Sardine named a Leader in The Forrester Wave™: Financial Crime Management Solutions, Q3 2026

Learn More

Combatendo sequestros de conta (ATO)

Eduardo Lopez
Eduardo Lopez
bg-image
bg-image
Combatendo sequestros de conta (ATO)
Subscribe to newsletter
Share

Você sabia que 26% das empresas relatam ser alvo de tentativas de tomada de conta de contas toda semana? As violações de contas são amplamente disseminadas entre as empresas, afetando quase 80% das organizações da Fortune 1000. Credenciais roubadas causam danos significativos, com o custo médio de uma violação chegando a US$ 4,62 milhões, de acordo com a Abnormal Security. Além disso, esse tipo de crime está em alta, com os custos globais de fraude por tomada de conta de contas projetados para disparar e chegar a US$ 16,8 bilhões até 2025.

Empresas Fortune 1000

Custo Médio de uma Violação de ATO

Custo Global de ATOs

Quase 80% afetados

US$ 4,62 milhões

US$ 16,8 bilhões até 2025

Lembra da violação de segurança da Robinhood em 2021? Táticas de engenharia social permitiram que invasores acessassem milhões de endereços de e‑mail de clientes, datas de nascimento e dados pessoais. Depois, os fraudadores exigiram um pagamento de extorsão. Esse incidente demonstra o potencial de dano de um ataque de tomada de conta de conta (ATO) bem-sucedido.

Embora os cibercriminosos estejam constantemente desenvolvendo novas táticas para sequestro de contas (ATOs), as empresas não precisam ser alvos passivos. Ao implementar soluções de segurança proativas e educar os usuários sobre os riscos de ATO, as empresas podem combater esses ataques de forma eficaz e proteger seus dados valiosos.

Aqui está a questão fundamental: a detecção costuma ficar isolada entre as equipes de cibersegurança e de fraude, quando na realidade a ameaça de ATO abrange toda a empresa. Resolver isso exige uma abordagem holística de coleta de dados.

Combatendo sequestros de contas (TL;DR)

  • As tomadas de conta são uma ameaça grave, afetando quase 80% das empresas da Fortune 1000, com um custo médio de US$ 4,62 milhões por violação.
  • E-mails de phishing, credential stuffing e engenharia social são métodos comuns usados por invasores para roubar credenciais de login.
  • Atividade de login incomum, alterações na conta e comportamento anômalo do usuário podem indicar uma tentativa de ATO.
  • As empresas podem evitar ATOs implementando monitoramento de violações de dados, autenticação multifator, educação dos usuários, segurança de endpoints e monitoramento de atividades suspeitas.
  • Após um ATO, os invasores podem realizar compras e transferências não autorizadas e tentar encobrir seus rastros.
  • O impacto dos ATOs varia entre os setores, mas pode incluir anúncios falsos, sequestro de pagamentos, roubo de pontos de fidelidade, atividades financeiras não autorizadas e esvaziamento de carteiras de criptomoedas.
  • Uma estratégia de segurança abrangente para combater ATOs envolve medidas adicionais de autenticação, inteligência de ameaças, análise do comportamento do usuário, integração de dados de terceiros, monitoramento de troca de SIM e verificações proativas de vazamento de dados.

O que são sequestros de conta (ATOs) em um contexto empresarial?

Uma tomada de conta (ATO) é um crime cibernético em que um agente mal-intencionado obtém acesso não autorizado às credenciais de conta online de uma empresa. Esses ataques direcionados podem comprometer qualquer conta online, mas as plataformas financeiras, portais de e-commerce, marketplaces, criptomoedas, iGaming e sistemas com acesso a dados sensíveis são alvos especialmente atraentes para os invasores. Uma vez que ocorre uma violação, os atacantes podem roubar informações empresariais críticas, iniciar transações fraudulentas que esgotam os recursos financeiros e prejudicar a reputação da sua marca por meio de ações não autorizadas. Entender os riscos e implementar medidas de segurança robustas é essencial para proteger o seu negócio da crescente ameaça de ATOs.

