跳至正文
欺诈类型

账户接管(ATO)

账户接管(ATO,account takeover)是一种欺诈形式,攻击者获得对合法用户账户的未授权控制,并利用它进行盗窃、进一步欺诈或转卖。它通常源于登录凭据被泄露,而非创建一个新的假账户。

工作原理

账户接管(ATO) 的工作原理

账户接管始于攻击者获取有效凭据。最常见的来源是数据泄露:从某个服务泄露的用户名和密码组合被用来针对许多其他服务进行重放,利用了人们重复使用密码这一事实。攻击者还通过钓鱼页面、窃取浏览器已保存密码的信息窃取型恶意软件,以及对账户找回流程进行社会工程学攻击来收集凭据。

掌握凭据后,攻击者会大规模自动化尝试登录。撞库工具会遍历数百万组凭据,通常分散在庞大的住宅代理池中,因此没有任何单个 IP 地址会显示出异常的登录频率。一旦登录成功,会话要么被立即使用,要么将有效凭据转卖出去。为了击败多因素认证,攻击者可能通过 SIM 卡交换、实时钓鱼代理或 MFA 疲劳式提示轰炸来拦截一次性验证码。

一旦进入内部,攻击者会迅速将访问权变现,赶在真正的账户所有者察觉之前动手。典型操作包括清空存储的余额和积分、更改注册邮箱和密码把所有者锁在门外、添加新的收款人、下单送往一个受控的收货地址,或利用这个受信任的账户作为进一步钓鱼的跳板。被盗账户的历史和信誉使这些操作在下游系统看来是合法的。

老练的 ATO 攻击会试图模仿受害者的正常行为以保持在检测阈值之下,匹配其惯用的设备类型、大致位置和常见的登录时间。这正是单靠静态规则难以应对的原因:凭据是正确的,且每一个单独的操作看起来都可能是合理的。

为何重要

账户接管(ATO) 对欺诈防护为何重要

账户接管是危害最大的在线欺诈类别之一,因为它利用了企业已经赋予真实客户的信任。直接损失包括被盗资金、欺诈性购买和被滥用的积分余额,但间接成本往往更大:拒付、支持与补救的工作量、当个人数据被访问时的监管风险,以及当人们感到自己的账户不安全时对客户信心持久的侵蚀。由于被盗账户能够通过常规认证,ATO 常常绕过那些只为拦截明显虚假注册而设计的防御。

使用 TRACIO

TRACIO 如何应对

TRACIO 通过识别每次登录背后的设备与环境来帮助检测账户接管,而不是仅仅信任凭据。Identification 产品从 130 多个设备信号中生成一个稳定的访客 ID,因此来自从未与某账户关联过的设备的登录,或者一个此前稳定的账户上设备、浏览器和网络的突然变化,都会成为强有力的风险指标。Bot Detection 会标记撞库运行背后的自动化框架和无头浏览器,Smart Signals 则揭示攻击者用来分散尝试的住宅代理、VPN 和 Tor 出口节点。基于设备图谱的速度检查会揭示单个设备试图触达许多不同账户的行为。这些信号可以在认证时以低延迟交付,从而只在风险真实存在时才触发额外的验证挑战。

常见问题

常见问题

自信识别每一台设备

从每月 2,500 次 API 调用的免费方案开始。无需信用卡。