Захоплення акаунта (ATO)
Захоплення акаунта (ATO, від англ. account takeover) — це форма шахрайства, за якої зловмисник отримує несанкціонований контроль над акаунтом легітимного користувача й використовує його для крадіжки, подальшого шахрайства або перепродажу. Зазвичай воно є наслідком компрометації облікових даних для входу, а не створення нового фейкового акаунта.
Як працює Захоплення акаунта (ATO)
Захоплення акаунта починається з того, що зловмисник отримує дійсні облікові дані. Найпоширеніше джерело — витік даних: пари «ім’я користувача — пароль», що витекли з одного сервісу, повторно використовують проти багатьох інших, експлуатуючи те, що люди повторно використовують паролі. Зловмисники також збирають облікові дані через фішингові сторінки, шкідливе ПЗ типу infostealer, яке викрадає збережені в браузері паролі, і соціальну інженерію процесу відновлення акаунта.
Маючи облікові дані, зловмисник автоматизує спроби входу в масштабі. Інструменти credential stuffing перебирають мільйони пар, часто розподілених по великих пулах резидентних проксі, тож жодна окрема IP-адреса не демонструє аномальної частоти входів. Коли вхід вдається, сесію або використовують одразу, або робочі облікові дані перепродають. Щоб подолати багатофакторну автентифікацію, зловмисники можуть перехоплювати одноразові коди через підміну SIM-карти, фішингові проксі в реальному часі або бомбардування запитами, що провокує втому від MFA.
Опинившись усередині, зловмисник діє швидко, щоб монетизувати доступ, перш ніж справжній власник це помітить. Типові дії включають спустошення збережених балансів і бонусних балів, зміну зареєстрованої електронної пошти та пароля, щоб заблокувати власника ззовні, додавання нових отримувачів платежів, оформлення замовлень на підконтрольну адресу доставки або використання довіреного акаунта як плацдарму для подальшого фішингу. Історія та репутація скомпрометованого акаунта роблять ці дії легітимними в очах наступних систем.
Витончені кампанії ATO намагаються імітувати звичайну поведінку жертви, щоб залишатися нижче порогів виявлення, відповідаючи звичному типу пристрою, приблизному розташуванню та звичайному часу входів. Саме тому статичні правила самі по собі не справляються: облікові дані правильні, і кожна окрема дія може виглядати правдоподібно.
Чому Захоплення акаунта (ATO) важливо для запобігання шахрайству
Захоплення акаунта — одна з найбільш руйнівних категорій онлайн-шахрайства, адже воно експлуатує довіру, яку бізнес уже надав реальному клієнту. Прямі збитки включають вкрадені кошти, шахрайські покупки та зловживання бонусними балансами, але непрямі витрати часто більші: чарджбеки, навантаження на підтримку та усунення наслідків, регуляторні ризики в разі доступу до персональних даних і тривала ерозія довіри клієнтів, коли люди відчувають, що їхні акаунти небезпечні. Оскільки скомпрометовані акаунти проходять звичайну автентифікацію, ATO часто оминає захисти, розраховані лише на зупинення явно фейкових реєстрацій.
Як TRACIO це обробляє
TRACIO допомагає виявляти захоплення акаунтів, розпізнаючи пристрій і середовище за кожним входом, а не покладаючись лише на облікові дані. Продукт Identification присвоює стабільний ID відвідувача на основі понад 130 сигналів пристрою, тож вхід із пристрою, який ніколи не був пов’язаний з акаунтом, або раптова зміна пристрою, браузера та мережі на раніше стабільному акаунті стає сильним індикатором ризику. Bot Detection позначає фреймворки автоматизації та headless-браузери за запусками credential stuffing, а Smart Signals виявляють резидентні проксі, VPN і вихідні вузли Tor, які зловмисники використовують, щоб розосередити свої спроби. Перевірки швидкості (velocity checks) над графом пристроїв виявляють один пристрій, що намагається дістатися до багатьох різних акаунтів. Ці сигнали можна доставляти в момент автентифікації з низькою затримкою, тож додаткову перевірку запускають лише тоді, коли ризик реальний.
Дізнатися більше
Поширені запитання
Ідентифікуйте кожен пристрій з упевненістю
Почніть із безкоштовного тарифу на 2,500 викликів API на місяць. Кредитна картка не потрібна.