Métodos Comuns de Tomada de Conta

Aqui estão os três métodos mais comuns usados por invasores em ataques de tomada de conta (ATO):

  • Phishing: E-mails ou mensagens de texto enganosas, disfarçadas de comunicações legítimas, levam funcionários a clicar em links maliciosos ou inserir credenciais de acesso em sites falsos.
  • Credential Stuffing: Bots que utilizam nomes de usuário e senhas roubados de vazamentos de dados anteriores são usados para tentar obter acesso não autorizado a contas empresariais em diversas plataformas.
  • Engenharia Social: Golpes sofisticados manipulam funcionários para que revelem dados de login. Os atacantes podem se passar por representantes de atendimento ao cliente, profissionais de suporte de TI ou até mesmo colegas de confiança.

Como detectar sinais de alerta de ATO

Seja proativo na proteção do seu negócio, mantendo-se atento aos sinais de alerta que possam indicar uma tomada de conta (ATO) dentro da sua organização. Ao reconhecer esses sinais e agir rapidamente, você pode prevenir ou reduzir de forma eficaz os danos causados por tentativas de ATO.

Atividade de login incomum:

  • Identifique tentativas de login não reconhecidas originadas de locais inesperados (por exemplo, outro país) ou ocorrendo em horários incomuns (por exemplo, 3h da manhã), o que pode indicar acesso não autorizado.
  • Implemente honeypots personalizados (campos invisíveis) para capturar scripts automatizados e bots usados em tentativas de ATO.
  • Use detecção direta de bots ferramentas para identificar logins originados de programas automatizados como Selenium ou emuladores como BlueStacks.
  • Aproveite a detecção baseada em rede para monitorar tentativas de login suspeitas originadas de proxies conhecidos, VPNs ou IPs com má reputação.

Indicadores de Comprometimento de Conta:

  • Monitore alterações não autorizadas nos detalhes da conta, como senhas, endereços de e-mail ou configurações de segurança associadas a contas empresariais críticas.
  • Tenha cuidado com recursos de segurança desativados, como a autenticação de dois fatores (2FA), pois invasores podem tentar remover essas proteções para evitar a detecção e dificultar os esforços de recuperação.

Técnicas Avançadas de Detecção:

  • Utilize detecção baseada em dispositivo para analisar versões de navegador, sistemas operacionais e impressões digitais de dispositivos. Isso pode ajudar a identificar logins suspeitos provenientes de dispositivos com root, aplicativos adulterados ou emuladores móveis.
  • Monitore padrões de uso anômalos como movimentos incomuns do mouse, atividade inesperada dos sensores do telefone (por exemplo, movimento constante do giroscópio) ou cópia e colagem rápida de credenciais de login, o que pode ser indicativo de scripts automatizados.
  • Analise cuidadosamente tentativas de login com referenciadores arriscados (sites conhecidos por distribuir malware ou credenciais roubadas).

Violações de autenticação multifator:

  • Fique atento a situações em que vários usuários estejam fazendo login a partir do mesmo dispositivo ou endereço IP, o que pode indicar o uso de credenciais de acesso roubadas em várias contas.

Mudanças no comportamento do usuário:

  • Monitore mudanças repentinas no comportamento do usuário, como um aumento ou diminuição significativa nos níveis de atividade ou compras feitas em locais incomuns.

Novos atributos do dispositivo:

  • Identifique logins com novos atributos de dispositivo, como provedores de internet (ISPs) não reconhecidos, sistemas operacionais diferentes ou carimbos de data e hora que indiquem tempos de viagem impossíveis (por exemplo, login a partir de dois continentes diferentes em questão de minutos).

Ofuscação de Dispositivos e Atividades de Muling:

  • Tenha cuidado com tentativas de login associadas a técnicas de ofuscação de dispositivos, softwares de acesso remoto ou comportamentos de mulas, como criar distrações durante logins, repasses rápidos de contas, transferências de dinheiro suspeitas ou mercadorias enviadas repetidamente para o mesmo local.

