Tomada de conta (ATO)
Também conhecido como: ATO · Account takeover · Sequestro de conta · Invasão de conta · Roubo de conta
Fraude em que o criminoso assume o controle da conta de um usuário legítimo — por senha vazada, phishing ou troca de chip — e passa a operá-la como se fosse o titular.
Base legal
OWASP — Credential stuffing (vetor comum de ATO)
Diferente de abrir uma conta falsa, a tomada de conta (*account takeover*, ATO) ataca uma conta real e boa. O criminoso entra com credenciais obtidas em vazamentos, phishing ou troca de chip SIM, troca os dados de contato e de segurança, e esvazia a conta ou a usa para fraudar terceiros. Como o acesso vem do login correto, os controles de cadastro não veem nada de errado.
O que denuncia a ATO é a mudança de comportamento, não a credencial: um novo dispositivo, um login de outra região, um ritmo de digitação diferente, uma troca de senha seguida de transferência. Por isso a defesa combina inteligência de dispositivo, biometria comportamental e autenticação adicional nos momentos de risco, em vez de confiar só na senha certa.
Perguntas frequentes
O que é tomada de conta (account takeover)?
É quando um fraudador assume o controle da conta de um usuário legítimo, usando credenciais vazadas, phishing ou troca de chip, e passa a operá-la como se fosse o dono. Diferente da conta falsa, aqui a conta é real — o que muda é quem está no comando.