Sardine named a Leader in The Forrester Wave™: Financial Crime Management Solutions, Q3 2026

Learn More

Cómo abordar las tomas de control de cuentas (ATO)

Eduardo Lopez
Eduardo Lopez
bg-image
bg-image
Cómo abordar las tomas de control de cuentas (ATO)
Subscribe to newsletter
Share

¿Sabías que el 26% de las empresas informa que es objetivo de intentos de apropiación de cuentas todas las semanas? Las brechas de cuentas están muy extendidas entre las empresas y afectan a casi el 80% de las organizaciones del Fortune 1000. Las credenciales robadas causan daños significativos, con un costo promedio por brecha que alcanza los 4,62 millones de dólares, según Abnormal Security. Además, este delito va en aumento, y se prevé que los costos globales por fraude de apropiación de cuentas se disparen hasta los 16.800 millones de dólares para 2025.

Empresas Fortune 1000

Costo promedio de una brecha ATO

Costo global de los ATO

Casi el 80% afectado

4,62 millones de dólares

16,8 mil millones de dólares para 2025

¿Recuerdas la brecha de seguridad de Robinhood en 2021? Las tácticas de ingeniería social permitieron a los atacantes acceder a millones de direcciones de correo electrónico de clientes, fechas de nacimiento y datos personales. Luego, los estafadores exigieron un pago de extorsión. Este incidente demuestra el daño potencial de un ataque de toma de control de cuenta (ATO) exitoso.

Aunque los ciberdelincuentes están desarrollando constantemente nuevas tácticas para tomar el control de cuentas (ATO), las empresas no tienen por qué ser objetivos pasivos. Al implementar soluciones de seguridad proactivas y educar a los usuarios sobre los riesgos de ATO, las empresas pueden enfrentar eficazmente estos ataques y proteger sus datos valiosos.

Este es el problema fundamental: la detección suele estar aislada entre los equipos de ciberseguridad y de fraude, cuando en realidad la amenaza de ATO abarca toda la empresa. Resolverlo requiere un enfoque holístico de la recopilación de datos.

Cómo abordar las tomas de control de cuentas (TL;DR)

  • Las tomas de control de cuentas son una amenaza importante, que afectan a casi el 80% de las empresas de la lista Fortune 1000, con un costo promedio de 4,62 millones de dólares por cada brecha.
  • Los correos de phishing, el relleno de credenciales y la ingeniería social son métodos comunes que utilizan los atacantes para robar credenciales de inicio de sesión.
  • Una actividad de inicio de sesión inusual, cambios en la cuenta y un comportamiento anómalo del usuario pueden indicar un intento de ATO.
  • Las empresas pueden prevenir los ATO implementando la supervisión de filtraciones de datos, la autenticación multifactor, la capacitación de los usuarios, la seguridad de los endpoints y el monitoreo de actividades sospechosas.
  • Después de un ATO, los atacantes pueden realizar compras y transferencias no autorizadas e intentar borrar sus huellas.
  • El impacto de los ATO varía según la industria, pero puede incluir anuncios falsos, secuestro de pagos, robo de puntos de fidelidad, actividad financiera no autorizada y vaciado de monederos de criptomonedas.
  • Una estrategia de seguridad integral para combatir los ATO incluye medidas de autenticación adicionales, inteligencia de amenazas, análisis del comportamiento de los usuarios, integración de datos de terceros, monitoreo de cambios de SIM y verificaciones proactivas de filtraciones de datos.

¿Qué son las tomas de control de cuentas (ATOs) en un contexto empresarial?

La toma de control de cuentas (ATO, por sus siglas en inglés) es un ciberdelito en el que un actor malicioso obtiene acceso no autorizado a las credenciales de las cuentas en línea de una empresa. Estos ataques dirigidos pueden comprometer cualquier cuenta en línea, pero las plataformas financieras, portales de comercio electrónico, mercados, criptomonedas, iGaming y sistemas con acceso a datos sensibles son objetivos especialmente atractivos para los atacantes. Una vez que se produce una intrusión, los atacantes pueden robar información empresarial crítica, iniciar transacciones fraudulentas que agotan los recursos financieros y dañar la reputación de tu marca mediante acciones no autorizadas. Comprender los riesgos e implementar medidas de seguridad sólidas es esencial para proteger tu empresa de la creciente amenaza de las ATO.