Ao lidar prontamente com esses sinais de alerta e implementar esses métodos de detecção, as empresas podem melhorar significativamente sua capacidade de identificar e prevenir ataques de ATO.

Impedindo ATOs em Todas as Etapas

Como um ladrão que estuda um local antes do assalto, os autores de ATO seguem um caminho bem definido, reunindo informações meticulosamente, explorando vulnerabilidades e, por fim, rompendo as defesas do alvo. Entender como os invasores comprometem contas permite que você implemente proteções eficazes. A seguir está um detalhamento das etapas típicas de um Account Takeover (ATO), junto com dicas práticas para detê-los em cada fase:

1. Coleta de Informações: Os invasores primeiro reúnem informações sobre o alvo. Eles podem usar táticas de engenharia social, enganando a vítima para que revele dados pessoais (e‑mails, números de telefone) ao se passar por uma fonte confiável, como uma empresa ou um amigo. Alternativamente, eles exploram vazamentos de dados para roubar credenciais e usá‑las em tentativas posteriores de ATO em outras plataformas.

Como impedi-los:

  • Use serviços de monitoramento de vazamento de dados: Ferramentas como Have I Been Pwned, LifeLock ou IdentityForce podem alertar proativamente os usuários se suas credenciais aparecerem em vazamentos. Incentive os usuários a atualizar as senhas imediatamente.
  • Monitore URLs de referência arriscadas: Elas podem levar a sites de phishing projetados para roubar informações de login. Invista em soluções de inteligência de dispositivos que possam detectar e bloquear essas tentativas.
  • Seja vigilante em ambientes de chat (marketplaces, e-commerce): Procure por sinais de engenharia social, como atividades suspeitas em chats de usuários.

2. Roubo de credenciais: Munidos de algumas informações pessoais, os atacantes iniciam a próxima fase: o roubo de credenciais de acesso. Isso geralmente envolve golpes de phishing. E-mails ou mensagens de texto enganosos, disfarçados de comunicações legítimas, induzem a vítima a clicar em links maliciosos que levam a sites falsos criados para roubar credenciais de login. Malwares também podem infiltrar o computador da vítima, capturando pressionamentos de teclas ou capturas de tela enquanto ela digita suas credenciais reais.

Como detê-los:

  • Vigilância contra links enganosos: Monitore continuamente URLs suspeitos, especialmente aqueles que se originam de fontes desconhecidas ou não confiáveis.
  • Maior atenção à autenticação: Mantenha-se atento a tentativas de login incomuns provenientes de fontes desconhecidas ou suspeitas. Fique de olho em acessos feitos a partir de dispositivos com root, aplicativos adulterados ou situações em que ferramentas de acesso remoto estejam ativas durante a sessão. Além disso, tenha cautela se houver uma chamada em andamento durante o login, pois isso pode indicar a presença de malware ou contas comprometidas. A adoção de autenticação multifator (MFA) oferece uma camada extra de segurança, tornando muito mais difícil para invasores obterem acesso não autorizado, mesmo que possuam credenciais roubadas.
  • Implemente Medidas Robustas de Segurança de Endpoint: Implemente soluções avançadas de proteção de endpoint, equipadas com recursos como detecção de ameaças em tempo real, análise comportamental e capacidades de sandboxing. Essas tecnologias podem ajudar a identificar e bloquear atividades maliciosas, incluindo tentativas de capturar pressionamentos de teclas ou capturas de tela para fins de roubo de credenciais. Além disso, mantenha todos os softwares e correções de segurança atualizados para tratar vulnerabilidades conhecidas e minimizar o risco de exploração por malware ou outras entidades maliciosas.

3. Acesso à Conta: Com as credenciais roubadas em mãos, os atacantes tentam invadir a conta da vítima. Isso pode envolver simplesmente fazer login ou alterar os dados de acesso para bloquear o acesso da vítima. Eles podem até adicionar suas próprias informações de contato para consolidar o controle.

