Todos los artículos

Apropiacion de cuentas: que pasa en realidad cuando alguien secuestra el acceso de un anunciante

11 min de lectura

Una contrasena que vale mas que la cuenta que abre

La mayoria de las cuentas en internet no contienen nada que un ladron pueda usar directamente. Una credencial robada de un foro o un boletin vale centavos en un mercado criminal, porque detras no hay nada. La cuenta de un anunciante en un sitio de clasificados es un animal distinto. Detras de ese acceso hay una suscripcion pagada vinculada a una tarjeta guardada, meses o anos de posicionamiento que un anuncio recien creado jamas podria comprar de vuelta, una insignia que costo trabajo real de verificacion, y un numero o una bandeja de entrada en la que clientes ya existentes confian. Quien tiene la contrasena hereda todo eso al instante, sin periodo de espera y sin controles nuevos.

Eso es lo que hace que estas cuentas valgan la pena robar incluso cuando no hay ningun saldo en efectivo dentro. Un delincuente que se apodera de un anuncio no necesita vaciar una billetera. Necesita la insignia, la posicion en los resultados de busqueda y la confianza que ambas representan, y consigue las tres en el momento en que la contrasena funciona. El anuncio en si puede sustituirse por completo, fotos distintas, numero distinto, ciudad distinta, mientras las senales de credibilidad que la plataforma tardo meses en construir permanecen exactamente donde estaban.

Los operadores suelen defender poco estas cuentas justamente porque su valor no es un numero en un campo de saldo. Un banco construye sus controles antifraude alrededor de una cifra concreta. Un sitio de clasificados, en cambio, tiene que defender reputacion y posicion en buscadores, activos que no aparecen en un balance pero de los que un cliente depende de forma igual de real al decidir si confia en el anuncio de un desconocido. Tratar los accesos de los anunciantes como cuentas de bajo riesgo solo porque no hay efectivo detras es leer mal lo que realmente esta en juego.

El vacio aparece primero en los tickets de soporte, no en los paneles antifraude: un anunciante escribe insistiendo en que nunca publico lo que ahora esta en linea bajo su nombre, o un cliente se queja de un anuncio que dejo de responder como antes. Para cuando llega cualquiera de los dos mensajes, la cuenta suele llevar dias en manos de otra persona.

Como se roba realmente el acceso

Muy pocas de estas apropiaciones involucran a un delincuente apuntando especificamente a un anunciante. El patron mucho mas comun es el credential stuffing: un atacante toma pares de correo y contrasena filtrados en una brecha completamente ajena, en un sitio de compras o un foro que no tiene nada que ver con el directorio, y los prueba automaticamente contra el formulario de acceso de aqui, apostando a que una parte significativa de la gente reutiliza la misma contrasena en todas partes. Quienes se dedican a la seguridad clasifican esto como una categoria de ataque automatizado distinta de simplemente adivinar una contrasena, precisamente porque no se esta adivinando nada. Cada credencial probada ya demostro funcionar en otro lugar.

El phishing es la otra fuente principal, y ambas se alimentan mutuamente. Un correo falso sobre un anuncio denunciado o una suscripcion por vencer, disenado para parecer que viene de la plataforma, lleva al anunciante a una pagina de acceso que captura todo lo que escribe. Esos pares robados a menudo terminan en las mismas listas usadas despues para ataques de stuffing contra otros sitios, asi que los dos vectores no compiten realmente: son etapas de la misma cadena de suministro.

Lo que hace dificil frenar el credential stuffing con la solucion obvia es la escala y la distribucion. Un puñado de accesos fallidos desde una sola direccion IP lo detiene casi cualquier bloqueo basico. Miles de intentos repartidos en un grupo rotativo de proxies residenciales, unos pocos por direccion, parecen trafico normal para una defensa construida para bloquear una direccion tras pocos fallos. Por eso los intentos contra cualquier formulario de acceso que protege algo de valor tienden a ser un ruido de fondo constante y de bajo nivel, no un evento raro y llamativo, y por eso pensar en la seguridad de la cuenta solo despues de que se reporta un incidente ya llega tarde.

La consecuencia practica para un operador es que el propio formulario de acceso es la primera linea, no la cola de soporte que gestiona las consecuencias. Lo que sea que se construya para frenar esto tiene que funcionar contra intentos continuos y distribuidos, no contra una sola persona obviamente sospechosa que prueba la misma cuenta cincuenta veces seguidas.

Lo que cuesta realmente una vez que alguien esta dentro

Lo primero que suele hacer un atacante con un acceso que funciona es revisar a que puede llegar la cuenta: datos de facturacion, informacion de pagos salientes, el contenido del anuncio en si, y cualquier dato de contacto que canalice el interes de clientes entrantes. Cambiar el numero de contacto o la cuenta de mensajeria vinculada suele ser el primerisimo movimiento, porque desvia silenciosamente cada futura consulta de un cliente hacia el atacante en lugar del anunciante real, que no tiene idea de que algo cambio hasta que un cliente lo menciona o el dinero deja de llegar.

La insignia es la segunda victima, y es la que mas importa para la reputacion de la propia plataforma. Llamar verificado a un anuncio es una afirmacion sobre un proceso que fue cierto en un momento especifico, no un hecho permanente sobre quien administre ahora la pagina, y una cuenta secuestrada desmiente por completo esa afirmacion dejando intacta la insignia misma. A la persona con la que el cliente trata ahora nunca se la verifico. La propia senal de confianza de la plataforma esta respondiendo por alguien que jamas ha visto.

El dinero tambien se mueve, y suele moverse a traves de la tarjeta ya registrada en lugar de una nueva. Un atacante que quiere validar una tarjeta robada, o simplemente quiere financiar una promocion mas fuerte en la cuenta que acaba de tomar, compra creditos publicitarios o un lugar destacado usando el metodo de pago que el anunciante real habia guardado. Cuando el titular real de la tarjeta finalmente lo nota, lo disputa con su banco, y esa disputa cuenta exactamente contra los mismos umbrales de fraude y tasa de disputas que ya ponen en alerta a una cuenta de comerciante de alto riesgo, salvo que esta vez el operador ni siquiera puede senalar una relacion con un cliente que salio mal. La tarjeta registrada pertenecia a alguien que jamas autorizo la compra especifica que hizo un desconocido con su propio acceso robado.

Debajo de todo esto hay un costo de soporte facil de subestimar: dos personas, el anunciante real y quien sea a quien el atacante ahora se hace pasar frente a ellos, creen ambas estar tratando con una cuenta legitima, y alguien del lado de la plataforma tiene que averiguar cual version es la autentica, restaurar la correcta, y explicarle a un cliente por que la persona con la que llevaba una semana escribiendose no era quien pensaba.

Si esto se convierte en un aviso legal, no solo en un ticket de soporte

Que una apropiacion de cuenta genere un deber legal de notificacion depende exactamente de lo que el atacante pudo ver, no solo de que haya entrado. California fue el primer estado en anadir las credenciales de acceso comprometidas, en concreto un nombre de usuario o correo electronico combinado con una contrasena o la respuesta a una pregunta de seguridad, a lo que cuenta como informacion personal bajo su ley de notificacion de brechas, ya en 2014, y desde entonces mas de una docena de otros estados han anadido un lenguaje parecido por su cuenta. Donde esa categoria aplica, una apropiacion limitada al solo acceso, sin numero de seguro social, identificacion gubernamental o numero de cuenta financiera expuestos, puede por si sola activar un deber de notificacion.

Lo que ese deber exige en realidad suele ser mas ligero de lo que se piensa, y vale la pena conocer la diferencia antes de decidir cuanto preocuparse. Varios de los estados que cubren las credenciales comprometidas de esta forma permiten al operador cumplir el requisito con un aviso mas acotado, uno que simplemente indica a la persona afectada restablecer la contrasena y cualquier pregunta de seguridad vinculada, en lugar del paquete de aviso mas completo que exige un numero de seguro social robado, con notificacion al regulador y, en algunos estados, una oferta de monitoreo de credito. Varios estados tambien solo exigen algun tipo de aviso una vez que existe un riesgo real de robo de identidad o dano financiero, asi que una apropiacion limitada solo al acceso, sin nada mas expuesto, puede quedar del todo fuera del deber en esos lugares.

Por esto exactamente los detalles de a que accedio realmente el atacante importan mas que el simple hecho de que haya entrado. Una sesion que solo llego al editor del anuncio es un suceso distinto, legalmente, de una que abrio la pagina con el numero de cuenta bancaria de los pagos o una identificacion escaneada subida durante la verificacion. Registrar que se vio, no solo cuando ocurrio el acceso, es lo que permite decidir con rapidez que regla aplica realmente en lugar de adivinar bajo presion mientras un cliente ya esta haciendo preguntas.

Nada de esto requiere un equipo legal contratado para hacerlo bien. Requiere saber, antes del primer incidente, en que categoria caeria una apropiacion de cuenta en esta plataforma, y tener esa respuesta lista en lugar de investigarla por primera vez mientras un anunciante ya amenaza con llamar a un abogado.

Lo que realmente lo detiene, en orden

La autenticacion multifactor en el acceso de los anunciantes es la medida de mayor impacto, porque derrota directamente el credential stuffing: el atacante tiene una contrasena que funciona, pero no el segundo factor, y el intento falla sin importar cuantos pares de contrasena validos este probando. Las guias actuales de identidad digital del NIST, finalizadas en 2025 y escritas para sistemas federales pero ampliamente usadas en otros lugares como referencia justo para este problema, describen la misma conclusion desde el lado de quien se defiende: en lugar de forzar a los usuarios a cambiar la contrasena en un calendario fijo, lo que en la practica les ensena a elegir contrasenas mas debiles pero faciles de recordar al cambiarlas, la guia pide forzar un cambio solo cuando hay evidencia real de compromiso, revisar cualquier contrasena nueva contra listas de valores comunes o ya conocidos como comprometidos, y limitar el numero de intentos de acceso fallidos consecutivos que una sola cuenta tolera antes de bloquearse. Nada de esto es ingenieria exotica. Es un formulario de acceso que opone resistencia.

Cerrar todas las sesiones activas en el momento en que cambia una contrasena bloquea el siguiente movimiento mas comun, en el que un atacante que queda fuera por un restablecimiento de contrasena simplemente sigue usando la sesion que ya habia abierto antes del restablecimiento. Sin ese paso, un restablecimiento de contrasena protege el proximo acceso, no el que ya esta en curso.

Tratar un cambio subito e importante en un anuncio previamente verificado como una senal que merece una segunda mirada, no solo una aprobacion automatica, atrapa un patron especifico que una cuenta secuestrada produce casi siempre: fotos nuevas, un numero de telefono nuevo, y una insignia que se arrastra de antes, todo cambiando en la misma sesion. Una breve revision manual antes de que esa combinacion se publique cuesta un momento de trabajo del equipo y detiene exactamente el escenario en el que una insignia ganada meses atras termina respondiendo por alguien que nunca fue verificado.

Los datos de pagos salientes merecen un bloqueo mas fuerte que cualquier otra cosa en la cuenta, porque es el unico campo que un atacante cambia especificamente para desviar dinero real, no solo reputacion. Un periodo de espera antes de que una cuenta de pago modificada se active, junto con un aviso enviado a los datos de contacto anteriores en lugar de a los nuevos, le da al anunciante real una ventana para notar el cambio y objetar antes de que un solo pago vaya al lugar equivocado.

Nada de esto tiene que suceder todo a la vez. Activar la autenticacion multifactor para las cuentas que tienen un metodo de pago guardado, poner un retraso en los cambios de datos de pago, y escribir, en un parrafo, que cuenta como incidente y quien decide si activa un deber de notificacion son tres tardes de trabajo, no un programa de seguridad. La alternativa es descubrir como se responde a cada una de estas preguntas mientras un anunciante ya esta al telefono preguntando por que otra persona esta usando sus fotos.

Prueba la DEMO

Software para directorios de escorts, listo para usar