Account takeover

El control de una cuenta ajena por parte de alguien que no es su titular. Por qué el término nombra un resultado y no un método, cuáles son las rutas que llevan a él y en qué se diferencia del fraude en el alta.

En síntesis

Un account takeover es la toma de control de una cuenta existente por parte de alguien que no es su titular. La cuenta es legítima, fue abierta por una persona real y verificada en su momento: lo que cambió es quién la opera.

El término nombra el estado final, no la técnica. Por eso "detectar account takeover" no describe un control concreto hasta que se dice por qué ruta llegó.

Es un resultado, y llega por tres rutas distintas

Esta es la confusión que más cuesta en una conversación de proyecto: se lo trata como si fuera un ataque con una defensa propia, y no lo es. Cada ruta se corta en un lugar diferente.

  • [Phishing](/fraude/phishing-y-smishing) — el titular entrega la credencial o el código, convencido por un mensaje que imita a la organización.
  • [Credential stuffing](/fraude/credential-stuffing) — el atacante prueba a escala credenciales que ya se filtraron en otro servicio, sin contacto con el titular.
  • [SIM swapping](/fraude/sim-swapping) — el atacante traspasa la línea telefónica y recibe el código que confirmaba la identidad del titular.

Hay una cuarta ruta que crece con la biometría: la recuperación de acceso resuelta con un rostro. Cuando una cuenta se recupera comparando la cara de quien reclama contra la del alta, el vector es un deepfake y no una contraseña.

No es lo mismo que el fraude en el alta

Los dos terminan con un atacante operando una cuenta, y se detienen en momentos distintos del recorrido.

  • Account takeover — la cuenta existe, tiene un titular real y un historial legítimo. El atacante hereda esa reputación, que es precisamente lo que la hace valiosa.
  • Fraude en el alta — la cuenta se abre desde cero con una identidad suplantada o con una identidad sintética. No hay víctima con acceso previo ni historial que heredar.

La distinción define dónde poner el control. El fraude en el alta se combate en la verificación de identidad. El account takeover se combate en la autenticación y en las señales de la sesión, porque el alta ya pasó y estuvo bien hecha.

Dónde aparece en un recorrido de identidad

  • Acceso — el momento en que se valida quién vuelve.
  • Recuperación de acceso — el flujo más expuesto, porque existe justamente para dejar entrar a alguien que perdió sus factores.
  • Cambio de datos de contacto — el paso que consolida el control: cuando el correo o el teléfono cambian, el titular deja de recibir los avisos.
  • Operación de valor — transferencia, alta de un destinatario, cambio de límites. Es donde el control tomado se convierte en pérdida.

El paso de cambio de datos de contacto es el que separa un intento de un takeover consumado, y es el que más veces queda sin un control propio.

Preguntas frecuentes

Es la toma de control de una cuenta ajena existente por parte de alguien que no es su titular. La cuenta es legítima y fue verificada en su momento; lo que cambia es quién la opera. Se lo llama por su resultado y no por su técnica, porque se llega a él por rutas distintas: phishing, credenciales filtradas, traspaso de la línea telefónica o una recuperación de acceso resuelta con un rostro que no es el del titular.

Por tres rutas habituales. El phishing consigue que el titular entregue su credencial o su código. El credential stuffing prueba credenciales ya filtradas hasta que una funciona. El SIM swapping traspasa la línea del titular para interceptar los códigos que llegan por SMS. A las tres se suma la recuperación de acceso con biometría cuando no hay control de presencia.

En que la cuenta ya existía. En el account takeover el atacante hereda una cuenta real, con historial y reputación construidos por su titular. En el fraude en el alta la cuenta se crea con una identidad que no le pertenece al solicitante o que no corresponde a nadie. El primero se combate en la autenticación, el segundo en la verificación de identidad.

Una sola identidad, un solo SDK

VU ONE unifica verificación, autenticación y protección contra el fraude sobre un mismo grafo de identidad.

La verificación que hacés en el alta queda disponible para la autenticación y las reglas de fraude, sin repetir procesos ni duplicar datos.

Verifica, Autentica y Protege, consolidado en un solo lugar.

Solicita una demo