Захват аккаунта (ATO)
Захват аккаунта (ATO, от англ. account takeover) — форма мошенничества, при которой злоумышленник получает несанкционированный контроль над аккаунтом легитимного пользователя и использует его для кражи, дальнейшего мошенничества или перепродажи. Обычно он следует за компрометацией учётных данных для входа, а не за созданием нового поддельного аккаунта.
Как работает Захват аккаунта (ATO)
Захват аккаунта начинается с получения злоумышленником действительных учётных данных. Самый распространённый источник — утечка данных: пары «логин — пароль», утёкшие из одного сервиса, подставляются против множества других, эксплуатируя тот факт, что люди повторно используют пароли. Злоумышленники также собирают учётные данные через фишинговые страницы, вредоносное ПО класса infostealer, которое извлекает сохранённые в браузере пароли, и социальную инженерию процесса восстановления аккаунта.
Вооружившись учётными данными, злоумышленник автоматизирует попытки входа в больших масштабах. Инструменты credential stuffing перебирают миллионы пар, часто распределённых по крупным пулам резидентных прокси, так что ни один отдельный IP-адрес не показывает аномальную частоту входов. Когда вход удаётся, сессия либо используется немедленно, либо рабочие учётные данные перепродаются. Чтобы обойти многофакторную аутентификацию, злоумышленники могут перехватывать одноразовые коды через SIM swap, фишинговые прокси реального времени или засыпание запросами для провоцирования усталости от MFA.
Оказавшись внутри, злоумышленник действует быстро, чтобы монетизировать доступ прежде, чем настоящий владелец заметит. Типичные действия включают опустошение хранимых балансов и бонусных баллов, смену привязанных email и пароля, чтобы запереть владельца снаружи, добавление новых получателей платежей, оформление заказов на подконтрольный адрес доставки или использование доверенного аккаунта как плацдарма для дальнейшего фишинга. История и репутация скомпрометированного аккаунта делают эти действия легитимными в глазах последующих систем.
Изощрённые кампании ATO пытаются имитировать нормальное поведение жертвы, чтобы оставаться ниже порогов обнаружения, подстраиваясь под привычный тип устройства, приблизительное местоположение и обычное время входов. Именно поэтому одни лишь статические правила испытывают трудности: учётные данные верны, и каждое отдельное действие само по себе может выглядеть правдоподобно.
Почему Захват аккаунта (ATO) важен для защиты от мошенничества
Захват аккаунта — одна из самых разрушительных категорий онлайн-мошенничества, потому что он эксплуатирует доверие, которое бизнес уже оказал реальному клиенту. Прямые потери включают украденные средства, мошеннические покупки и злоупотребление бонусными балансами, но косвенные издержки часто больше: chargeback'и, нагрузка на поддержку и устранение последствий, регуляторные риски при доступе к персональным данным и длительная эрозия доверия клиентов, когда люди чувствуют, что их аккаунты небезопасны. Поскольку скомпрометированные аккаунты проходят обычную аутентификацию, ATO часто обходит защиты, рассчитанные лишь на то, чтобы останавливать очевидно поддельные регистрации.
Как TRACIO это обрабатывает
TRACIO помогает выявлять захват аккаунта, распознавая устройство и окружение за каждым входом, а не доверяя одним лишь учётным данным. Продукт Identification присваивает стабильный visitor ID на основе более чем 130 сигналов устройства, так что вход с устройства, которое никогда не было связано с аккаунтом, или внезапная смена устройства, браузера и сети у ранее стабильного аккаунта становятся сильным индикатором риска. Bot Detection отмечает фреймворки автоматизации и headless-браузеры за прогонами credential stuffing, а Smart Signals выявляют резидентные прокси, VPN и выходные узлы Tor, которые злоумышленники используют, чтобы рассеять свои попытки. Проверки частоты (velocity) по графу устройств выявляют одно устройство, пытающееся добраться до множества разных аккаунтов. Эти сигналы могут доставляться в момент аутентификации с низкой задержкой, так что дополнительная проверка запускается только тогда, когда риск реален.
Связанные термины
Частые вопросы
Идентифицируйте каждое устройство с уверенностью
Начните с бесплатного тарифа на 2,500 вызовов API в месяц. Без банковской карты.