Métodos comunes de toma de control de cuentas

Estos son los tres métodos más comunes que emplean los atacantes de ATO:

  • Suplantación de identidad (phishing): Correos electrónicos o mensajes de texto engañosos, disfrazados de comunicaciones legítimas, inducen a los empleados a hacer clic en enlaces maliciosos o a introducir sus credenciales de acceso en sitios web falsos.
  • Relleno de credenciales: Bots que aprovechan nombres de usuario y contraseñas robados de filtraciones de datos anteriores se utilizan para intentar acceder sin autorización a cuentas empresariales en diversas plataformas.
  • Ingeniería social: Estafas sofisticadas manipulan a los empleados para que revelen sus credenciales de acceso. Los atacantes pueden hacerse pasar por representantes de atención al cliente, personal de soporte de TI o incluso colegas de confianza.

Detección de señales de alerta de ATO

Sea proactivo a la hora de proteger su empresa manteniéndose atento a las señales de alerta que puedan indicar una toma de control de cuentas (ATO) dentro de su organización. Al reconocer estos indicios y actuar con rapidez, podrá prevenir de forma eficaz o minimizar los daños causados por intentos de ATO.

Actividad de inicio de sesión inusual:

  • Identifica intentos de inicio de sesión no reconocidos que se originen desde ubicaciones inesperadas (por ejemplo, otro país) o que ocurran en horarios inusuales (por ejemplo, a las 3 a. m.), lo que podría indicar un acceso no autorizado.
  • Implementar honeypots personalizados (campos invisibles) para atrapar scripts automatizados y bots utilizados en intentos de ATO.
  • Utiliza detección directa de bots herramientas para identificar inicios de sesión que se originan en programas automatizados como Selenium o emuladores como BlueStacks.
  • Aprovecha la detección basada en la red para monitorear intentos de inicio de sesión sospechosos que se originen en proxies conocidos, VPN o direcciones IP con mala reputación.

Indicadores de compromiso de cuenta:

  • Supervise los cambios no autorizados en los detalles de las cuentas, como contraseñas, direcciones de correo electrónico o configuraciones de seguridad asociadas con cuentas empresariales críticas.
  • Ten cuidado con las funciones de seguridad desactivadas, como la autenticación de dos factores (2FA), ya que los atacantes podrían intentar eliminar estas protecciones para evitar su detección y dificultar los esfuerzos de recuperación.

Técnicas avanzadas de detección:

  • Emplea detección basada en el dispositivo para analizar las versiones del navegador, los sistemas operativos y las huellas digitales de los dispositivos. Esto puede ayudar a identificar inicios de sesión sospechosos desde dispositivos rooteados, aplicaciones manipuladas o emuladores móviles.
  • Supervisa patrones de uso anómalos como movimientos inusuales del ratón, actividad inesperada de los sensores del teléfono (por ejemplo, movimiento constante del giroscopio) o un copiado y pegado rápido de las credenciales de inicio de sesión, lo cual puede ser indicio de scripts automatizados.
  • Examina detenidamente los intentos de inicio de sesión con referentes de riesgo (sitios web conocidos por distribuir malware o credenciales robadas).

Vulneraciones de la autenticación multifactor:

  • Esté atento a situaciones en las que varios usuarios inician sesión desde el mismo dispositivo o dirección IP, lo que podría indicar que se están utilizando credenciales de inicio de sesión robadas en varias cuentas.

Cambios en el comportamiento del usuario:

  • Supervise los cambios repentinos en el comportamiento de los usuarios, como un aumento o disminución significativos en los niveles de actividad, o compras desde ubicaciones inusuales.

Nuevos atributos del dispositivo:

  • Identifica inicios de sesión con nuevos atributos de dispositivo, como proveedores de Internet (ISP) no reconocidos, sistemas operativos desconocidos o marcas de tiempo que sugieran tiempos de viaje imposibles (por ejemplo, iniciar sesión desde dos continentes diferentes con pocos minutos de diferencia).

