Przejdź do treści
Rodzaje oszustw

Przejęcie konta (ATO)

Przejęcie konta (ATO, od ang. account takeover) to forma oszustwa, w której napastnik uzyskuje nieautoryzowaną kontrolę nad kontem legalnego użytkownika i wykorzystuje je do kradzieży, dalszych oszustw lub odsprzedaży. Zwykle jest następstwem przejęcia danych logowania, a nie utworzenia nowego fałszywego konta.

Jak to działa

Jak działa Przejęcie konta (ATO)

Przejęcie konta zaczyna się od zdobycia przez napastnika prawidłowych danych logowania. Najczęstszym źródłem jest wyciek danych: pary nazwy użytkownika i hasła wykradzione z jednej usługi są wykorzystywane przeciwko wielu innym, co wykorzystuje fakt, że ludzie używają tych samych haseł w wielu miejscach. Napastnicy pozyskują też dane logowania przez strony phishingowe, złośliwe oprogramowanie typu infostealer, które wykrada hasła zapisane w przeglądarce, oraz socjotechnikę stosowaną wobec procesu odzyskiwania konta.

Dysponując danymi logowania, napastnik automatyzuje próby logowania na dużą skalę. Narzędzia do credential stuffing przechodzą przez miliony par, często rozproszonych po dużych pulach proxy rezydencjalnych, tak aby żaden pojedynczy adres IP nie wykazywał nietypowej częstotliwości logowań. Gdy logowanie się powiedzie, sesja jest wykorzystywana natychmiast albo działające dane są odsprzedawane. Aby pokonać uwierzytelnianie wieloskładnikowe, napastnicy mogą przechwytywać kody jednorazowe poprzez SIM swap, phishingowe proxy działające w czasie rzeczywistym lub bombardowanie żądaniami wywołujące zmęczenie MFA.

Po dostaniu się do środka napastnik działa szybko, by spieniężyć dostęp, zanim prawdziwy właściciel to zauważy. Typowe działania obejmują opróżnianie przechowywanych sald i punktów lojalnościowych, zmianę zarejestrowanego adresu e-mail i hasła, aby zablokować właściciela na zewnątrz, dodawanie nowych odbiorców płatności, składanie zamówień na kontrolowany adres dostawy lub wykorzystanie zaufanego konta jako trampoliny do dalszego phishingu. Historia i reputacja przejętego konta sprawiają, że te działania wyglądają na legalne dla kolejnych systemów.

Zaawansowane kampanie ATO próbują naśladować normalne zachowanie ofiary, aby pozostać poniżej progów wykrywania, dopasowując się do zwykłego typu urządzenia, przybliżonej lokalizacji i typowych godzin logowania. Właśnie dlatego same statyczne reguły mają trudności: dane logowania są poprawne, a każde pojedyncze działanie może wyglądać wiarygodnie.

Dlaczego to ważne

Dlaczego Przejęcie konta (ATO) ma znaczenie dla zapobiegania oszustwom

Przejęcie konta to jedna z najbardziej szkodliwych kategorii oszustw internetowych, ponieważ wykorzystuje zaufanie, którym firma już obdarzyła prawdziwego klienta. Bezpośrednie straty obejmują skradzione środki, oszukańcze zakupy i nadużyte salda lojalnościowe, ale koszty pośrednie są często większe: obciążenia zwrotne (chargebacki), obciążenie działu wsparcia i naprawy szkód, ryzyko regulacyjne w przypadku uzyskania dostępu do danych osobowych oraz trwała erozja zaufania klientów, gdy ludzie czują, że ich konta nie są bezpieczne. Ponieważ przejęte konta przechodzą przez zwykłe uwierzytelnianie, ATO często omija zabezpieczenia zaprojektowane wyłącznie do powstrzymywania oczywiście fałszywych rejestracji.

Z TRACIO

Jak TRACIO sobie z tym radzi

TRACIO pomaga wykrywać przejęcie konta, rozpoznając urządzenie i środowisko stojące za każdym logowaniem, zamiast polegać wyłącznie na danych logowania. Produkt Identification przypisuje stabilny identyfikator odwiedzającego na podstawie ponad 130 sygnałów urządzenia, dzięki czemu logowanie z urządzenia nigdy niepowiązanego z kontem albo nagła zmiana urządzenia, przeglądarki i sieci na wcześniej stabilnym koncie staje się silnym wskaźnikiem ryzyka. Bot Detection oznacza frameworki automatyzacji i przeglądarki headless stojące za atakami credential stuffing, a Smart Signals ujawniają proxy rezydencjalne, VPN-y i węzły wyjściowe Tor, których napastnicy używają do rozproszenia swoich prób. Kontrole prędkości (velocity checks) na grafie urządzeń ujawniają pojedyncze urządzenie próbujące dotrzeć do wielu różnych kont. Te sygnały można dostarczyć w momencie uwierzytelniania z niskim opóźnieniem, tak aby dodatkowe wyzwanie uruchamiało się tylko wtedy, gdy ryzyko jest realne.

FAQ

Najczęściej zadawane pytania

Identyfikuj każde urządzenie z pewnością

Zacznij od bezpłatnego planu z 2,500 wywołaniami API miesięcznie. Bez karty kredytowej.