Resumen: qué es account takeover
- Qué es: Un atacante entra en una cuenta legítima y la monetiza: vaciando saldo, cambiando envío, arbitrajeando puntos de lealtad, estafas de tarjetas de regalo.
- Tres caminos comunes de entrada: credential stuffing, kits de phishing con bypass MFA Evilginx, y SIM swap para vencer SMS OTP.
- Detecta en cada etapa: velocidad e inteligencia de dispositivo en login, anomalía de sesión en app, huella de dispositivo en checkout.
¿Poco tiempo? Consulta la detección de robo de cuentas de cside. Cubre todo lo de abajo en un solo despliegue.
La definición
La apropiación de cuentas es el acceso no autorizado a la cuenta de un usuario legítimo por parte de un atacante que no es el propietario legítimo de la cuenta. El atacante no se registró con una identidad falsa (eso sería fraude de cuentas nuevas). La cuenta pertenece a una persona real. El atacante obtuvo las credenciales o la sesión para controlarla.
Una vez dentro, el atacante puede:
- Completar transacciones usando los métodos de pago registrados
- Extraer valor almacenado: puntos de fidelidad, saldos de tarjetas de regalo, créditos
- Leer o robar datos: información personal, comunicaciones, historial financiero
- Cambiar la configuración de la cuenta para dejar fuera al usuario real
- Usar la cuenta como punto de partida para más ataques
Las principales vías de ataque
La apropiación de cuentas no suele empezar rompiendo el sistema de autenticación. Empieza obteniendo credenciales a través de canales más fáciles.
Credential stuffing: los atacantes toman pares de usuario/contraseña de filtraciones de datos públicas y los prueban en muchos sitios, apostando a que los usuarios reutilizan contraseñas. Es el vector de apropiación de cuentas de mayor volumen porque los datos de filtraciones son baratos y abundantes. Consulta nuestra guía detallada sobre detección y prevención de credential stuffing.
Phishing: los atacantes engañan a los usuarios para que introduzcan sus credenciales en un sitio falso. Los kits de phishing modernos apuntan a los códigos MFA y las cookies de sesión, no solo a las contraseñas.
Secuestro de sesión: los atacantes roban cookies de sesión activas del navegador del usuario y se hacen pasar por él sin necesitar credenciales. Consulta nuestro artículo sobre robo de cookies, secuestro de sesión y ataques pass-the-cookie.
Evasión de MFA: los ataques de SIM swap, el prompt bombing, la fatiga de MFA y los ataques adversary-in-the-middle vencen al segundo factor.
Ingeniería social del personal de soporte: los atacantes llaman o escriben al equipo de soporte haciéndose pasar por el usuario, usando datos personales filtrados para responder a las preguntas de verificación.
En qué se diferencia la apropiación de cuentas de otros fraudes
La apropiación de cuentas se diferencia del fraude de creación de cuentas (registro falso) y del fraude de card testing en lo que el atacante hace con la cuenta:
| Tipo de fraude | La cuenta empieza | El atacante usa la cuenta para |
|---|---|---|
| Apropiación de cuentas | Usuario legítimo | Extraer valor de una cuenta existente |
| Abuso de creación de cuentas | Identidad falsa | Abusar de promociones, blanqueo o spam |
| Card testing / carding | Pago como invitado | Probar números de tarjeta robados |
| Fraude amistoso | Usuario legítimo | Disputar sus propias transacciones válidas |
Los controles varían según la categoría. Consulta nuestra comparación entre compartición de cuentas y apropiación de cuentas para conocer la distinción concreta entre la apropiación de cuentas y la compartición de cuentas, que a menudo se confunden.