Como impedi-los:

  • Monitorar acesso não autorizado: Fique em estado de alerta máximo para tentativas de login a partir de dispositivos ou endereços IP não reconhecidos e de locais que se desviem do padrão habitual do usuário.
  • Identificar comportamento suspeito: Procure sinais de alerta na atividade do usuário, como: algum textoInserir manualmente informações pessoais em vez de usar o preenchimento automático (pode indicar possível malware).Troca excessiva de abas (pode indicar tentativas de contornar medidas de segurança).Alterações rápidas nas configurações da conta, especialmente ao vincular novos métodos de pagamento (possível tentativa de assumir o controle).
  • Implemente segurança em camadas: Não confie apenas na monitoração. Veja como adicionar camadas extras de proteção:some textSinalização de contas: Marque contas suspeitas para um monitoramento mais atento e possível intervenção.Fricção: Introduza desafios como senhas de uso único (OTPs) para desacelerar atacantes e verificar tentativas de login.Retenção de pagamentos: Retenha temporariamente transações suspeitas até que a verificação com o usuário seja concluída.

4. Atividade Fraudulenta: Uma vez dentro, o invasor pode realizar diversas atividades fraudulentas. Isso pode envolver compras não autorizadas usando informações de pagamento armazenadas ou a transferência de fundos para contas controladas pelo atacante. Em alguns casos, ele pode permanecer oculto, monitorando a conta por um período antes de iniciar roubos de maior escala.

Como detê-los:

  • Monitorar padrões incomuns de transações: algum textoValores de pedidos acima da média.Alterações nos endereços de cobrança.Sucessão rápida de transações de alto valor.
  • Esteja atento a atividades adicionais suspeitas:Isso pode incluir: algum textoTransferências para contas de risco com histórico conhecido de fraude.Mudanças na geolocalização.Vinculação de vários cartões a uma conta em um curto período.Inserção incomum de dados do cartão.Transações realizadas em horários atípicos.

5. Encobrindo Rastros: Para evitar serem pegos, os atacantes podem apagar o histórico de navegação da vítima ou desativar recursos de segurança como a autenticação em duas etapas, dificultando os esforços de recuperação.

Como detê-los:

  • Monitore atividades suspeitas de gerenciamento de contas: Procure por sinais de adulteração, como: algum textoLimpeza de logs ou do histórico de pedidos.Remoção de registros de transações.Exclusão de conversas ou anúncios.Alteração de configurações de segurança (2FA, e-mail).

Ao compreender essas etapas e implementar as ações recomendadas, você pode reduzir significativamente o risco de ATOs e proteger seus usuários. Lembre-se: uma abordagem de segurança em camadas, que combine monitoramento, investigação e etapas adicionais de verificação, é fundamental para uma proteção robusta de contas.

Imagem

Impacto da Tomada de Contas em Diferentes Setores

Embora o objetivo das tomadas de conta seja obter acesso criminoso para atividades maliciosas, os métodos variam entre os diferentes setores. Esta seção explora cenários comuns de ATO em setores-chave, destacando como os fraudadores exploram contas roubadas. Ao compreender essas táticas e sinais de alerta, as empresas podem fortalecer suas defesas contra ataques de ATO.

Marketplaces (contas de vendedores/compradores):

  • Finja para roubar: Fraudadores criam anúncios falsos de vendedores para enganar compradores e fazê-los enviar dinheiro por produtos que não existem.
  • Sequestro de pagamento: Eles alteram os dados de pagamento para desviar fundos de transações legítimas ou somem com os pagamentos por completo, deixando os compradores de mãos abanando.
  • Atenção, comprador: Contas de compradores comprometidas tornam-se ferramentas para compras não autorizadas, com fraudadores explorando métodos de pagamento armazenados ou pontos de fidelidade para benefício próprio. Uma tática conhecida como fraude de triangulação envolve trocar a fonte de pagamento por um cartão roubado, adquirir produtos com fundos ilícitos e depois revendê-los em outro lugar.

