Skip to main content
Blog
Blog

Wat is accountovername (ATO)? Definitie, aanvalspatronen en preventie

Accountovername is een veelvoorkomende vorm van onlinefraude. Ontdek wat ATO is, de aanvalspatronen erachter en hoe je het in de browserlaag stopt.

Aug 13, 2026 5 min read
Wat is accountovername (ATO)? Definitie, aanvalspatronen en preventie
Inhoudsopgave

Kort samengevat: wat is account takeover

  • Wat het is: Een aanvaller komt in een legitiem account en verzilvert het: saldo leegtrekken, verzending wijzigen, loyaliteitspunten arbitreren, cadeaubon-oplichting.
  • Drie veelvoorkomende ingangen: credential stuffing, phishing-kits met Evilginx MFA-bypass, en SIM-swap om SMS-OTP te verslaan.
  • Detecteer bij elke fase: snelheid en device intelligence bij login, sessie-anomalie in-app, device-fingerprint bij checkout.

Weinig tijd? Bekijk cside accountovername-detectie. Dit dekt alles hieronder in één deployment.

An account takeover — the attacker's four steps

De definitie

Accountovername is onbevoegde toegang tot het account van een legitieme gebruiker door een aanvaller die niet de rechtmatige eigenaar van het account is. De aanvaller heeft zich niet onder een valse identiteit aangemeld (dat zou nieuw-accountfraude zijn). Het account is van een echt persoon. De aanvaller heeft de inloggegevens of de sessie bemachtigd om er controle over te krijgen.

Eenmaal binnen kan de aanvaller:

  • Transacties afronden met de opgeslagen betaalmethoden
  • Opgeslagen waarde weghalen: loyaliteitspunten, cadeaukaartsaldo's, tegoeden
  • Gegevens lezen of stelen: persoonsgegevens, communicatie, financiële geschiedenis
  • Accountinstellingen wijzigen om de echte gebruiker buiten te sluiten
  • Het account gebruiken als startpunt voor verdere aanvallen

De belangrijkste aanvalsroutes

ATO begint meestal niet met het kraken van het authenticatiesysteem. Het begint met het bemachtigen van inloggegevens via makkelijkere kanalen.

Credential stuffing: aanvallers nemen combinaties van gebruikersnaam en wachtwoord uit openbare datalekken en testen die op veel sites, in de gok dat gebruikers wachtwoorden hergebruiken. Dit is de ATO-route met het hoogste volume, omdat gelekte data goedkoop en volop beschikbaar is. Lees onze uitgebreide gids over het detecteren en voorkomen van credential stuffing.

Phishing: aanvallers verleiden gebruikers om inloggegevens in te vullen op een nepsite. Moderne phishingkits mikken op MFA-codes en sessiecookies, niet alleen op wachtwoorden.

Sessiekaping: aanvallers stelen actieve sessiecookies uit de browser van de gebruiker en doen zich als die gebruiker voor zonder inloggegevens nodig te hebben. Lees onze post over cookiediefstal, sessiekaping en pass-the-cookie-aanvallen.

MFA-bypass: SIM-swap-aanvallen, prompt bombing, MFA-vermoeidheid en adversary-in-the-middle-aanvallen omzeilen de tweede factor.

Social engineering van supportmedewerkers: aanvallers bellen of mailen het supportteam en doen zich voor als de gebruiker, waarbij ze gelekte persoonsgegevens gebruiken om verificatievragen te beantwoorden.

Waarin ATO verschilt van andere fraude

ATO ziet er anders uit dan account-aanmaakfraude (nep-aanmelding) en card testing-fraude, gezien wat een aanvaller met het account doet:

FraudetypeAccount begint alsAanvaller gebruikt account om
AccountovernameLegitieme gebruikerWaarde uit een bestaand account te halen
Account-aanmaakmisbruikValse identiteitPromoties te misbruiken, wit te wassen of te spammen
Card testing / cardingGastafrekenenGestolen kaartnummers te testen
Friendly fraudLegitieme gebruikerEigen geldige transacties te betwisten

De maatregelen verschillen per categorie. Bekijk onze vergelijking van account sharing en accountovername voor het specifieke onderscheid tussen ATO en account sharing, die vaak worden verward.

ATO signals — where the attacker leaks

Detectiesignalen

Effectieve ATO-detectie combineert signalen uit drie lagen:

Authenticatielaag

  • Snelheid van mislukte inlogpogingen per gebruiker, IP of apparaat
  • Geslaagde login vanaf een nieuwe locatie
  • Inlogtijdstip buiten het normale patroon van het account
  • MFA-slagingspercentage onder de historische basislijn van het account

Browser- en apparaatlaag

  • Device fingerprint die niet overeenkomt met de eerdere apparaten van het account
  • Impossible travel: login vanaf een locatie die onverenigbaar is met de laatst bekende locatie
  • Gedragspatronen tijdens de sessie (typeritme, cursorbewegingen) die niet overeenkomen met historische basislijnen
  • Sessiekenmerken die passen bij automatisering of gescripte toegang

Laag van bedrijfsacties

  • Wachtwoordwijziging direct na het inloggen
  • MFA-reset of wijziging van methode
  • Wijziging van het geregistreerde adres
  • Toevoeging van een betaalmethode
  • Grote of ongebruikelijke transactie

De sterkste detectiesystemen combineren alle drie. Alleen netwerksignalen missen te veel, omdat aanvallers goedkoop van IP-adres wisselen. Alleen signalen van bedrijfsacties merken het misbruik te laat op.

