GlosarioConcienciación sobre seguridad

Robo de cuentas (account takeover)

Respuesta corta

El robo de cuentas (account takeover o ATO) se produce cuando un atacante toma el control de la cuenta de un usuario legítimo, como el correo, una aplicación en la nube o una cuenta bancaria, y la usa como si fuera su dueño. Suele ser el primer paso hacia un fraude, un robo de datos o una intrusión mayor.

Cómo se roban las cuentas

Contraseñas robadas mediante phishing o malware, contraseñas reutilizadas probadas mediante credential stuffing, contraseñas adivinadas por fuerza bruta, cookies de sesión robadas que evitan el inicio de sesión por completo, duplicado de SIM para interceptar códigos por SMS, y notificaciones push repetidas hasta que el usuario aprueba una por error, lo que se conoce como fatiga de MFA.

Qué hacen después los atacantes

Con una cuenta de correo corporativo, leen conversaciones, crean reglas de reenvío y envían peticiones de pago fraudulentas a clientes o proveedores, el esquema clásico de BEC. Con acceso a la nube o a un SaaS, descargan datos o se mueven a otros sistemas. Una cuenta de administrador comprometida puede acabar en un ransomware.

Señales de alerta

Inicios de sesión desde países o dispositivos inusuales, desplazamientos imposibles entre ubicaciones, nuevas reglas en el buzón, métodos de MFA añadidos o cambiados, correos de restablecimiento de contraseña que el usuario no pidió y mensajes inesperados enviados desde la cuenta.

Prevención

MFA en todas las cuentas, a ser posible con métodos resistentes al phishing como las passkeys o las llaves de seguridad. Un gestor de contraseñas para evitar la reutilización. SSO con políticas de acceso condicional. Alertas ante inicios de sesión sospechosos y nuevas reglas de buzón, y un proceso rápido para bloquear cuentas y revocar sesiones cuando algo no cuadra.

Términos relacionados

Sigue leyendo sobre este tema

Empleados como línea de defensa activa: formación de concienciación, simulación de phishing, higiene de dispositivos e identidad y control de acceso a SaaS.

Ir a la guía del tema