La apropiación de cuenta (ATO) es un tipo de ciberataque en el que un actor malicioso obtiene acceso no autorizado a la cuenta de un usuario legítimo. En lugar de aprovechar vulnerabilidades del software, el atacante se dirige a las credenciales del usuario para acceder a sistemas a los que el usuario objetivo tiene acceso. Los actores maliciosos suelen usar nombres de usuario y contraseñas válidos que han sido robados, filtrados o reutilizados en varios servicios. Como este tipo de ataque utiliza inicios de sesión legítimos y, por tanto, se parece exactamente a un usuario legítimo, las apropiaciones de cuenta pueden ser muy difíciles de detectar sin los controles de seguridad adecuados.
¿Cómo se producen las apropiaciones de cuenta?
La mayoría de las apropiaciones de cuenta dependen de la automatización y de escalar para tener éxito. Los atacantes suelen utilizar el relleno de credenciales, una técnica en la que se prueban combinaciones de nombres de usuario y contraseñas comprometidas previamente en muchos sitios web mediante bots.
Las campañas de phishing, el malware y la ingeniería social también desempeñan un papel importante al engañar a los usuarios para que revelen su información de inicio de sesión. En algunos casos, los atacantes aprovechan contraseñas débiles o puntos de conexión de inicio de sesión que carecen de limitación de frecuencia o medidas de supervisión.
Los métodos más comunes de apropiación de cuenta son:
relleno de credenciales que utiliza combinaciones de nombre de usuario/contraseña filtradas
Ataques de phishing que engañan a los usuarios para que compartan los datos de inicio de sesión
Malware o registro de pulsaciones de teclas que captura credenciales
Ataques de fuerza bruta contra contraseñas débiles
¿Qué ocurre después de un ataque de apropiación de cuenta exitoso?
Después de tomar control de una cuenta, los atacante suelen actuar con rapidez para extraer valor. Pueden robar datos personales o financieros, realizar compras no autorizadas, cambiar los datos de la cuenta o bloquear el acceso al usuario legítimo. Las cuentas comprometidas se revenden con frecuencia en mercados clandestinos o se utilizan para lanzar más fraudes, lo que hace que los ATO sean especialmente perjudiciales.
¿A quién se dirige la apropiación de cuenta?
Los atacantes suelen dirigirse a:
Cuentas de comercio electrónico y retail
Servicios bancarios y financieros para su valiosa propiedad intelectual
Aplicaciones SaaS y empresariales
Servicios de streaming y suscripción
Programas de juegos y fidelización
Cualquier cuenta con valor almacenado, datos personales o credenciales reutilizables es un objetivo viable de apropiación de cuenta.
¿Cuáles son las implicaciones empresariales de la apropiación de cuentas?
Las apropiaciones de cuenta afectan directamente a la confianza del cliente y a la reputación de la marca; imagina un ataque exitoso contra una institución financiera que almacena tus datos personales y tu propiedad intelectual.
Más allá de las pérdidas financieras inmediatas, las organizaciones afrontan un aumento de los costes de soporte, exposición regulatoria y pérdida de clientes a largo plazo cuando no se protegen adecuadamente frente a la apropiación de cuenta. Como los ataques de apropiación de cuenta suelen imitar el tráfico normal de los usuarios, pueden pasar desapercibidos hasta que ya se han producido daños significativos.
Las empresas deben contar con medidas de seguridad sólidas para garantizar que ellas (y sus clientes) estén protegidos frente a los ATO
¿Cómo prevenir un ataque de apropiación de cuenta?
Prevenir la apropiación de cuenta requiere un enfoque de seguridad por capas. Las medidas de autenticación sólidas, como la autenticación multifactor, reducen el riesgo, pero son más eficaces cuando se combinan con la gestión de bots, el análisis del comportamiento y la supervisión del tráfico en tiempo real.
Detectar patrones sospechosos de inicio de sesión y detener el abuso automatizado en el borde de la red es fundamental para prevenir ataques antes de que las cuentas se vean comprometidas.
La prevención eficaz incluye una combinación de todos los siguientes elementos:
Políticas de contraseñas seguras y autenticación multifactor
Monitorización del comportamiento y detección de anomalías
Detección de abuso de credenciales en el edge
Educación del usuario y concienciación sobre el phishing
¿Cómo puede ayudar Fastly a prevenir ATOs?
Fastly puede ser un gran aliado para detectar y prevenir ataques de apropiación de cuenta:
Fastly Bot Management identifica y mitiga automáticamente el tráfico automatizado malicioso, que es uno de los principales impulsores de los ataques ATO. Clasifica los bots en el borde de la red y utiliza diversas técnicas de mitigación del lado del servidor y del lado del cliente para evitar el abuso de recursos y el fraude, reduciendo el impacto en la experiencia del cliente y en los costes de origen.
El WAF de última generación de Fastly se sitúa delante de los servidores web y filtra las peticiones en busca de indicios de actividad maliciosa. Puede detectar y aprovechar comunes que podrían formar parte de un intento de apropiación de cuenta y ayuda a detener bots antes de que llegen a las aplicación.
Limitación de volumen en el edge ayuda a control el flujo de tráfico para evitar bots abusivos y mitigar ataque DDoS, que a menudo utilizan técnicas como intentos de inicio de sesión por fuerza bruta.
Paneles de protección de API y apropiación de cuenta: Fastly proporciona paneles específicos dentro de su WAF de última generación para ofrecer al equipo de seguridad visibilidad en tiempo real de los ataques a API y de apropiación de cuenta.
Inclusión en listas negras de IP: los usuarios tienen la opción de bloquear manualmente direcciones IP específicas que se sabe que están asociadas a patrones de tráfico problemáticos, lo que deniega aún más el acceso a los actores maliciosos.