Comércio eletrônico:

  • Transações roubadas: Atacantes aproveitam contas roubadas para fazer compras fraudulentas usando os dados do cartão de pagamento salvo da vítima.
  • Roubo de fidelidade: Pontos de fidelidade acumulados tornam-se um alvo fácil para fraudadores que exploram contas comprometidas.
  • Pacotes fantasmas: Frequentemente, produtos comprados com credenciais roubadas são enviados para locais não revelados, o que torna a recuperação difícil. Além disso, os fraudadores podem criar pedidos de reembolso falsos para desviar fundos do verdadeiro titular da conta.

Fintech e bancos:

  • Manobras financeiras: Fraudadores com acesso a contas de fintechs ou bancos podem realizar transferências de fundos não autorizadas, solicitar empréstimos em nome da vítima ou até usar essas plataformas para lavar dinheiro por meio de uma série de transações complexas e aparentemente legítimas.
  • Roubo de identidade em ação: Semelhante ao que ocorre com contas bancárias tradicionais, credenciais roubadas permitem que criminosos roubem dinheiro diretamente, transfiram valores obtidos em outros golpes ou solicitem novos cartões de crédito e empréstimos usando a identidade da vítima.

Criptomoeda:

  • Esvaziando o cofre digital: A tomada de controle de uma conta em uma carteira de criptomoedas dá aos fraudadores acesso para desviar moeda virtual. Esses fundos roubados podem ser transferidos para carteiras não rastreáveis, rapidamente convertidos em outros ativos para evitar detecção ou até usados para financiar outros esquemas fraudulentos.

iGaming:

  • Jogando sujo: Uma conta de iGaming comprometida permite que invasores roubem os ganhos suados de um jogador, manipulem jogos para obter vantagens injustas ou explorem bônus de indicação. Essas contas comprometidas também podem servir como ponto de partida para ataques mais amplos, como manipulação de resultados ou esvaziamento de fichas.

Além do Básico: Construindo uma Estratégia de Segurança Abrangente

Embora as medidas básicas forneçam uma base sólida, considere uma abordagem mais abrangente para a prevenção de ATO. Explore soluções que ofereçam detecção avançada de ameaças e invista em ferramentas de segurança que utilizem inteligência de ameaças para identificar e bloquear táticas sofisticadas de ATO empregadas por invasores.

Veja como as organizações podem fortalecer ainda mais suas defesas:

  • Implementar autenticações adicionais: Pouquíssimos usuários legítimos fazem login por meio de softwares de compartilhamento de tela remota. Implementar etapas adicionais de autenticação para esse tipo de tentativa de login pode ajudar a evitar acessos não autorizados, ao mesmo tempo que permite que usuários genuínos concluam o processo. Da mesma forma, detectar logins originados de emuladores (softwares que imitam outro dispositivo) pode ser um sinal de alerta para possíveis ATOs.
  • Utilizando Inteligência Coletiva: Ao analisar tentativas de login em toda a base de usuários, as organizações podem identificar anomalias que possam indicar um ataque em maior escala. Por exemplo, um aumento repentino de tentativas de login com características suspeitas semelhantes (locais incomuns, horário do dia) pode sugerir uma tentativa coordenada de ATO.
  • Análise Combinada de Comportamento + Dispositivo: Os fraudadores muitas vezes tentam manipular sinais do dispositivo, como localização ou endereço IP, usando uma VPN ou proxy. Ao combinar uma análise de comportamento mais detalhada com outros sinais do dispositivo, as organizações podem detectar atividades suspeitas.
  • Identificação Avançada de Usuários: Implementar uma "Pontuação de Mesmo Usuário" permite que as empresas acompanhem padrões de comportamento de usuários associados a dispositivos específicos. Isso pode ajudar a detectar comportamentos arriscados em dispositivos comprometidos.
  • Integração de dados de terceiros: Fontes de dados de terceiros, como bases de dados de credenciais comprometidas e indicadores históricos de fraude, podem ser extremamente valiosas. Integrar esses dados enriquecidos com sinais do dispositivo e o comportamento do usuário permite que as organizações criem um perfil de risco abrangente.
  • Identificar troca de SIM (SIM swapping):Ao utilizar fontes de dados e técnicas de detecção de anomalias, as organizações podem identificar possíveis trocas de SIM, em que um invasor assume o controle do número de telefone de um usuário para facilitar o acesso não autorizado à conta.
  • Monitoramento Proativo de Vazamentos de Dados: Monitorar regularmente vazamentos de dados externos em busca de credenciais de usuários comprometidas pode ajudar a identificar possíveis alvos de ATOs. A detecção precoce permite que as empresas tomem medidas para proteger esses usuários, como incentivá-los a alterar suas senhas.