Ofuscación de dispositivos y actividades de mulas:

  • Ten cuidado con los intentos de inicio de sesión asociados a técnicas de ofuscación de dispositivos, software de acceso remoto o comportamientos de mulas, como crear distracciones durante los inicios de sesión, traspasos rápidos de cuentas, transferencias de dinero sospechosas o mercancías que se envían de forma reiterada al mismo lugar.

Al abordar rápidamente estas señales de advertencia e implementar estos métodos de detección, las empresas pueden mejorar significativamente su capacidad para identificar y prevenir ataques de toma de control de cuentas (ATO).

Detener los ATO en cada etapa

Al igual que un ladrón que vigila un lugar antes de robarlo, los perpetradores de ATO siguen un camino definido, recopilando información meticulosamente, explotando debilidades y, en última instancia, vulnerando las defensas de su objetivo. Comprender cómo los atacantes toman el control de las cuentas te permite implementar medidas de protección eficaces. A continuación se presenta un desglose de las etapas típicas de una toma de control de cuenta (ATO), junto con consejos prácticos para detenerlos en cada fase:

1. Recopilación de información: Los atacantes primero reúnen información sobre su objetivo. Pueden usar tácticas de ingeniería social, engañando a la víctima para que revele datos personales (correos electrónicos, números de teléfono) haciéndose pasar por una fuente de confianza, como una empresa o un amigo. Alternativamente, aprovechan filtraciones de brechas de datos para robar credenciales y usarlas después en intentos de ATO en otras plataformas.

Cómo detenerlos:

  • Utiliza servicios de monitoreo de filtraciones de datos: Herramientas como Have I Been Pwned, LifeLock o IdentityForce pueden alertar proactivamente a los usuarios si sus credenciales aparecen en filtraciones. Anima a los usuarios a actualizar sus contraseñas de inmediato.
  • Supervisa las URL de referencia de riesgo: Estas podrían dirigir a sitios de phishing diseñados para robar información de inicio de sesión. Invierte en soluciones de inteligencia de dispositivos que puedan detectar y bloquear estos intentos.
  • Mantente alerta en entornos de chat (mercados, comercio electrónico): Busca señales de ingeniería social, como actividad sospechosa en los chats de los usuarios.

2. Robo de credenciales: Armados con cierta información personal, los atacantes inician la siguiente fase: robar credenciales de inicio de sesión. Esto suele implicar campañas de phishing. Correos electrónicos o mensajes de texto engañosos, disfrazados de comunicaciones legítimas, atraen a la víctima para que haga clic en enlaces maliciosos que la llevan a sitios web falsos diseñados para robar credenciales de acceso. El malware también puede infiltrarse en la computadora de la víctima y capturar pulsaciones de teclado o capturas de pantalla mientras introduce sus credenciales reales.

Cómo detenerlos:

  • Vigilancia frente a enlaces engañosos: Supervise continuamente las URL sospechosas, especialmente aquellas que provienen de fuentes desconocidas o no confiables.
  • Mayor conciencia sobre la autenticación: Permanece atento a intentos de inicio de sesión inusuales que provengan de fuentes desconocidas o sospechosas. Vigila los inicios de sesión desde dispositivos rooteados, aplicaciones manipuladas o situaciones en las que haya herramientas de acceso remoto activas durante la sesión. Además, ten cuidado si hay una llamada en curso durante un inicio de sesión, ya que esto puede indicar la presencia de malware o cuentas comprometidas. Implementar la autenticación multifactor (MFA) puede proporcionar una capa adicional de seguridad, lo que dificulta significativamente que los atacantes obtengan acceso no autorizado incluso si poseen credenciales robadas.
  • Implementar medidas sólidas de seguridad en los endpoints: Implemente soluciones avanzadas de protección de endpoints que cuenten con funciones como detección de amenazas en tiempo real, análisis de comportamiento y capacidades de sandboxing. Estas tecnologías pueden ayudar a identificar y frustrar actividades maliciosas, incluidos intentos de capturar pulsaciones de teclas o capturas de pantalla con fines de robo de credenciales. Además, mantenga todo el software y los parches de seguridad actualizados para abordar vulnerabilidades conocidas y minimizar el riesgo de explotación por parte de malware u otras entidades maliciosas.

