Skip to main content
Blog
Blog

Deteção de fraude por account takeover: como os sinais na camada do navegador apanham o ATO antes do login

Sinais na camada do navegador assinalam sessões de atacante antes do login e apanham credential stuffing antes de comprometer contas.

Jul 22, 2026 6 min read
Deteção de fraude por account takeover: como os sinais na camada do navegador apanham o ATO antes do login

Resumo: detectar apropriação de conta antes do login

  • Falhas de credenciais são o sinal errado para apropriação de conta: os atacantes usam credenciais roubadas que são válidas, então o login passa limpo. O dispositivo é o que separa o atacante do titular, não a senha.
  • A cside monta uma fingerprint a partir de mais de 100 sinais do navegador que sobrevive a cookies e navegação anônima, correlaciona entre contas e devolve um veredito antes do POST de login disparar. As perdas por ATO nos EUA chegaram a 13,5 bilhões em 2025, contra 11,4 bilhões em 2024.
  • Se uma sessão mostra fingerprint nova em conta conhecida mais handshake TLS classificado como VPN mais aparição em várias contas, dispare step-up ou bloqueie antes de autenticar. Se fingerprint e padrão TLS batem com o histórico, deixe passar sem atrito.

A deteção de fraude por account takeover apanha a sessão de um atacante antes de o pedido de login terminar, no momento em que uma credencial roubada está a ser testada, e não depois de a conta ser esvaziada. A camada de deteção mais eficaz está no navegador, à frente do sistema de autenticação: o device fingerprinting, a análise de rede TLS handshake fingerprint TLS e a correlação entre contas assinalam uma tentativa de credential stuffing enquanto a página de login ainda está a carregar. Esta é a abordagem na camada do navegador por trás da deteção de account takeover da cside.

O sinal principal: um dispositivo novo numa conta conhecida

O indicador mais fiável de uma tentativa de account takeover é um dispositivo que a conta nunca usou antes. Uma verificação de credenciais falhada não o revela, porque quando um atacante testa uma credencial roubada a credencial é muitas vezes válida. O nome de utilizador e a palavra-passe estão corretos, por isso o sistema de autenticação não tem motivo para rejeitar o login apenas com base na verificação de credenciais.

O dispositivo é o que separa o atacante do titular da conta. O utilizador legítimo entra a partir de dispositivos reconhecíveis, a horas reconhecíveis, em condições de rede reconhecíveis. O atacante entra a partir de um dispositivo que a conta nunca viu.

Uma device fingerprint persistente que sobrevive à limpeza de cookies, à navegação privada e ao uso de VPN é a forma mais fiável de detetar esta discrepância. A cside constrói fingerprints a partir de mais de 100 sinais do navegador, mantendo elevada precisão mesmo quando o utilizador está em modo de incógnito ou limpa os cookies entre sessões.

O contexto de rede amplifica o sinal

Uma nova device fingerprint numa conta conhecida é, por si só, um sinal relevante. Uma nova device fingerprint combinada com uma ligação VPN ou proxy é um sinal de ATO de elevada confiança.

A cside usa fingerprinting TLS handshake fingerprint TLS para ler as características do handshake TLS da ligação. Os serviços de VPN e proxy têm assinaturas TLS handshake fingerprint consistentes que diferem das ligações de consumidor comuns. Quando uma sessão apresenta uma nova device fingerprint e uma assinatura TLS handshake fingerprint TLS associada a uma VPN ou proxy, a combinação estreita consideravelmente o campo.

A limitação de taxa por IP não consegue ver esta combinação, porque só vê o endereço IP. O endereço IP pode parecer limpo enquanto o dispositivo por trás dele não está. Os sinais na camada do navegador são a única camada que consegue ler o dispositivo e as características de rede de uma sessão ao mesmo tempo.

Correlação de fingerprints entre contas

Um único atacante a conduzir uma campanha de credential stuffing testa centenas ou milhares de pares de credenciais. Cada teste é uma tentativa de login separada, muitas vezes contra uma conta diferente. Vista isoladamente, cada tentativa parece um único login falhado ou bem-sucedido.

Vista em várias contas, o padrão fica visível. A mesma device fingerprint aparece em muitas tentativas de login de contas numa janela curta. Nenhum utilizador legítimo testa dezenas de credenciais em sequência, por isso o padrão identifica uma campanha de stuffing que os controlos por conta não conseguem detetar.

As credenciais roubadas aparecem em 39% das violações de dados (Verizon Data Breach Investigations Report 2026), pelo que o fornecimento de credenciais que alimenta os ataques de ATO é constantemente reabastecido.

A correlação entre contas da cside faz emergir este padrão no conjunto de sinais. Uma device fingerprint que aparece em muitas contas numa curta janela deslizante é assinalada, quer algum login individual tenha tido sucesso ou não.

Deteção antes de o login terminar

A deteção na camada do navegador tem uma vantagem de tempo. A device fingerprint e os sinais de rede são recolhidos quando a página de login carrega, não depois de o pedido de autenticação ser processado. Quando o utilizador submete as suas credenciais, a cside já devolveu o seu conjunto de sinais ao seu backend. O seu motor de regras pode avaliar a device fingerprint, a marca de VPN e a correlação entre contas antes de decidir se sequer processa a autenticação.

Isso significa que desafios de MFA, autenticação reforçada (step-up) ou um bloqueio total podem ser aplicados antes de qualquer sessão ser concedida. O atacante nunca recebe uma resposta que confirme que a credencial era válida. O ponto de deteção situa-se mais cedo no fluxo do que qualquer controlo na camada de autenticação consegue alcançar.

O custo de falhar essa janela continua a aumentar. As perdas por account takeover nos EUA cresceram de ano para ano:

AnoPerdas por account takeover nos EUA
2024$11.4B
2025$13.5B

Fonte: Javelin Strategy & Research 2026 Identity Fraud Study.

O que a cside devolve para cada sessão

A cside devolve uma device fingerprint e um conjunto de sinais em tempo real para cada sessão, entregues ao seu backend através de uma API e de uma tag de script. Os sinais relevantes para o ATO incluem um ID de device fingerprint persistente, se essa fingerprint já foi vista nesta conta antes, a assinatura TLS handshake fingerprint TLS e a sua classificação de VPN ou proxy, se o navegador está a correr em modo de incógnito, quantas contas distintas foram vistas a partir desta fingerprint na janela deslizante atual e se uma ferramenta de automação nomeada como o Playwright, o Puppeteer, o OpenAI Operator ou o Claude for Chrome está a conduzir a sessão.

O seu motor de regras recebe tudo isto antes de o pedido de login ser processado. Uma nova fingerprint combinada com uma marca de VPN e um veredito de agente de IA é uma combinação que deve acionar, no mínimo, autenticação reforçada (step-up), independentemente de o par de credenciais ser válido.

A cside não bloqueia logins. A sua camada de autenticação toma essa decisão, informada pelo conjunto de sinais que a cside fornece. A cside disponibiliza o que o navegador sabe, e o seu sistema aplica o contexto de negócio.

Leitura adicional

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

A deteção de fraude por account takeover é a prática de identificar quando um atacante usa credenciais roubadas ou adivinhadas para aceder a uma conta que pertence a outra pessoa. As abordagens de deteção vão da pontuação de anomalias de autenticação ao device fingerprinting na camada do navegador e à análise de rede. Uma deteção de ATO eficaz combina sinais de várias camadas, sendo que os sinais do navegador são o ponto de deteção mais precoce porque são recolhidos antes de o pedido de login ser disparado.

Os sinais na camada do navegador são recolhidos quando a página de login carrega, não quando o formulário de login é submetido. A device fingerprint, a marca de VPN, o estado de incógnito e o veredito de agente de IA estão todos disponíveis antes de o pedido de autenticação chegar ao seu backend. O seu motor de regras avalia estes sinais e decide se exige autenticação reforçada (step-up), aciona MFA ou bloqueia a sessão antes de qualquer verificação de credenciais.

Sim. A cside usa fingerprinting TLS handshake fingerprint TLS para identificar ligações VPN e proxy pelas características do handshake TLS, independentemente do endereço IP. A própria device fingerprint é persistente entre ligações VPN, porque é construída a partir de sinais do navegador e do hardware, e não de características de rede. Um utilizador que limpa os cookies e muda para uma VPN continua a ser identificado com precisão.

A MFA é um controlo de autenticação que adiciona um passo de verificação depois de uma credencial ser submetida. A deteção na camada do navegador é uma camada de sinais pré-autenticação que identifica características de sessão suspeitas antes de a verificação de credenciais sequer acontecer. As duas funcionam em conjunto. Os sinais na camada do navegador dizem-lhe quando acionar a MFA numa sessão que, de outra forma, passaria as verificações de credenciais em silêncio, e quando uma sessão tem risco suficientemente elevado para que a MFA por si só seja insuficiente.

Monitore e Proteja Seus Scripts de Terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis, ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração