Frodi di acquisizione di account: impatto, cause e prevenzione
Nell'era della tecnologia, il mondo si sta rapidamente digitalizzando. Dagli istituti bancari ai negozi, ogni organizzazione sta spostando le proprie attività online. La digitalizzazione offre indubbiamente un vantaggio competitivo alle aziende, consentendo loro di soddisfare le esigenze dei clienti. D'altro canto, la presenza online ha sollevato serie preoccupazioni sia per i singoli individui che per le imprese, esponendo le informazioni digitali ai criminali informatici. Di conseguenza, si è registrato un aumento significativo delle frodi digitali, in particolare delle frodi di appropriazione indebita di account (Account Takeover, ATO).
Che cos'è la frode di acquisizione di account?
La frode di appropriazione indebita di account (Account Takeover, ATO) è un tipo di frode d'identità che prevede l'accesso non autorizzato da parte di un criminale all'account di un utente al fine di utilizzarlo per ottenere vantaggi personali e finanziari. La crescente presenza di persone su Internet e il coinvolgimento in attività come lo shopping online, le operazioni bancarie e i trasferimenti di fondi online hanno aperto nuove opportunità per i criminali in cerca di denaro extra.
Le frodi ATO (Australian Taxation Office) possono coinvolgere lo sfruttamento di diverse tipologie di account online, tra cui conti bancari online, account di e-commerce, account di telefonia mobile e account di social media. In genere, i criminali informatici e i truffatori cercano account da cui rubare denaro e ottenere vantaggi economici. Ad esempio, prendono di mira conti bancari per trasferire fondi sul proprio conto o account di e-commerce per effettuare acquisti fraudolenti. Inoltre, gli impostori possono assumere il controllo di account di social media e chiedere denaro a familiari e amici delle vittime.
Le piattaforme di e-commerce sono le più redditizie per i criminali grazie ai sistemi di pagamento senza intoppi. Nei siti di e-commerce, grazie alla funzionalità di acquisto immediato, tutte le informazioni di fatturazione vengono memorizzate nell'account utente, il che semplifica gli acquisti per i clienti. Tuttavia, questo rende anche più facile per i criminali modificare l'indirizzo di spedizione e iniziare a effettuare acquisti, una volta scoperte le credenziali di accesso.
Impatto delle frodi dell'ATO
Negli ultimi anni, i casi di frode con furto di identità sono in aumento. Ogni anno, privati e aziende subiscono ingenti perdite a causa di queste frodi. Nella maggior parte dei casi, sono i clienti a subire perdite economiche. Inoltre, spesso, non solo perdono tempo nella risoluzione della frode, ma subiscono anche danni alla reputazione e alle relazioni, ad esempio nel caso del furto di identità di un account sui social media. Le aziende, invece, subiscono perdite sotto forma di storni di addebito e danni alla reputazione.
Lo scorso anno a maggio, KREM2 È stato segnalato un caso di frode ai danni dell'Agenzia delle Entrate australiana (ATO) in cui la vittima, "Allie Raye", non si è accorta della frode finché non ha iniziato a ricevere avvisi di spedizione e ordini da Amazon. Anche dopo averla scoperta, le è stato molto difficile bloccare gli ordini fraudolenti, che includevano diverse carte regalo. Le ci sono volute circa tre settimane per riprendere il controllo del suo account e, nel frattempo, ha perso 1,640 dollari in acquisti fraudolenti. In quel caso, Amazon ha dovuto subire la perdita effettiva rimborsando infine a Raye l'intero importo.

Fattori che alimentano le frodi dell'ATO
Le frodi di acquisizione di account rappresentano una seria preoccupazione non solo per i privati, ma anche per le aziende. Le innovazioni tecnologiche hanno reso i truffatori più sofisticati nell'accesso alle informazioni degli utenti. Diversi fattori alimentano le frodi di acquisizione di account, tra cui:
-
Violazioni dei dati
Uno dei principali fattori alla base delle frodi di acquisizione di account è la crescente diffusione delle violazioni dei dati. Lo scopo di una violazione dei dati è accedere ai dati dei clienti contenenti le loro informazioni, come ad esempio nomi utente, password, numeri di conto e numeri di carta di credito. L'elenco ottenuto dalla violazione viene venduto sul mercato nero, dove numerosi criminali informatici sono alla ricerca dei dati degli utenti.
Quando il nome utente e la password di un account sono noti, gli hacker provano la stessa combinazione su più piattaforme online tramite vari strumenti automatizzati, noti come riempimento delle credenziali. Secondo Perimeterx ResearchEsiste una probabilità di successo dell'8% per questi attacchi. Inoltre, se i criminali hanno accesso al nome utente e all'indirizzo email, possono utilizzare diversi tipi di attacchi, ad esempio la forza bruta, per indovinare le password.
-
Pratiche di gestione delle password deboli e autenticazione inefficiente
Una maggiore presenza online degli individui significa un maggior numero di account. Ciò significa che gli utenti devono ricordare tutti i nomi utente e le password per i diversi account. La difficoltà nel memorizzarli incoraggia gli utenti a impostare le stesse password per più account. Questa è una pratica molto comune ma altamente rischiosa. È stato riscontrato che il 21% delle persone utilizza password vecchie di almeno 10 anni. 71% di riutilizzo le loro password. Questa pratica di gestione debole delle password espone gli utenti ai criminali informatici. Attraverso attacchi di forza bruta e credential stuffing, possono facilmente impossessarsi delle credenziali e degli account degli utenti.
La maggior parte delle organizzazioni si affida ancora al metodo di autenticazione binaria, ovvero all'utilizzo di nome utente e password. Chiunque abbia accesso a queste credenziali può facilmente accedere all'account e farne ciò che vuole. Questa è una delle principali cause di furto di identità.
-
Tattiche di ingegneria sociale
L'avvento della tecnologia ha fornito a truffatori e impostori tattiche di ingegneria sociale sempre più sofisticate; il phishing è una di queste. Attraverso attacchi di phishing, i criminali informatici accedono alle credenziali degli utenti ingannandoli. Questi attacchi possono avvenire in diversi modi, ad esempio tramite e-mail, SMS o persino per telefono. Tuttavia, lo scopo è sempre lo stesso: indurre gli utenti a fornire le proprie informazioni.
Un esempio di questo tipo di attacco è la ricezione di un'e-mail che ti convince a cliccare su un link e ad accedere alla pagina di login per inserire le tue credenziali, che vengono poi rubate dai criminali.
-
Minaccia tramite dispositivo
Un altro fattore che alimenta la minaccia di frode ATO è rappresentato dai dispositivi intelligenti: i cellulari e le applicazioni mobili sono obiettivi primari dei criminali informatici per le frodi ATO. Uno dei motivi principali è il ritardo tecnologico. Indipendentemente dagli strumenti avanzati progettati per proteggere gli utenti sui browser web, questi strumenti non funzionano allo stesso modo per le app mobili. Secondo Analisi di Rippleshot sullo stato delle frodi con carte di credito nel 2018 Secondo il rapporto, i telefoni cellulari stanno diventando bersagli sempre più vulnerabili delle frodi dell'Agenzia delle Entrate australiana (ATO) e questa tendenza è destinata ad aumentare anche in futuro.

Come prevenire le frodi dell'ATO (Australian Taxation Office)?
-
Verifica dell'identità al momento dell'inserimento
Indubbiamente, le frodi relative all'Agenzia delle Entrate statunitense (ATO) rappresentano una delle principali preoccupazioni per le aziende, soprattutto per quelle di e-commerce. Tuttavia, è possibile prevenirle attraverso un'adeguata verifica dell'utente al momento della registrazione. Talvolta, dopo aver commesso la frode ATO, i truffatori utilizzano le informazioni dell'utente per creare un altro account. Grazie ai servizi di verifica dell'identità digitale, le aziende possono garantire l'identità degli utenti reali e impedire ai truffatori di creare account falsi, ovvero di commettere furti d'identità.
-
Autenticazione dell'identità
Il fattore principale che alimenta le frodi ATO è la mancanza di controlli di autenticazione adeguati. In questo mondo senza fiducia, rubare le credenziali di qualcuno non è più un compito difficile. Applicando il fenomeno dell'ingegneria sociale, i truffatori possono ingannare gli utenti per fornire le loro informazioni. Se le aziende online seguono servizi di autenticazione adeguati e avanzati come l'autenticazione a due fattori e la verifica biometrica attraverso Verifica del visoIn questo modo, si possono prevenire le frodi di acquisizione degli account.
Gli utenti che non riescono a verificare e autenticare la propria identità potrebbero vedersi impedito l'accesso all'account in tempo reale.
-
Monitoraggio dei pagamenti
Le frodi ai danni dell'Agenzia delle Entrate australiana (ATO) vengono perpetrate principalmente per ottenere vantaggi economici. I pagamenti online e tramite dispositivi mobili, senza alcun intoppo, migliorano indubbiamente l'esperienza utente, ma allo stesso tempo attirano l'attenzione dei criminali informatici. Quando i truffatori prendono il controllo di un account, ad esempio un conto bancario, la prima cosa che fanno è trasferire denaro sul proprio conto.
A causa della mancanza di monitoraggio o autenticazione dei pagamenti prima dell'elaborazione delle transazioni, i criminali informatici riescono a effettuare pagamenti fraudolenti. Monitorare ogni singolo pagamento ogni volta che un utente richiede una transazione può contrastare i truffatori in tempo reale.
Verifica del volto: un'arma potente contro le frodi dell'Agenzia delle Entrate australiana.
La verifica facciale è una forma avanzata di verifica biometrica basata su intelligenza artificiale e algoritmi di apprendimento automatico. I metodi tradizionali di verifica e autenticazione si sono rivelati inefficaci nell'impedire ai truffatori di accedere ai dati e alle informazioni personali degli utenti. L'integrazione dell'API di verifica facciale con le piattaforme esistenti consente di identificare preventivamente i truffatori che potrebbero tentare di accedere al sistema tramite tecniche di spoofing.

