Plattform
Lösungen
Ressourcen
Unternehmen
Ressourcen
Lösungen

Account Takeover: Erkennung durch Sitzungs-, Geräte- und Verhaltenssignale

Bei einem Account Takeover sind die Anmeldedaten gültig, aber die Person hinter dem Konto hat sich geändert. Truvali analysiert Geräte-, IP-, Sitzungs- und Transaktionsverhalten gemeinsam, um Anomalien zu erkennen, bevor Gelder das Konto verlassen.

Ein Account Takeover liegt vor, wenn eine unbefugte Person auf das Konto eines legitimen Nutzers zugreift. Das entscheidende Merkmal ist, dass der Login erfolgreich ist. Das Passwort ist korrekt, und in den meisten Fällen wurde auch die Multi-Faktor-Authentifizierung umgangen. Aus diesem Grund ist eine Übernahme nicht während der Authentifizierung sichtbar, sondern erst im Verhalten nach dem Login.\n\n## Welche Signale deuten auf eine Übernahme hin?\n\n| Signal | Warum es wichtig ist |\n| --- | --- |\n| Neue Geräte-ID | Wenn jahrelang über dasselbe Gerät auf ein Konto zugegriffen wurde, erregt ein neues Gerät allein schon Aufmerksamkeit |\n| IP-Reputation | Ob es sich bei der Adresse um einen Proxy, ein VPN oder einen privaten ISP handelt, wird über Reverse-DNS und Eigentumsdaten ermittelt |\n| Unmögliche Reisezeit | Wenn die Distanz zwischen zwei Sitzungen in der verstrichenen Zeit nicht bewältigt werden kann |\n| Gemeinsam genutztes Gerät | Mehrere Kundenkonten melden sich über dieselbe Geräte-ID an |\n| Abfolge von Einstellungsänderungen | Gelder verlassen das Konto unmittelbar nach einer Änderung von Passwort, E-Mail, Telefonnummer oder IBAN |\n| Verhaltensgeschwindigkeit | Aufeinanderfolgende Transaktionen auf einem Konto, das normalerweise nur langsam genutzt wird |\n\nKeines dieser Signale führt für sich allein zu einer Entscheidung. Erst ihre Kombination macht eine Übernahme sichtbar: Wenn Gelder von einem neuen Gerät über ein VPN unmittelbar nach einer IBAN-Änderung abfließen, werden aus drei separaten schwachen Signalen ein einziges starkes Muster.\n\n## Wie viele Konten wurden vom selben Gerät aus eröffnet?\n\nÜbernahmen betreffen selten nur ein einzelnes Konto. Konten-Cluster, die über dasselbe Gerät, dieselbe IP oder dasselbe E-Mail-Muster miteinander verbunden sind, bleiben bei Einzelbetrachtung unsichtbar. Die Link-Analyse deckt diese Cluster auf: Ein verdächtiges Konto zieht die Untersuchung aller anderen Konten nach sich, die dasselbe Gerät nutzen. Details finden Sie auf der Seite zur Betrugserkennung.\n\nAuch die E-Mail-Adresse selbst ist ein Signal. Ob der Anbieter seriös, ein Wegwerf-Dienst oder auf Privatsphäre ausgerichtet ist, generiert einen Risikowert. Die Ähnlichkeit der Adresse zu anderen Adressen im System mittels Fuzzy-Matching sowie Cluster von Adressen mit fortlaufenden Endungen liefern zusätzliche Indikatoren.\n\n## Erkennen reicht nicht aus – es muss rechtzeitig geschehen\n\nBei einem Account Takeover entstehen Schäden vor der Erkennung, nicht danach. Daher muss die Bewertung inline direkt im Transaktionsfluss erfolgen – schnell genug, um eine Entscheidung zu treffen. Eine langsame Prüfung liefert die richtige Antwort erst, wenn das Geld bereits weg ist, was keinen praktischen Nutzen hat.\n\nDie Auswirkung einer Regel wird vor dem Live-Gang gemessen: Der neue Schwellenwert wird mit dem historischen Sitzungs- und Transaktionsverkehr abgeglichen, um zu sehen, wie viele legitime Nutzer blockiert würden. Dafür gibt es die Regelsimulation und das Backtesting; die Regel selbst wird in der Regel- und Szenario-Engine erstellt.\n\n## Regeln aus vergangenen Fällen generieren\n\nEin vergangener Account Takeover ist die beste Quelle für eine Regel. Das Signalmuster innerhalb des Falls kann extrahiert und in eine Regel umgewandelt werden, sodass derselbe Pfad nicht zweimal ausgenutzt werden kann. Die Seite Regeln aus vergangenem Betrug generieren erklärt dies näher.\n\n## Wenn ein verdächtiger Ablauf gestoppt wird\n\nDas Stoppen eines Ablaufs öffnet einen Fall. Der Fall konsolidiert den Sitzungsverlauf, Geräte- und IP-Informationen, die ausgelöste Regel und deren Version, Transaktionsdetails sowie die Begründung des Analysten. Auch die Kommunikation mit dem Kunden und die Wiedereröffnung des Kontos sind Entscheidungen, die protokolliert werden. Der Workflow wird auf der Seite Alert- und Case-Management detailliert beschrieben.\n\nÜbernahmen gehen oft Hand in Hand mit Zahlungsbetrug; lesen Sie mehr auf der Seite Chargeback- und Zahlungsbetrug.

