דלג לתוכן
למידה

מהי השתלטות על חשבון (ATO)?

השתלטות על חשבון, או ATO, היא צורת הונאה שבה תוקף משיג שליטה לא מורשית בחשבון של משתמש לגיטימי — באמצעות אישורים גנובים, phishing או חטיפת סשן — ואז מנצל אותו לגניבה, להונאה נוספת או למכירה חוזרת.

ATO מזיקה במיוחד משום שהתוקף פועל כמשתמש מהימן ומאומת: החשבון עובר כל בדיקה שמניחה שמי שמתחבר הוא הבעלים שלו. ההפסדים נצברים מיתרות מרוקנות ורכישות הונאה ועד נזק תדמיתי ועלויות תמיכה. מדריך זה מסביר כיצד התקפות ATO מתגלגלות, מהיכן מגיעים האישורים, מהם סימני האזהרה ומדוע אותות מבוססי מכשיר הם בין ההגנות היעילות ביותר.

מהי השתלטות על חשבון?

השתלטות על חשבון היא הגישה והשליטה הלא מורשות בחשבון ששייך כדין לאדם אחר. המאפיין המכונן הוא שהתוקף משתמש בחשבון האמיתי במקום ליצור מזויף, וזה מה שהופך את ATO לכה קשה לסימון רק בעזרת בדיקות זהות.

ברגע שהוא בפנים, התוקף יורש את מעמד החשבון: אמצעי התשלום שלו, הערך המאוחסן, היסטוריית הרכישות, אנשי הקשר והאמון. הוא יכול לרוקן כספים, לבצע רכישות הונאה, לקצור נתונים אישיים, להלבין כספים או להחזיק בחשבון למכירה חוזרת. משום שהחשבון עצמו לגיטימי, חוקי ההונאה המסורתיים שמחפשים זהויות חדשות וחשודות אינם רואים דבר פסול.

ATO נבדלת מהונאת חשבון חדש, שבה התוקף מייצר זהות מאפס. ב-ATO הזהות אותנטית והאישורים תקפים — ההונאה היא בשאלה מי אוחז בהם. הדבר מסיט את בעיית הזיהוי מ„האם הזהות הזו אמיתית?” אל „האם זה הבעלים האמיתי?”, שאלה על המכשיר וההתנהגות, לא על החשבון.

כיצד עובדת התקפת השתלטות על חשבון?

התקפת ATO עובדת בשלושה שלבים: התוקף משיג אישורים, מאמת אותם בקנה מידה מול נקודת קצה של התחברות ואז ממנף את החשבונות שעובדים. האוטומציה מובילה את השלב האמצעי, וזה המקום שבו לאותות של מכשיר ובוט יש את הסיכוי הטוב ביותר להתערב.

בשלב הרכישה, האישורים מגיעים מדליפות נתונים, מקמפייני phishing, מ-malware או מרכישות בשווקים פליליים. משום שאנשים ממחזרים סיסמאות, מערך אישורים שדלף משירות אחד לרוב פותח חשבונות ברבים אחרים — המחזור הוא כל הנחת היסוד של ATO בקנה מידה גדול.

בשלב האימות, התוקפים משתמשים באוטומציה כדי לבדוק אישורים מול נקודות קצה של התחברות, פעילות שחופפת במידה רבה ל-credential stuffing. הזוגות שעובדים מועברים אז לשלב המונטיזציה, שבו התוקף משנה פרטי קשר, מוסיף אמצעי תשלום ומחלץ ערך — לרוב במהירות, לפני שהבעלים האמיתי מבחין.

מהיכן התוקפים משיגים את האישורים?

התוקפים משיגים אישורים מארבעה מקורות עיקריים: דליפות נתונים, phishing, malware ושווקים פליליים שמאגדים את השלושה. הנפח הזמין גורם לכך שכמעט כל בסיס משתמשים גדול חופף למערך נתונים שדלף כלשהו.

דליפות נתונים הן ההיצע הגדול ביותר. כאשר שירות נפרץ, זוגות שם המשתמש והסיסמה שלו מסתובבים בהיקף רחב, ומחזור הסיסמאות הופך את הדליפה מאתר אחד לאיום על כל האתרים שאותם משתמשים ניגשים אליהם. phishing מוסיף אישורים טריים בכך שהוא מרמה משתמשים להקלידם בדפי התחברות מזויפים, ו-malware קוצר אותם ישירות ממכשירים נגועים.

זרמים אלה מתכנסים בשווקים פליליים, שבהם האישורים נארזים, מאומתים ונמכרים — לעיתים כרשימות גולמיות, לעיתים כחשבונות „תקפים” שנבדקו מראש ומוכנים למונטיזציה. הכלכלה היא הסיבה ש-ATO מתמידה: האישורים זולים, שופעים ומחודשים ברציפות.

מהם סימני האזהרה להשתלטות על חשבון?

סימני האזהרה הברורים ביותר הם התחברות ממכשיר או מיקום לא מוכר, שינוי פתאומי בפרטי הקשר או האבטחה של החשבון ופעילות חריגה שמפרה את הדפוס המבוסס של החשבון. אותות המכשיר מעלים את הרמז הראשון עוד לפני כל דבר אחר.

התחברות ממכשיר שהחשבון מעולם לא השתמש בו קודם היא האינדיקטור המוקדם המסגיר ביותר, משום שמערך המכשירים של בעלים לגיטימי משתנה לאט, בעוד שמכשיר התוקף כמעט תמיד חדש לחשבון. חריגות מיקום ורשת — מדינה חדשה, IP של מרכז נתונים, proxy — מחזקות את האות.

