Převzetí účtu (ATO)
Převzetí účtu (ATO, z anglického account takeover) je forma podvodu, při níž útočník získá neoprávněnou kontrolu nad účtem legitimního uživatele a využívá jej ke krádeži, dalším podvodům nebo dalšímu prodeji. Zpravidla vychází z kompromitace přihlašovacích údajů, nikoli z vytvoření nového falešného účtu.
Jak funguje Převzetí účtu (ATO)
Převzetí účtu začíná tím, že útočník získá platné přihlašovací údaje. Nejčastějším zdrojem je únik dat: dvojice uživatelského jména a hesla uniklé z jedné služby jsou přehrávány proti mnoha dalším a zneužívají toho, že lidé hesla opakují. Útočníci sbírají přihlašovací údaje také prostřednictvím phishingových stránek, malwaru typu infostealer, který vytahuje hesla uložená v prohlížeči, a sociálního inženýrství procesu obnovy účtu.
Vybaven přihlašovacími údaji útočník automatizuje pokusy o přihlášení ve velkém měřítku. Nástroje pro credential stuffing procházejí miliony dvojic, často rozložených přes velké fondy rezidenčních proxy, takže žádná jednotlivá IP adresa nevykazuje abnormální míru přihlašování. Když je přihlášení úspěšné, relace se buď použije okamžitě, nebo se funkční přihlašovací údaj prodá dál. Aby útočníci porazili vícefaktorové ověření, mohou zachytávat jednorázové kódy prostřednictvím SIM swapu, phishingových proxy v reálném čase nebo bombardování výzvami vyvolávajícím únavu z MFA.
Jakmile je uvnitř, útočník jedná rychle, aby přístup zpeněžil dříve, než si toho skutečný majitel všimne. Mezi typické akce patří vyprázdnění uložených zůstatků a věrnostních bodů, změna registrovaného e-mailu a hesla, aby byl majitel uzamčen venku, přidání nových příjemců plateb, zadávání objednávek na kontrolovanou doručovací adresu nebo využití důvěryhodného účtu jako odrazového můstku k dalšímu phishingu. Historie a reputace kompromitovaného účtu způsobují, že tyto akce vypadají pro navazující systémy legitimně.
Sofistikované kampaně ATO se snaží napodobit normální chování oběti, aby zůstaly pod prahy detekce, přičemž odpovídají obvyklému typu zařízení, přibližné poloze a obvyklým časům přihlášení. Právě proto mají statická pravidla sama o sobě potíže: přihlašovací údaje jsou správné a každá jednotlivá akce může vypadat věrohodně.
Proč na Převzetí účtu (ATO) záleží při prevenci podvodů
Převzetí účtu je jednou z nejškodlivějších kategorií online podvodů, protože zneužívá důvěru, kterou firma již poskytla skutečnému zákazníkovi. Mezi přímé ztráty patří odcizené prostředky, podvodné nákupy a zneužité věrnostní zůstatky, ale nepřímé náklady bývají vyšší: chargebacky, zátěž podpory a nápravy, regulatorní expozice, když jsou zpřístupněna osobní data, a trvalé narušení důvěry zákazníků, když lidé cítí, že jejich účty nejsou v bezpečí. Protože kompromitované účty projdou běžným ověřením, ATO často obchází obrany navržené jen k zastavení zjevně falešných registrací.
Jak to řeší TRACIO
TRACIO pomáhá odhalit převzetí účtu tím, že rozpoznává zařízení a prostředí za každým přihlášením, místo aby spoléhalo pouze na přihlašovací údaje. Produkt Identification přiřazuje stabilní visitor ID z více než 130 signálů zařízení, takže přihlášení ze zařízení, které nikdy nebylo s účtem spojeno, nebo náhlá změna zařízení, prohlížeče a sítě u dříve stabilního účtu se stává silným indikátorem rizika. Bot Detection označuje automatizační frameworky a headless prohlížeče stojící za běhy credential stuffingu a Smart Signals odhalují rezidenční proxy, VPN a výstupní uzly Tor, které útočníci používají k rozprostření svých pokusů. Kontroly rychlosti (velocity) nad grafem zařízení odhalují jediné zařízení, které se pokouší dosáhnout na mnoho různých účtů. Tyto signály lze doručit v okamžiku ověření s nízkou latencí, takže dodatečná výzva se spustí jen tehdy, když je riziko skutečné.
Související pojmy
Prozkoumejte dále
Často kladené otázky
Identifikujte každé zařízení s jistotou
Začněte s bezplatným plánem 2,500 volání API měsíčně. Bez platební karty.