبر التعرّف على الجهاز والبيئة وراء كل تسجيل دخول بدلًا من الاعتماد على بيانات الاعتماد وحدها. يسنِد منتج Identification معرِّف زائر ثابتًا انطلاقًا من أكثر من 130 إشارة من الجهاز، بحيث يصبح تسجيل الدخول من جهاز لم يرتبط قط بحساب، أو تغيّر مفاجئ في الجهاز والمتصفح والشبكة على حساب كان مستقرًّا من قبل، مؤشرًا قويًّا على الخطر. ويرصد Bot Detection أطر الأتمتة والمتصفحات مقطوعة الرأس وراء عمليات حشو بيانات الاعتماد، وتكشف Smart Signals البروكسيات السكنية وشبكات VPN وعُقَد خروج Tor التي يستخدمها المهاجمون لنشر محاولاتهم. وتكشف فحوص السرعة عبر رسم الأجهزة جهازًا واحدًا يحاول الوصول إلى حسابات مختلفة كثيرة. ويمكن تسليم هذه الإشارات لحظة المصادقة بزمن استجابة منخفض، بحيث لا يُطلَق تحقّق إضافي إلا عندما يكون الخطر حقيقيًّا.
مصطلحات ذات صلة
الأسئلة المتكرّرة
تعرّف على كل جهاز بثقة
ابدأ بخطة مجانية من 2,500 استدعاء API شهريًا. لا حاجة لبطاقة ائتمان.