Häufige Fragen

Warum wird ein Account Takeover nicht während der Authentifizierung erkannt?
Weil der Login erfolgreich ist. Das Passwort ist korrekt, und in den meisten Fällen wurde auch die Multi-Faktor-Authentifizierung umgangen; die Übernahme wird erst im Verhalten nach dem Login sichtbar.
Welche Signale werden gemeinsam ausgewertet?
Neue Geräte-ID, der Proxy- oder VPN-Status der IP, unmögliche Reisezeit zwischen zwei Sitzungen, gemeinsam genutzte Geräte, abfließende Gelder nach einer Einstellungsänderung und ungewöhnliche Transaktionsgeschwindigkeit.
Löst ein einzelnes Signal eine Entscheidung aus?
Nein. Erst die Kombination der Signale macht eine Übernahme sichtbar; ein neues Gerät, ein VPN und abfließende Gelder nach einer IBAN-Änderung bilden zusammen ein einziges starkes Muster.
Werden Konten erkannt, die vom selben Gerät aus eröffnet wurden?
Ja. Konten-Cluster, die über dasselbe Gerät, dieselbe IP oder dasselbe E-Mail-Muster verbunden sind, werden durch die Link-Analyse aufgedeckt; ein verdächtiges Konto zieht die Untersuchung anderer Konten nach sich, die dasselbe Gerät nutzen.
Wie erzeugt eine E-Mail-Adresse ein Signal?
Ob der Anbieter seriös, ein Wegwerf-Dienst oder auf Privatsphäre ausgerichtet ist, generiert einen Risikowert. Die Ähnlichkeit der Adresse zu anderen Adressen im System mittels Fuzzy-Matching sowie Cluster von Adressen mit fortlaufenden Endungen dienen als zusätzliche Indikatoren.
Verlangsamt die Prüfung den Zahlungsfluss?
Die Bewertung läuft inline direkt im Transaktionsfluss ab und ist schnell genug, um eine Entscheidung zu treffen. Eine langsame Prüfung liefert die richtige Antwort erst, wenn das Geld bereits weg ist, was keinen praktischen Nutzen hat.
Wie wird das Risiko gemessen, legitime Nutzer zu blockieren?
Der neue Schwellenwert wird mit dem historischen Sitzungs- und Transaktionsverkehr abgeglichen. So wird vor dem Live-Gang der Regel aufgezeigt, wie viele legitime Nutzer blockiert würden.
Kann eine Regel aus einem vergangenen Fall generiert werden?
Ja. Das Signalmuster innerhalb des Falls kann extrahiert und in eine Regel umgewandelt werden, sodass derselbe Pfad nicht zweimal ausgenutzt werden kann.

Ähnliche Beiträge

MASAK-Compliance und Transaktionsüberwachung im Bankensektor Heute loggen sich Compliance-Beauftragte in vier separate Systeme ein, um einen einzigen Kunden zu bewerten: AML, Identitätsprüfung, Transaktionsüberwachung und Beratung. Dabei listet … Lesen → Fintech: Schnelles Wachstum und Compliance-Anforderungen gleichzeitig meistern Fintechs wachsen rasant, Compliance-Teams oft nicht. Truvali befreit Regeländerungen aus der Entwickler-Queue und macht das Alert-Aufkommen vor dem Live-Gang messbar. Lesen → Zahlungskonto- und Guthabenrisiko bei E-Geld-Instituten Bei einem E-Geld-Institut konzentriert sich das Risiko auf das Zahlungskonto selbst und nicht auf eine einzelne Transaktion. Der MASAK-Leitfaden für Zahlungs- und … Lesen → Händlerrisiko und KYB bei Zahlungsinstituten Der MASAK-Leitfaden für Zahlungs- und E-Geld-Institute listet 76 sektorspezifische Typen verdächtiger Transaktionen auf. Davon beziehen sich 22 direkt auf den angebundenen Händler … Lesen → MASAK-Compliance und Kundenrisiko im Glücksspiel- und Wettsektor MASAK veröffentlicht einen speziellen Leitfaden für Verdachtsmeldungen für Glücksspiel- und Wettanbieter, der 68 branchenspezifische verdächtige Transaktionstypen auflistet. Die meisten beziehen sich nicht … Lesen → MASAK-Compliance und Wallet-Risiko für Kryptodienstleister Kryptodienstleister gehören zu den Verpflichteten gemäß dem Gesetz Nr. 5549, und MASAK veröffentlicht einen speziellen Leitfaden für Verdachtsmeldungen für diese Gruppe. Der … Lesen →