השתלטות על חשבון (ATO)
השתלטות על חשבון (ATO, מהמונח האנגלי account takeover) היא צורת הונאה שבה התוקף משיג שליטה בלתי מורשית בחשבון של משתמש לגיטימי ומשתמש בו לגניבה, להונאה נוספת או למכירה חוזרת. בדרך כלל היא נובעת מפריצה לפרטי ההתחברות, ולא מיצירת חשבון מזויף חדש.
איך השתלטות על חשבון (ATO) עובד
השתלטות על חשבון מתחילה כאשר התוקף משיג פרטי גישה תקפים. המקור הנפוץ ביותר הוא דליפת נתונים: זוגות של שם משתמש וסיסמה שדלפו משירות אחד מנוסים מול שירותים רבים אחרים, תוך ניצול העובדה שאנשים משתמשים באותה סיסמה שוב ושוב. תוקפים אוספים פרטי גישה גם באמצעות דפי פישינג, נוזקות infostealer ששואבות סיסמאות שמורות בדפדפן והנדסה חברתית של תהליך שחזור החשבון.
כשבידיו פרטי גישה, התוקף מבצע ניסיונות התחברות אוטומטיים בקנה מידה גדול. כלי credential stuffing עוברים על מיליוני זוגות, לרוב מפוזרים על פני מאגרים גדולים של פרוקסי ביתי, כך שאף כתובת IP בודדת אינה מציגה קצב התחברות חריג. כאשר התחברות מצליחה, ההפעלה מנוצלת מיד או שפרטי הגישה העובדים נמכרים הלאה. כדי לעקוף אימות רב-שלבי, תוקפים עשויים ליירט קודים חד-פעמיים באמצעות SIM swap, פרוקסי פישינג בזמן אמת או הצפת בקשות שנועדה לגרום לעייפות MFA.
ברגע שהם בפנים, התוקף פועל במהירות כדי להפיק ערך מהגישה לפני שהבעלים האמיתי מבחין בכך. פעולות טיפוסיות כוללות ריקון יתרות צבורות ונקודות נאמנות, שינוי כתובת האימייל והסיסמה הרשומות כדי לנעול את הבעלים בחוץ, הוספת נמעני תשלום חדשים, ביצוע הזמנות לכתובת משלוח נשלטת או שימוש בחשבון המהימן כקרש קפיצה להונאות פישינג נוספות. ההיסטוריה והמוניטין של החשבון הפרוץ גורמים לפעולות אלה להיראות לגיטימיות בעיני המערכות שבהמשך.
מסעות ATO מתוחכמים מנסים לחקות את ההתנהגות הרגילה של הקורבן כדי להישאר מתחת לסף הזיהוי, תוך התאמה לסוג המכשיר הרגיל, למיקום המשוער ולשעות ההתחברות הנהוגות. זו הסיבה שכללים סטטיים לבדם מתקשים: פרטי הגישה נכונים וכל פעולה בודדת עשויה להיראות סבירה.
מדוע השתלטות על חשבון (ATO) חשוב למניעת הונאות
השתלטות על חשבון היא אחת מקטגוריות ההונאה המזיקות ביותר ברשת משום שהיא מנצלת את האמון שהעסק כבר העניק ללקוח אמיתי. ההפסדים הישירים כוללים כספים גנובים, רכישות במרמה ויתרות נאמנות מנוצלות, אך העלויות העקיפות לרוב גדולות יותר: chargebacks, עומס עבודה של תמיכה ותיקון, חשיפה רגולטורית כאשר יש גישה לנתונים אישיים ושחיקה מתמשכת של אמון הלקוחות כשאנשים חשים שחשבונותיהם אינם מוגנים. מכיוון שחשבונות פרוצים עוברים את האימות הרגיל, ATO עוקף לעיתים קרובות הגנות שתוכננו רק לעצור הרשמות מזויפות בעליל.
איך TRACIO מטפלת בזה
TRACIO מסייעת לזהות השתלטות על חשבון על ידי זיהוי המכשיר והסביבה שמאחורי כל התחברות, במקום להסתמך על פרטי הגישה בלבד. מוצר ה-Identification מקצה visitor ID יציב מתוך יותר מ-130 אותות מכשיר, כך שהתחברות ממכשיר שמעולם לא שויך לחשבון, או שינוי פתאומי של מכשיר, דפדפן ורשת בחשבון שהיה יציב קודם לכן, הופכת למחוון סיכון חזק. Bot Detection מסמן את מסגרות האוטומציה והדפדפנים ללא ממשק שמאחורי הרצות credential stuffing, ו-Smart Signals חושפים את הפרוקסי הביתי, ה-VPN וצומתי היציאה של Tor שתוקפים משתמשים בהם כדי לפזר את ניסיונותיהם. בדיקות מהירות (velocity) על גרף המכשירים חושפות מכשיר בודד שמנסה להגיע לחשבונות רבים ושונים. אותות אלה יכולים להימסר בזמן האימות בזמן חביון נמוך, כך שאתגר נוסף מופעל רק כאשר הסיכון אמיתי.
מונחים קשורים
שאלות נפוצות
זהו כל מכשיר בביטחון
התחילו עם תוכנית חינמית של 2,500 קריאות API בחודש. אין צורך בכרטיס אשראי.