Señales de detección
La detección eficaz de la apropiación de cuentas combina señales de tres capas:
Capa de autenticación
- Velocidad de inicios de sesión fallidos por usuario, IP o dispositivo
- Inicio de sesión exitoso desde una nueva geografía
- Horarios de inicio de sesión fuera del patrón normal de la cuenta
- Tasa de éxito de los desafíos MFA por debajo del punto de referencia histórico de la cuenta
Capa de navegador y dispositivo
- Huella de dispositivo que no coincide con los dispositivos históricos de la cuenta
- Viaje imposible: inicio de sesión desde una ubicación incompatible con la última ubicación conocida
- Patrones de comportamiento durante la sesión (ritmo de escritura, movimiento del cursor) que no coinciden con los puntos de referencia históricos
- Características de la sesión compatibles con automatización o acceso mediante scripts
Capa de acciones de negocio
- Cambio de contraseña inmediatamente después del inicio de sesión
- Restablecimiento de MFA o cambio de método
- Cambio de la dirección registrada
- Adición de un método de pago
- Transacción grande o inusual
Los sistemas de detección más sólidos combinan las tres. Las señales de red por sí solas se pierden demasiado porque los atacantes rotan IP a bajo coste. Las señales de acciones de negocio por sí solas detectan el abuso demasiado tarde.
Detección de viaje imposible
El viaje imposible es una de las señales individuales más fuertes de apropiación de cuentas: dos sesiones autenticadas en la misma cuenta desde ubicaciones geográficas que no podrían alcanzarse en el tiempo transcurrido. Un usuario que inicia sesión desde Londres a las 09:00 UTC y desde Kuala Lumpur a las 10:30 UTC es imposible, a menos que se teletransporte.
La detección requiere cuidado, ya que las VPN, los escritorios en la nube y las redes móviles pueden producir falsos positivos. Consulta nuestra guía qué es la detección de viaje imposible para conocer la implementación concreta.
Agentes de IA y apropiación de cuentas
Los agentes de IA pueden usarse para llevar a cabo la apropiación de cuentas a escala. Un agente que controla un navegador real puede intentar credential stuffing de forma más convincente que un bot con scripts, completar las solicitudes de MFA si se ha manipulado al usuario mediante ingeniería social y ejecutar el abuso posterior al inicio de sesión antes de que el usuario lo note. Consulta cómo los agentes de IA rompen la seguridad de las cuentas para conocer los patrones de ataque emergentes.
Manual de prevención
Los controles que de verdad reducen el riesgo de apropiación de cuentas:
- Limita la tasa de autenticación: pon un tope a los inicios de sesión fallidos por IP, por dispositivo y por cuenta
- MFA en todos los lugares donde se pueda aplicar: con resistencia al MFA bombing y al SIM swap
- Huella de dispositivo: vincula las sesiones a los dispositivos y marca las discrepancias
- Puntuación de comportamiento: detecta la firma de automatización durante el inicio de sesión y las acciones posteriores
- Integridad de la sesión: credenciales de sesión vinculadas al dispositivo donde sea compatible
- Monitorización de viaje imposible: detecta la inverosimilitud geográfica
- Controles de acciones posteriores al inicio de sesión: verificación adicional para acciones de alto riesgo como el cambio de contraseña, el restablecimiento de MFA y las transacciones grandes
- Monitorización de filtraciones de credenciales: comprueba las contraseñas de los usuarios contra corpus de filtraciones conocidas en el inicio de sesión
Para un manual más profundo, consulta la guía de detección en la capa del navegador y la guía de selección de las mejores soluciones de prevención de apropiación de cuentas.
Dónde encaja cside
cside produce la huella de dispositivo y la puntuación de comportamiento de las que depende la detección de apropiación de cuentas. Cada sesión de inicio de sesión se puntúa contra el conjunto histórico de dispositivos y el punto de referencia de comportamiento de la cuenta. El viaje imposible, la discrepancia de dispositivo y las firmas de automatización se activan en tiempo real para que la lógica de negocio pueda aplicar autenticación reforzada, bloquear la sesión o marcarla para revisión.
Las mismas señales alimentan el resto del stack antifraude. La huella que detecta hoy un intento de apropiación de cuentas es la misma huella que mañana aporta pruebas de contracargos.








