Salt la conținut
Tipuri de fraudă

Preluarea contului (ATO)

Preluarea contului (ATO, din engleză account takeover) este o formă de fraudă în care atacatorul obține controlul neautorizat asupra contului unui utilizator legitim și îl folosește pentru furt, fraude ulterioare sau revânzare. De regulă, ea decurge din compromiterea datelor de autentificare, și nu din crearea unui cont fals nou.

Cum funcționează

Cum funcționează Preluarea contului (ATO)

Preluarea contului începe atunci când atacatorul obține credențiale valide. Sursa cea mai frecventă este o scurgere de date: perechile de nume de utilizator și parolă scurse dintr-un serviciu sunt reutilizate împotriva multor altora, exploatând faptul că oamenii refolosesc parolele. Atacatorii mai colectează credențiale prin pagini de phishing, malware de tip infostealer care extrage parolele salvate în browser și inginerie socială asupra procesului de recuperare a contului.

Înarmat cu credențiale, atacatorul automatizează încercările de autentificare la scară mare. Instrumentele de credential stuffing parcurg milioane de perechi, adesea distribuite prin bazine mari de proxy-uri rezidențiale, astfel încât nicio adresă IP izolată să nu prezinte o rată anormală de autentificări. Când o autentificare reușește, sesiunea este folosită imediat sau credențiala funcțională este revândută. Pentru a înfrânge autentificarea cu factori multipli, atacatorii pot intercepta codurile de unică folosință prin SIM swap, proxy-uri de phishing în timp real sau bombardarea cu solicitări pentru a provoca oboseala de MFA.

Odată intrat, atacatorul acționează rapid pentru a monetiza accesul înainte ca proprietarul real să observe. Acțiunile tipice includ golirea soldurilor și a punctelor de fidelitate stocate, schimbarea adresei de e-mail și a parolei înregistrate pentru a-l bloca pe proprietar în afara contului, adăugarea de noi beneficiari de plată, plasarea de comenzi către o adresă de livrare controlată sau folosirea contului de încredere ca trambulină pentru noi atacuri de phishing. Istoricul și reputația contului compromis fac ca aceste acțiuni să pară legitime pentru sistemele din aval.

Campaniile sofisticate de ATO încearcă să imite comportamentul normal al victimei pentru a rămâne sub pragurile de detecție, potrivindu-se cu tipul obișnuit de dispozitiv, cu localizarea aproximativă și cu orele uzuale de autentificare. De aceea regulile statice singure întâmpină dificultăți: credențialele sunt corecte, iar fiecare acțiune individuală poate părea plauzibilă.

De ce contează

De ce contează Preluarea contului (ATO) pentru prevenirea fraudei

Preluarea contului este una dintre cele mai dăunătoare categorii de fraudă online, deoarece exploatează încrederea pe care compania a acordat-o deja unui client real. Pierderile directe includ fonduri furate, achiziții frauduloase și solduri de fidelitate abuzate, dar costurile indirecte sunt adesea mai mari: chargeback-uri, volumul de muncă de suport și remediere, expunerea la reglementări atunci când sunt accesate date personale și erodarea de durată a încrederii clienților atunci când oamenii simt că nu le sunt în siguranță conturile. Deoarece conturile compromise trec de autentificarea obișnuită, ATO ocolește frecvent apărările concepute doar pentru a opri înregistrările evident false.

Cu TRACIO

Cum gestionează TRACIO acest lucru

TRACIO ajută la detectarea preluării contului prin recunoașterea dispozitivului și a mediului din spatele fiecărei autentificări, în loc să se bazeze doar pe credențiale. Produsul Identification atribuie un ID de vizitator stabil pornind de la peste 130 de semnale ale dispozitivului, astfel încât o autentificare venită de la un dispozitiv niciodată asociat unui cont, sau o schimbare bruscă de dispozitiv, browser și rețea pe un cont anterior stabil, devine un indicator puternic de risc. Bot Detection semnalează framework-urile de automatizare și browserele headless din spatele execuțiilor de credential stuffing, iar Smart Signals dezvăluie proxy-urile rezidențiale, VPN-urile și nodurile de ieșire Tor pe care atacatorii le folosesc pentru a-și răspândi încercările. Verificările de viteză asupra grafului dispozitivelor scot la iveală un singur dispozitiv care încearcă să ajungă la multe conturi diferite. Aceste semnale pot fi livrate în momentul autentificării cu latență redusă, astfel încât o verificare suplimentară să fie declanșată doar atunci când riscul este real.

ÎNTREBĂRI FRECVENTE

Întrebări frecvente

Identifică fiecare dispozitiv cu încredere

Începe cu un plan gratuit de 2,500 de apeluri API pe lună. Fără card de credit.