Pengambilalihan akun (ATO)
Pengambilalihan akun (ATO, dari bahasa Inggris account takeover) adalah bentuk penipuan di mana penyerang memperoleh kendali tidak sah atas akun pengguna yang sah dan menggunakannya untuk pencurian, penipuan lanjutan, atau penjualan kembali. Umumnya hal ini terjadi akibat pembobolan kredensial login, bukan pembuatan akun palsu baru.
Cara kerja Pengambilalihan akun (ATO)
Pengambilalihan akun dimulai ketika penyerang memperoleh kredensial yang valid. Sumber paling umum adalah kebocoran data: pasangan nama pengguna dan kata sandi yang bocor dari satu layanan digunakan kembali terhadap banyak layanan lain, memanfaatkan fakta bahwa orang cenderung menggunakan ulang kata sandi. Penyerang juga mengumpulkan kredensial melalui halaman phishing, malware infostealer yang mengekstrak kata sandi tersimpan di peramban, dan rekayasa sosial terhadap proses pemulihan akun.
Berbekal kredensial, penyerang mengotomatiskan upaya login dalam skala besar. Alat credential stuffing menelusuri jutaan pasangan, sering kali tersebar melalui kumpulan besar proxy residensial, sehingga tidak ada satu alamat IP pun yang menunjukkan tingkat login yang tidak normal. Ketika sebuah login berhasil, sesi tersebut langsung digunakan atau kredensial yang berfungsi dijual kembali. Untuk mengalahkan autentikasi multifaktor, penyerang dapat mencegat kode sekali pakai melalui SIM swap, proxy phishing waktu nyata, atau pengeboman permintaan untuk memicu kelelahan MFA (MFA fatigue).
Begitu berada di dalam, penyerang bergerak cepat untuk memonetisasi akses sebelum pemilik asli menyadarinya. Tindakan umum meliputi menguras saldo tersimpan dan poin loyalitas, mengubah email dan kata sandi terdaftar untuk mengunci pemilik di luar, menambahkan penerima pembayaran baru, melakukan pemesanan ke alamat pengiriman yang dikendalikan penyerang, atau menggunakan akun tepercaya sebagai batu loncatan untuk phishing lebih lanjut. Riwayat dan reputasi akun yang dibobol membuat tindakan-tindakan ini tampak sah bagi sistem berikutnya.
Kampanye ATO yang canggih berusaha meniru perilaku normal korban agar tetap berada di bawah ambang deteksi, dengan menyesuaikan jenis perangkat biasa, lokasi perkiraan, dan waktu login yang lazim. Itulah sebabnya aturan statis saja kesulitan: kredensialnya benar dan setiap tindakan individu dapat tampak masuk akal.
Mengapa Pengambilalihan akun (ATO) penting untuk pencegahan penipuan
Pengambilalihan akun adalah salah satu kategori penipuan daring paling merusak karena mengeksploitasi kepercayaan yang sudah diberikan perusahaan kepada pelanggan nyata. Kerugian langsung mencakup dana yang dicuri, pembelian curang, dan saldo loyalitas yang disalahgunakan, tetapi biaya tidak langsung sering kali lebih besar: chargeback, beban kerja dukungan dan pemulihan, paparan regulasi ketika data pribadi diakses, dan erosi kepercayaan pelanggan yang bertahan lama ketika orang merasa akun mereka tidak aman. Karena akun yang dibobol lolos autentikasi biasa, ATO kerap melewati pertahanan yang dirancang hanya untuk menghentikan pendaftaran yang jelas-jelas palsu.
Cara TRACIO menanganinya
TRACIO membantu mendeteksi pengambilalihan akun dengan mengenali perangkat dan lingkungan di balik setiap login, alih-alih hanya memercayai kredensial. Produk Identification memberikan ID pengunjung yang stabil dari lebih dari 130 sinyal perangkat, sehingga login dari perangkat yang tidak pernah dikaitkan dengan sebuah akun, atau perubahan perangkat, peramban, dan jaringan yang tiba-tiba pada akun yang sebelumnya stabil, menjadi indikator risiko yang kuat. Bot Detection menandai kerangka kerja otomasi dan peramban headless di balik operasi credential stuffing, dan Smart Signals mengungkap proxy residensial, VPN, dan node keluar Tor yang digunakan penyerang untuk menyebarkan upaya mereka. Pemeriksaan velocity pada grafik perangkat mengungkap satu perangkat yang mencoba menjangkau banyak akun berbeda. Sinyal-sinyal ini dapat diberikan pada saat autentikasi dengan latensi rendah, sehingga tantangan tambahan hanya dipicu ketika risikonya nyata.
Istilah terkait
Pelajari lebih lanjut
Pertanyaan yang sering diajukan
Identifikasi setiap perangkat dengan percaya diri
Mulai dengan paket gratis 2,500 panggilan API per bulan. Tanpa kartu kredit.