3. Acceso a la cuenta:Con las credenciales robadas en su poder, los atacantes intentan infiltrarse en la cuenta de la víctima. Esto puede implicar simplemente iniciar sesión o cambiar los datos de acceso para bloquear el acceso de la víctima. Incluso pueden añadir su propia información de contacto para afianzar el control.

Cómo detenerlos:

  • Supervisar el acceso no autorizado: Mantente muy atento a los intentos de inicio de sesión desde dispositivos o direcciones IP no reconocidos y desde ubicaciones que se desvíen del patrón habitual del usuario.
  • Identificar comportamiento sospechoso: Busca señales de alerta en la actividad del usuario, como:some textIntroducir manualmente información personal en lugar de usar el autocompletado (sugiere posible malware).Cambio excesivo entre pestañas (puede indicar intentos de eludir las medidas de seguridad).Cambios rápidos en la configuración de la cuenta, especialmente al vincular nuevos métodos de pago (posible intento de tomar el control).
  • Implementar seguridad en capas: No confíes únicamente en la monitorización. Aquí tienes cómo añadir capas adicionales de protección:some textMarcado de cuentas: Marca las cuentas sospechosas para un seguimiento más cercano y una posible intervención.Fricción: Introduce desafíos como contraseñas de un solo uso (OTP) para ralentizar a los atacantes y verificar los intentos de inicio de sesión.Retención de pagos: Retén temporalmente las transacciones sospechosas hasta que se complete la verificación con el usuario.

4. Actividad fraudulenta: Una vez dentro, el atacante puede llevar a cabo diversas actividades fraudulentas. Esto puede implicar compras no autorizadas utilizando la información de pago almacenada o la transferencia de fondos a cuentas controladas por el atacante. En algunos casos, puede permanecer oculto sin ser detectado, monitoreando la cuenta durante un tiempo antes de iniciar robos de mayor envergadura.

Cómo detenerlos:

  • Supervisa patrones inusuales de transacciones: algo de textoImportes de pedido superiores al promedio.Cambios en las direcciones de facturación.Sucesión rápida de transacciones de alto valor.
  • Esté atento a actividades adicionales sospechosas: Estas pueden incluir:some textTransferencias a cuentas de alto riesgo con antecedentes conocidos de fraude.Cambios en la geolocalización.Vinculación de varias tarjetas a una cuenta en un corto período de tiempo.Ingreso inusual de los datos de la tarjeta.Transacciones realizadas a horas poco habituales.

5. Encubrimiento de huellas: Para evitar ser descubiertos, los atacantes pueden borrar el historial de navegación de la víctima o desactivar funciones de seguridad como la autenticación de dos factores, dificultando así los esfuerzos de recuperación.

Cómo detenerlos:

  • Supervisa actividades sospechosas de gestión de cuentas: Busca indicios de manipulación, como:some textBorrar registros o historial de pedidos.Eliminar registros de transacciones.Eliminar chats o anuncios.Cambiar la configuración de seguridad (2FA, correo electrónico).

Al comprender estas etapas y aplicar las acciones recomendadas, puedes reducir significativamente el riesgo de ATO y proteger a tus usuarios. Recuerda que un enfoque de seguridad por capas, que combine monitoreo, investigación y pasos adicionales de verificación, es fundamental para una protección sólida de las cuentas.

Imagen

Impacto de la toma de control de cuentas en distintos sectores

Si bien el objetivo de las tomas de control de cuentas es obtener acceso ilícito para actividades maliciosas, los métodos varían según la industria. Esta sección analiza escenarios comunes de ATO en sectores clave, destacando cómo los estafadores explotan cuentas robadas. Al comprender estas tácticas y señales de advertencia, las empresas pueden reforzar sus defensas contra los ataques de ATO.

Mercados (cuentas de vendedor/comprador):

  • Fingir para robar: Los estafadores crean anuncios de vendedores falsos para engañar a los compradores y hacer que envíen dinero por productos que no existen.
  • Secuestro de pagos: Alteran los datos de pago para desviar fondos de transacciones legítimas o desaparecer por completo con los pagos, dejando a los compradores con las manos vacías.
  • Cuidado, compradores: Las cuentas de compradores comprometidas se convierten en herramientas para realizar compras no autorizadas, ya que los estafadores aprovechan los métodos de pago guardados o los puntos de fidelidad para su propio beneficio. Una táctica conocida como fraude de triangulación consiste en sustituir la fuente de pago por una tarjeta robada, adquirir productos con fondos ilícitos y luego revenderlos en otro lugar.