ההתנהגות שלאחר הגישה מאשרת: שינויים מהירים של דוא"ל, טלפון או סיסמה (שנועלים את הבעלים האמיתי), אמצעי תשלום חדשים ועסקאות שאינן מתאימות להיסטוריית החשבון. ערך הזיהוי מבוסס המכשיר הוא היכולת לסמן את ההתחברות המסוכנת לפני שהנזק נעשה, ולא אחרי שהחריגות ההתנהגותיות מופיעות.

  • התחברות ממכשיר שמעולם לא שויך לחשבון קודם.
  • מקור רשת חדש או חריג — מדינה לא מוכרת, IP של מרכז נתונים, VPN או proxy.
  • שינויים מהירים של דוא"ל, טלפון, סיסמה או אפשרויות שחזור.
  • אמצעי תשלום חדשים ואחריהם פעילות מיידית בעלת ערך גבוה.
  • התנהגות לא-קוהרנטית עם הדפוס המבוסס של החשבון.

איזה נזק גורמת השתלטות על חשבון?

השתלטות על חשבון גורמת הפסד כספי ישיר, הונאה עוקבת ונזק תדמיתי ותפעולי מתמשך. העלויות חורגות הרבה מעבר לערך שנגנב בכל אירוע בודד.

ההפסד המיידי הוא הגניבה: יתרות מרוקנות, רכישות הונאה, תגמולים שנפדו ואמצעי תשלום מאוחסנים שנוצלו לרעה. אך החשבון שנפרץ הוא גם קרש קפיצה — הנתונים שלו מזינים phishing והונאות חדשים, ומעמדו המהימן יכול לשמש לתקוף משתמשים או מערכות אחרים המחוברים אליו.

העלויות העקיפות לרוב עולות על הישירות. הקורבנות מאבדים אמון ולעיתים עוזבים; צוותי התמיכה סופגים את נטל התיקון וההשבה; והפלטפורמה יורשת נזק תדמיתי ובענפים מוסדרים, חשיפת התאמה פוטנציאלית. אירוע ATO יחיד יכול לעלות הרבה יותר מהכספים שנמשכו מהחשבון.

כיצד מודיעין מכשירים עוצר השתלטות על חשבון?

מודיעין מכשירים עוצר ATO בכך שהוא מזהה את המכשיר שמאחורי כל התחברות ומסמן גישה ממכשירים לא מוכרים או בעלי סיכון גבוה לפני שהתוקף יכול לפעול — בדיקה שאישורים תקפים אינם יכולים לעבור לבדם. משום שלתוקף רק לעיתים רחוקות יש את המכשיר האמיתי של הבעלים, המכשיר הופך לגורם שהוא אינו יכול לספק.

כאשר התחברות מגיעה, המערכת משווה את המכשיר שמתחבר למערך המכשירים שהחשבון כבר השתמש בהם. מכשיר מוכר ומהימן עובר בשקט; לא מוכר מעלה את הסיכון ועשוי להפעיל אימות מוגבר, אימות נוסף או חסימה. הדבר הופך את ההתחברות עצמה למחסום שסיסמאות גנובות אינן מנצחות.

מודיעין מכשירים גם משתלב עם תמונת הרשת וההתנהגות: מכשיר חדש שמתחבר דרך IP של מרכז נתונים עם טביעת אצבע של TLS בעלת מראה של בוט הוא אות חזק הרבה יותר יחד מכל חלק בודד. ומשום שהזהות מתמידה בין סשנים וניקוי cookies, אותו מכשיר הונאה ניתן לזיהוי גם בעוד התוקף מחליף אישורים וכתובות IP — וחושף את הרשת, לא רק את הניסיון הבודד.

כיצד חברות יכולות למנוע השתלטות על חשבון?

חברות מונעות ATO בהערמת הגנות: אימות מבוסס סיכון המונע באותות מכשיר, ניטור סימני האזהרה וחיכוך שמוחל רק כאשר הסיכון מוגבר. אף בקרה בודדת אינה מספיקה, אך השילוב מעלה בחדות את עלות התוקף.

הבסיס הוא אימות מבוסס סיכון — הערכת אותות של מכשיר, רשת והתנהגות בהתחברות ודרישת אימות נוסף רק כאשר משהו נראה שגוי. הדבר שומר את החיכוך רחוק מהרוב המכריע של ההתחברויות הלגיטימיות ומרכז את הבחינה במיעוט המסוכן, וזה מה שהופך אבטחה חזקה לתואמת להמרה טובה.

סביב הליבה הזו ניצבים אמצעים תומכים: ניטור דפוסי credential stuffing שמקדימים ATO, התרעה על שינויים רגישים כמו עדכוני קשר ותשלום, עידוד או דרישה של סיסמאות חזקות וייחודיות ואימות רב-גורמי, ושמירה על הישנות של מכשירי הונאה ידועים בין חשבונות. יחד, הם סוגרים את שלבי ההתקפה שאימות המכשיר לבדו אינו מכסה.

לא מכירים מונח בעמוד זה? כל מושג לעיל מוגדר במילון ה-device intelligence שלנו.

מעדיפים הגדרה תמציתית? ראו השתלטות על חשבון (ATO) במילון המונחים.

שאלות נפוצות

שאלות נפוצות

עצרו השתלטויות בהתחברות, לא אחריה

TRACIO מסמנת התחברויות ממכשירים לא מוכרים בפחות מ-50ms, כך שסיסמאות גנובות לא יהיו חשבונות גנובים. התחילו בחינם והוסיפו סיכון מבוסס מכשיר לתהליך האימות שלכם.