Chuyển đến nội dung
Loại gian lận

Chiếm đoạt tài khoản (ATO)

Chiếm đoạt tài khoản (ATO, viết tắt của account takeover) là một hình thức gian lận trong đó kẻ tấn công giành quyền kiểm soát trái phép tài khoản của một người dùng hợp pháp và dùng nó để trộm cắp, thực hiện gian lận tiếp theo hoặc bán lại. Nó thường xuất phát từ việc thông tin đăng nhập bị đánh cắp chứ không phải từ việc tạo một tài khoản giả mới.

Cách hoạt động

Chiếm đoạt tài khoản (ATO) hoạt động như thế nào

Chiếm đoạt tài khoản bắt đầu khi kẻ tấn công có được thông tin đăng nhập hợp lệ. Nguồn phổ biến nhất là một vụ rò rỉ dữ liệu: các cặp tên người dùng và mật khẩu bị lộ từ một dịch vụ được thử lại trên nhiều dịch vụ khác, lợi dụng thực tế là mọi người dùng lại mật khẩu. Kẻ tấn công cũng thu thập thông tin đăng nhập qua các trang lừa đảo (phishing), mã độc infostealer đánh cắp mật khẩu đã lưu trong trình duyệt và tấn công phi kỹ thuật (social engineering) vào quy trình khôi phục tài khoản.

Có được thông tin đăng nhập, kẻ tấn công tự động hóa việc thử đăng nhập trên quy mô lớn. Các công cụ credential stuffing quét qua hàng triệu cặp, thường được phân tán trên các nhóm lớn proxy dân cư (residential proxy) để không một địa chỉ IP đơn lẻ nào biểu hiện tỷ lệ đăng nhập bất thường. Khi một lần đăng nhập thành công, phiên đó được sử dụng ngay lập tức hoặc thông tin đăng nhập còn hiệu lực được đem bán lại. Để vượt qua xác thực đa yếu tố, kẻ tấn công có thể chặn lấy mã dùng một lần thông qua SIM swap, proxy lừa đảo thời gian thực hoặc dội yêu cầu để gây mệt mỏi MFA (MFA fatigue).

Một khi đã vào bên trong, kẻ tấn công hành động nhanh để trục lợi từ quyền truy cập trước khi chủ nhân thật sự nhận ra. Các hành động điển hình gồm rút cạn số dư và điểm thưởng đã lưu, thay đổi email và mật khẩu đã đăng ký để khóa chủ tài khoản ở ngoài, thêm người nhận thanh toán mới, đặt hàng gửi tới một địa chỉ nhận hàng do chúng kiểm soát, hoặc dùng tài khoản đáng tin cậy làm bàn đạp cho các đợt lừa đảo tiếp theo. Lịch sử và uy tín của tài khoản bị xâm phạm khiến những hành động này trông hợp pháp với các hệ thống phía sau.

Các chiến dịch ATO tinh vi cố mô phỏng hành vi bình thường của nạn nhân để nằm dưới ngưỡng phát hiện, khớp với loại thiết bị quen thuộc, vị trí gần đúng và thời điểm đăng nhập thường lệ. Đây là lý do các quy tắc tĩnh đứng một mình gặp khó khăn: thông tin đăng nhập là đúng và từng hành động riêng lẻ đều có thể trông hợp lý.

Vì sao quan trọng

Vì sao Chiếm đoạt tài khoản (ATO) quan trọng đối với việc ngăn chặn gian lận

Chiếm đoạt tài khoản là một trong những nhóm gian lận trực tuyến gây thiệt hại nặng nề nhất vì nó lợi dụng lòng tin mà doanh nghiệp đã trao cho một khách hàng thật. Thiệt hại trực tiếp gồm tiền bị đánh cắp, giao dịch mua gian lận và số dư điểm thưởng bị lạm dụng, nhưng chi phí gián tiếp thường lớn hơn: chargeback, khối lượng công việc hỗ trợ và khắc phục, rủi ro pháp lý khi dữ liệu cá nhân bị truy cập, và sự xói mòn lâu dài niềm tin của khách hàng khi họ cảm thấy tài khoản của mình không an toàn. Vì các tài khoản bị xâm phạm vượt qua xác thực thông thường, ATO thường né được những lớp phòng vệ chỉ được thiết kế để chặn các đăng ký giả mạo lộ liễu.

Với TRACIO

TRACIO xử lý điều này như thế nào

TRACIO giúp phát hiện chiếm đoạt tài khoản bằng cách nhận diện thiết bị và môi trường phía sau mỗi lần đăng nhập thay vì chỉ tin vào thông tin đăng nhập. Sản phẩm Identification gán một visitor ID ổn định từ hơn 130 tín hiệu thiết bị, nhờ đó một lần đăng nhập đến từ một thiết bị chưa từng gắn với tài khoản, hoặc một sự thay đổi đột ngột về thiết bị, trình duyệt và mạng trên một tài khoản trước đây ổn định, trở thành một chỉ dấu rủi ro mạnh. Bot Detection gắn cờ các framework tự động hóa và trình duyệt headless đứng sau các đợt credential stuffing, còn Smart Signals làm lộ ra các proxy dân cư, VPN và nút thoát Tor mà kẻ tấn công dùng để phân tán các lần thử. Kiểm tra vận tốc (velocity checks) trên đồ thị thiết bị phát hiện một thiết bị đơn lẻ đang cố với tới nhiều tài khoản khác nhau. Những tín hiệu này có thể được cung cấp ngay tại thời điểm xác thực với độ trễ thấp, để một thử thách bổ sung chỉ được kích hoạt khi rủi ro là thật.

FAQ

Câu hỏi thường gặp

Nhận diện mọi thiết bị một cách tự tin

Bắt đầu với gói miễn phí 2,500 lượt gọi API mỗi tháng. Không cần thẻ tín dụng.