Comercio electrónico:

  • Deslizamientos robados: Los atacantes aprovechan cuentas robadas para realizar compras fraudulentas utilizando los datos de la tarjeta de pago guardada de la víctima.
  • Robo de fidelidad: Los puntos de fidelidad acumulados se convierten en un blanco fácil para los estafadores que explotan cuentas comprometidas.
  • Paquetes fantasma: A menudo, los productos comprados con credenciales robadas se envían a ubicaciones no reveladas, lo que dificulta su recuperación. Además, pueden crear solicitudes de reembolso falsas para desviar fondos del titular legítimo de la cuenta.

Fintech y bancos:

  • Maniobras financieras: Los estafadores con acceso a cuentas fintech o bancarias pueden ejecutar transferencias de fondos no autorizadas, solicitar préstamos a nombre de la víctima o incluso utilizar estas plataformas para lavar dinero mediante una serie de transacciones complejas que aparentan ser legítimas.
  • Robo de identidad en acción: De forma similar a las cuentas bancarias tradicionales, las credenciales robadas permiten a los delincuentes sustraer fondos directamente, transferir ganancias ilícitas de otras estafas o solicitar nuevas tarjetas de crédito y préstamos utilizando la identidad de la víctima.

Criptomonedas:

  • Vaciando la bóveda digital: La toma de control de una cuenta en una billetera de criptomonedas otorga a los estafadores acceso para sustraer moneda virtual. Estos fondos robados pueden transferirse a billeteras imposibles de rastrear, cambiarse rápidamente por otros activos para evitar la detección o incluso utilizarse para financiar otros esquemas fraudulentos.

Juegos de azar en línea:

  • Juego sucio: Una cuenta de iGaming comprometida permite a los atacantes robar las ganancias duramente obtenidas por el jugador, manipular los juegos para obtener ventajas injustas o explotar los bonos por recomendación. Estas cuentas comprometidas también pueden servir como plataforma de lanzamiento para ataques más amplios, como el amaño de partidas o el vaciado de fichas.

Más allá de lo básico: cómo construir una estrategia de seguridad integral

Si bien las medidas básicas proporcionan una base sólida, considera adoptar un enfoque más integral para la prevención de ATO. Explora soluciones que ofrezcan detección avanzada de amenazas e invierte en herramientas de seguridad que aprovechen la inteligencia de amenazas para identificar y bloquear tácticas de ATO sofisticadas empleadas por los atacantes.

Así es como las organizaciones pueden reforzar aún más sus defensas:

  • Implementar autenticaciones adicionales: Muy pocos usuarios legítimos inician sesión a través de software de uso compartido de pantalla remoto. Implementar pasos de autenticación adicionales para este tipo de intentos de inicio de sesión puede ayudar a prevenir accesos no autorizados, al mismo tiempo que permite que los usuarios genuinos completen el proceso. Del mismo modo, detectar inicios de sesión que se originan en emuladores (software que imita otro dispositivo) puede ser una señal de alerta de posibles ATO.
  • Uso de la inteligencia colectiva: Al analizar los intentos de inicio de sesión en toda la base de usuarios, las organizaciones pueden identificar anomalías que podrían indicar un ataque de mayor alcance. Por ejemplo, un aumento de intentos de inicio de sesión con características sospechosas similares (ubicaciones inusuales, hora del día) podría sugerir un intento de ATO coordinado.
  • Análisis combinado de comportamiento y dispositivo:Los estafadores a menudo intentan manipular las señales del dispositivo, como la ubicación o la dirección IP, utilizando una VPN o un proxy. Al combinar un análisis de comportamiento más detallado con otras señales del dispositivo, las organizaciones pueden detectar actividades sospechosas.
  • Identificación avanzada de usuarios: Implementar una "puntuación de mismo usuario" permite a las empresas rastrear los patrones de comportamiento de los usuarios asociados con dispositivos específicos. Esto puede ayudar a detectar comportamientos de riesgo en dispositivos comprometidos.
  • Integración de datos de terceros: Las fuentes de datos de terceros, como las bases de datos de credenciales comprometidas y los indicadores históricos de fraude, pueden ser invaluables. Integrar estos datos enriquecidos con las señales del dispositivo y el comportamiento del usuario permite a las organizaciones crear un perfil de riesgo integral.
  • Identificar el intercambio de SIM: Al utilizar fuentes de datos y técnicas de detección de anomalías, las organizaciones pueden identificar posibles intercambios de SIM, en los que un hacker toma el control del número de teléfono de un usuario para facilitar el acceso no autorizado a su cuenta.
  • Supervisión proactiva de filtraciones de datos: La supervisión periódica de filtraciones de datos externas en busca de credenciales de usuario comprometidas puede ayudar a identificar posibles objetivos de ATO. La detección temprana permite a las empresas tomar medidas para proteger a estos usuarios, como invitarlos a cambiar sus contraseñas.