Impossible travel-detectie

Impossible travel is een van de sterkste losse ATO-signalen: twee geauthenticeerde sessies op hetzelfde account vanaf geografische locaties die in de verstreken tijd niet te bereiken zijn. Een gebruiker die om 09:00 UTC inlogt vanuit Londen en om 10:30 UTC vanuit Kuala Lumpur is onmogelijk, tenzij die zich kan teleporteren.

De detectie vraagt om zorgvuldigheid, want VPN's, clouddesktops en mobiele netwerken kunnen valse positieven veroorzaken. Bekijk onze gids wat is impossible travel-detectie voor de specifieke implementatie.

AI-agents en ATO

AI-agents kunnen worden ingezet om ATO op grote schaal uit te voeren. Een agent die een echte browser aanstuurt, kan credential stuffing overtuigender proberen dan een gescripte bot, MFA-prompts afronden als de gebruiker via social engineering is bewerkt, en misbruik na het inloggen uitvoeren voordat de gebruiker het doorheeft. Lees hoe AI-agents accountbeveiliging breken voor de opkomende aanvalspatronen.

Preventie-playbook

De maatregelen die het ATO-risico echt verlagen:

  1. Authenticatie rate-limiten: begrens mislukte inlogpogingen per IP, per apparaat, per account
  2. MFA overal waar het kan worden afgedwongen: met weerstand tegen MFA-bombing en SIM-swap
  3. Device fingerprinting: koppel sessies aan apparaten en markeer afwijkingen
  4. Gedragsscoring: detecteer de automatiseringssignatuur tijdens het inloggen en bij acties na het inloggen
  5. Sessie-integriteit: apparaatgebonden sessiegegevens waar dat wordt ondersteund
  6. Impossible travel-monitoring: detecteer geografische onwaarschijnlijkheid
  7. Controles op acties na het inloggen: extra verificatie voor risicovolle acties zoals wachtwoordwijziging, MFA-reset en grote transacties
  8. Monitoring van gelekte inloggegevens: controleer gebruikerswachtwoorden bij het inloggen tegen bekende gelekte datasets

Voor het uitgebreidere playbook, bekijk de gids voor detectie in de browserlaag en de selectiegids voor de beste ATO-preventieoplossingen.

An ATO attempt intercepted in cside

Waar cside past

cside levert de device fingerprint en gedragsscoring waar ATO-detectie op steunt. Elke inlogsessie wordt gescoord tegen de historische apparatenset en gedragsbasislijn van het account. Impossible travel, apparaatafwijkingen en automatiseringssignaturen worden in realtime geactiveerd, zodat de bedrijfslogica step-up-authenticatie kan afdwingen, de sessie kan blokkeren of deze kan markeren voor beoordeling.

Dezelfde signalen voeden de bredere fraudestack. De fingerprint die vandaag een ATO-poging betrapt, is dezelfde fingerprint die morgen chargeback-bewijs levert.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Accountovername, of ATO, is onbevoegde toegang tot het account van een legitieme gebruiker door een aanvaller. De aanvaller gebruikt het account voor financiële fraude, gegevensdiefstal, het leegtrekken van loyaliteitspunten of als opstap naar verdere aanvallen. ATO is een van de meest voorkomende vormen van onlinefraude. Het Identity Fraud Study 2024 van Javelin schreef in één jaar ongeveer 23 miljard dollar aan Amerikaanse verliezen toe aan ATO. Aanvallers bemachtigen inloggegevens meestal via datalekken, phishing of credential stuffing, en niet door het authenticatiesysteem rechtstreeks te kraken.

De meest voorkomende routes zijn: credential stuffing (gestolen combinaties van gebruikersnaam en wachtwoord testen op veel sites), phishing (de gebruiker verleiden om inloggegevens in te vullen op een nepsite), SIM-swap of MFA-bypass (de tweede factor omzeilen), sessiekaping (een actieve sessiecookie stelen) en social engineering van supportmedewerkers. Elke route kent andere verdedigingssignalen. Credential stuffing is de aanval met het hoogste volume omdat gelekte data goedkoop en volop beschikbaar is, terwijl sessiekaping een lager volume heeft maar meer schade aanricht wanneer het lukt.

Detectiesignalen zijn onder meer: inloggen vanaf een nieuw apparaat of nieuwe locatie (impossible travel), ongebruikelijke gedragspatronen tijdens de sessie (gescripte acties, uniform typen), een device fingerprint die niet overeenkomt met de eerdere apparaten van het account, een verhoogde inlogsnelheid vanaf één IP-adres of apparaat, en ongebruikelijke acties na het inloggen (wachtwoordwijziging, MFA-reset, geld opnemen). De sterkste detectie combineert device fingerprinting in de browserlaag met gedragsscoring, omdat signalen die alleen op het netwerk kijken te veel missen.

Identiteitsdiefstal is breder: een aanvaller gebruikt gestolen persoonsgegevens om zich in verschillende contexten voor te doen als het slachtoffer, en opent mogelijk nieuwe accounts. Accountovername is smaller: de aanvaller krijgt controle over één specifiek bestaand account. Beide zijn misdrijven met persoonsgegevens, en ATO is vaak een onderdeel van een grotere identiteitsdiefstal. In frauderapportages wordt ATO meestal apart geteld, omdat de verdediging en de bedrijfsimpact anders zijn.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip