Resumo: o que é account takeover
- O que é: Um atacante entra em uma conta legítima e a monetiza: drenando saldo, mudando envio, arbitrando pontos de fidelidade, golpes de vale-presente.
- Três caminhos comuns de entrada: credential stuffing, kits de phishing com bypass MFA Evilginx, e SIM swap para vencer SMS OTP.
- Detecte em cada estágio: velocidade e device intelligence no login, anomalia de sessão in-app, fingerprint de dispositivo no checkout.
Sem tempo? Veja a deteção de account takeover da cside. Cobre tudo o que se segue numa única implementação.
A definição
A apropriação de conta é o acesso não autorizado à conta de um utilizador legítimo por parte de um atacante que não é o legítimo dono da conta. O atacante não se registou sob uma identidade falsa (isso seria fraude de nova conta). A conta pertence a uma pessoa real. O atacante obteve as credenciais ou a sessão para a controlar.
Uma vez lá dentro, o atacante pode:
- Concluir transações usando os métodos de pagamento registados
- Extrair valor armazenado: pontos de fidelização, saldos de cartões-presente, créditos
- Ler ou roubar dados: informações pessoais, comunicações, histórico financeiro
- Alterar as definições da conta para bloquear o acesso ao utilizador real
- Usar a conta como ponto de partida para novos ataques
Os principais caminhos de ataque
O ATO normalmente não começa por quebrar o sistema de autenticação. Começa por obter credenciais através de canais mais fáceis.
Credential stuffing: os atacantes pegam em pares de nome de utilizador/palavra-passe de fugas de dados públicas e testam-nos em muitos sites, apostando que os utilizadores reutilizam as palavras-passe. Este é o vetor de ATO de maior volume porque os dados de fugas são baratos e abundantes. Veja o nosso guia detalhado sobre deteção e prevenção de credential stuffing.
Phishing: os atacantes enganam os utilizadores para que introduzam as credenciais num site falso. Os kits de phishing modernos visam códigos de MFA e cookies de sessão, não apenas palavras-passe.
Sequestro de sessão: os atacantes roubam cookies de sessão ativos do navegador do utilizador e fazem-se passar por ele sem precisar de credenciais. Veja a nossa publicação sobre roubo de cookies, sequestro de sessão e ataques pass-the-cookie.
Contorno de MFA: ataques de SIM swap, prompt bombing, fadiga de MFA e ataques adversary-in-the-middle derrotam o segundo fator.
Engenharia social sobre a equipa de apoio: os atacantes telefonam ou enviam mensagens à equipa de apoio fingindo ser o utilizador, usando dados pessoais divulgados para responder às perguntas de verificação.
Como o ATO se distingue de outras fraudes
O ATO distingue-se da fraude de criação de contas (registo falso) e da fraude de teste de cartões pelo que um atacante faz com a conta:
| Tipo de fraude | A conta começa como | O atacante usa a conta para |
|---|---|---|
| Apropriação de conta | Utilizador legítimo | Extrair valor de uma conta existente |
| Abuso de criação de contas | Identidade falsa | Abusar de promoções, branqueamento ou spam |
| Teste de cartões / carding | Checkout de convidado | Testar números de cartões roubados |
| Fraude amigável | Utilizador legítimo | Contestar as suas próprias transações válidas |
Os controlos diferem por categoria. Veja a nossa comparação entre partilha de conta e apropriação de conta para a distinção específica entre ATO e partilha de conta, que são frequentemente confundidos.
Sinais de deteção
Uma deteção eficaz de ATO combina sinais de três camadas:
Camada de autenticação
- Velocidade de inícios de sessão falhados por utilizador, IP ou dispositivo
- Início de sessão bem-sucedido a partir de uma nova localização geográfica
- Horário de início de sessão fora do padrão normal da conta
- Taxa de sucesso dos desafios de MFA abaixo da linha de base histórica da conta
Camada de navegador e dispositivo
- Impressão digital de dispositivo que não corresponde aos dispositivos históricos da conta
- Viagem impossível: início de sessão a partir de uma localização incompatível com a última localização conhecida
- Padrões comportamentais durante a sessão (ritmo de escrita, movimento do cursor) que não correspondem às linhas de base históricas
- Características de sessão consistentes com automatização ou acesso automatizado por scripts
Camada de ações de negócio
- Mudança de palavra-passe imediatamente após o início de sessão
- Redefinição de MFA ou mudança de método
- Alteração da morada registada
- Adição de método de pagamento
- Transação grande ou invulgar
Os sistemas de deteção mais fortes combinam as três. Os sinais de rede por si só deixam escapar demasiado, porque os atacantes trocam de IP a baixo custo. Os sinais de ações de negócio por si só apanham o abuso demasiado tarde.
Deteção de viagem impossível
A viagem impossível é um dos sinais individuais de ATO mais fortes: duas sessões autenticadas na mesma conta a partir de localizações geográficas que não poderiam ser alcançadas no tempo decorrido. Um utilizador que inicia sessão a partir de Londres às 09:00 UTC e de Kuala Lumpur às 10:30 UTC é impossível, a não ser que se teletransporte.
A deteção requer cuidado, uma vez que VPNs, ambientes de trabalho na cloud e redes móveis podem produzir falsos positivos. Veja o nosso guia o que é a deteção de viagem impossível para a implementação específica.
Agentes de IA e ATO
Os agentes de IA podem ser usados para conduzir ATO em escala. Um agente que controla um navegador real pode tentar credential stuffing de forma mais convincente do que um bot automatizado por scripts, concluir os pedidos de MFA se o utilizador tiver sido alvo de engenharia social e executar o abuso após o início de sessão antes de o utilizador reparar. Veja como os agentes de IA quebram a segurança das contas para os padrões de ataque emergentes.
Manual de prevenção
Os controlos que realmente reduzem o risco de ATO:
- Limitar a taxa de autenticação: limitar os inícios de sessão falhados por IP, por dispositivo, por conta
- MFA em todo o lado onde possa ser aplicado: com resistência ao MFA bombing e ao SIM swap
- Impressão digital de dispositivo: associar sessões a dispositivos e sinalizar as discrepâncias
- Pontuação comportamental: detetar a assinatura de automatização durante o início de sessão e as ações posteriores
- Integridade da sessão: credenciais de sessão associadas ao dispositivo, onde for suportado
- Monitorização de viagem impossível: detetar a implausibilidade geográfica
- Controlos de ações após o início de sessão: verificação adicional para ações de alto risco, como mudança de palavra-passe, redefinição de MFA e transações grandes
- Monitorização de fugas de credenciais: verificar as palavras-passe dos utilizadores face a corpora de fugas conhecidas no início de sessão
Para o manual mais aprofundado, veja o guia de deteção na camada do navegador e o guia de seleção das melhores soluções de prevenção de ATO.
Onde a cside se encaixa
A cside produz a impressão digital de dispositivo e a pontuação comportamental de que a deteção de ATO depende. Cada sessão de início de sessão é pontuada face ao conjunto de dispositivos históricos e à linha de base comportamental da conta. A viagem impossível, a discrepância de dispositivo e as assinaturas de automatização disparam em tempo real, para que a lógica de negócio possa aplicar autenticação reforçada, bloquear a sessão ou sinalizá-la para revisão.
Os mesmos sinais alimentam a pilha de fraude mais ampla. A impressão digital que apanha uma tentativa de ATO hoje é a mesma impressão digital que fornece provas de chargeback amanhã.