Al adoptar un enfoque de seguridad por capas y mantenerse informadas sobre las amenazas en evolución, las empresas pueden reducir significativamente el riesgo de toma de control de cuentas y proteger sus activos más valiosos.

Imagen

Sardine: Tu socio en la seguridad de cuentas

Sardine ofrece todas las herramientas más avanzadas en la lucha contra el fraude al recopilar datos a lo largo de todo el ciclo de vida del cliente. Es una plataforma de seguridad unificada que ayuda a las empresas a prevenir los ATO y proteger a sus usuarios. Así es como Sardine puede ayudar:

  • Evaluación de riesgo en tiempo real: Sardine permite a las empresas evaluar el riesgo de las transacciones en tiempo real consultando directamente su red de usuarios, dispositivos, entidades y contrapartes.
  • Agregación de datos: Sardine ofrece acceso a datos de más de 35 proveedores integrados, incluidos teléfono, correo electrónico, número de seguro social (SSN), telecomunicaciones (telco) y datos de transacciones bancarias. Estos datos se someten a rigurosas pruebas de cobertura, rendimiento y calidad.
  • Identificar usuarios y dispositivos: Sardine ayuda a las empresas a identificar quién está creando cuentas, iniciando sesión y realizando transacciones en su plataforma, tanto en el momento de la creación de la cuenta como a lo largo de todo el ciclo de vida del cliente. Esto permite a las compañías reconocer a los usuarios de confianza y ofrecerles una experiencia fluida mientras los protegen del fraude.
  • Identificación exhaustiva de clientes: Sardine ofrece servicios integrales de debida diligencia del cliente (CDD) y debida diligencia reforzada (EDD), que incluyen Conozca a su Cliente (KYC), Conozca su Empresa (KYB), verificación de documentos y biometría de comportamiento.
  • Evaluación de usuarios basada en el riesgo: Sardine ayuda a las empresas a evaluar y monitorear a los usuarios frente a listas de vigilancia globales de sanciones, Personas Políticamente Expuestas (PEP), Nacionales Especialmente Designados (SDN) y medios adversos.

Esto se traduce en aprobaciones más rápidas, registros más ágiles y clientes más satisfechos que no se desaniman por medidas excesivamente restrictivas. Una vez establecida la confianza, puedes ofrecer límites más altos de financiación y de compra, lo que potencialmente aumenta el valor medio de sus pedidos y su lealtad general a tu plataforma.

La batalla continua contra la toma de control de cuentas

Los ATO no tienen por qué ser una realidad inevitable. Al combinar todas las tácticas y datos disponibles, podemos reducir drásticamente el riesgo de toma de control de cuentas. Al aplicar una estrategia que integre tácticas preventivas con detección avanzada de amenazas y herramientas de seguridad que aprovechen la inteligencia de amenazas, podrás identificar y bloquear eficazmente ataques sofisticados. Un enfoque proactivo e integral marcará toda la diferencia a la hora de proteger tu negocio.

Sardine ha apoyado a más de 250 empresas y ha detenido intentos de fraude por un total de 21,3 mil millones de dólares. Si te interesa obtener más información sobre la plataforma de seguridad de Sardine y nuestra integración sencilla y de bajo esfuerzo, contáctanos.