Ao adotar uma abordagem de segurança em camadas e manter-se informado sobre as ameaças em evolução, as empresas podem reduzir significativamente o risco de tomada de contas e proteger seus ativos valiosos.

Imagem

Sardine: Seu Parceiro em Segurança de Contas

A Sardine oferece as ferramentas mais avançadas na luta contra fraudes, capturando dados ao longo de todo o ciclo de vida do cliente. É uma plataforma de segurança unificada que ajuda as empresas a prevenir ATOs e proteger seus usuários. Veja como a Sardine pode ajudar:

  • Avaliação de Risco em Tempo Real: A Sardine permite que as empresas avaliem o risco de transações em tempo real, consultando diretamente sua rede de usuários, dispositivos, entidades e contrapartes.
  • Agregação de Dados: A Sardine oferece acesso a dados de mais de 35 provedores integrados, incluindo telefone, e-mail, número de seguridade social (SSN), telecomunicações (telco) e dados de transações bancárias. Esses dados são rigorosamente testados quanto à cobertura, desempenho e qualidade.
  • Identifique Usuários e Dispositivos: A Sardine ajuda as empresas a identificar quem está criando contas, fazendo login e realizando transações em sua plataforma, tanto na criação da conta quanto ao longo de todo o ciclo de vida do cliente. Isso permite que as empresas reconheçam usuários confiáveis e ofereçam uma experiência fluida, ao mesmo tempo em que os protegem contra fraudes.
  • Identificação Completa de Clientes: A Sardine oferece serviços abrangentes de due diligence de clientes (CDD) e due diligence reforçada (EDD), incluindo Conheça Seu Cliente (KYC), Conheça Seu Negócio (KYB), verificação de documentos e biometria comportamental.
  • Triagem de Usuários Baseada em Risco: A Sardine ajuda as empresas a analisar e monitorar usuários em listas de observação globais para sanções, Pessoas Politicamente Expostas (PEP), Nacionais Especialmente Designados (SDN) e Mídia Adversa.

Isso se traduz em aprovações mais rápidas, cadastros mais ágeis e clientes mais satisfeitos, que não são desestimulados por medidas excessivamente restritivas. Com a confiança estabelecida, você pode oferecer limites mais altos de financiamento e de compras, potencialmente aumentando o valor médio dos pedidos e a fidelidade geral deles à sua plataforma.

A Batalha Contínua Contra a Tomada de Contas

As tomadas de conta de contas (ATOs) não precisam ser um fato inevitável. Ao combinar todas as táticas e dados disponíveis, podemos reduzir drasticamente o risco de sequestro de contas. Ao adotar uma estratégia que una medidas preventivas com detecção avançada de ameaças e ferramentas de segurança que aproveitam inteligência de ameaças, você pode identificar e bloquear ataques sofisticados com eficácia. Uma abordagem proativa e abrangente fará toda a diferença na proteção do seu negócio.

A Sardine já apoiou mais de 250 empresas e impediu US$ 21,3 bilhões em tentativas de fraude. Se você quiser saber mais sobre a plataforma de segurança da Sardine e nossa integração simples e de baixo esforço, entre em contato conosco.