Account Takeover

Crítico

Account Takeover (ATO)

Definición

Account Takeover (ATO) es el compromiso completo de una cuenta de usuario, permitiendo al atacante acceder y controlar la cuenta como si fuera el propietario legítimo. Puede lograrse mediante múltiples vectores: robo de credenciales, XSS, CSRF para cambio de email/contraseña, IDOR en funcionalidades de password reset, o manipulación de tokens OAuth.

Impacto

Control total de la cuenta de la víctimaAcceso a datos personales, financieros y privadosPosibilidad de realizar acciones en nombre de la víctimaAcceso a servicios vinculados (OAuth) desde la cuenta comprometidaPérdida financiera directa si hay métodos de pago asociados

Ejemplos

Account Takeover vía password reset token predecible

Si el token de restablecimiento de contraseña es predecible (basado en timestamp, email, o secuencial), el atacante puede generar o adivinar el token sin acceso al email de la víctima, permitiendo cambiar la contraseña y tomar control de la cuenta.

# Solicitar reset de contraseña
POST /api/auth/forgot-password
{"email": "victima@ejemplo.com"}

# El servidor genera un token basado en timestamp
# Token = MD5(email + timestamp_segundos)

# El atacante puede:
# 1. Anotar el timestamp exacto de la petición
# 2. Calcular el token: MD5("victima@ejemplo.com" + "1713262800")
# 3. Usar el token para resetear la contraseña

GET /reset-password?token=abc123calculado&password=nuevapassword

Referencias externas

Practica Account Takeover con labs reales

Aplica lo que has aprendido en entornos seguros basados en reportes de bug bounty.

Ver labs de práctica
2.786

hunters entrenando

63

labs de hackeos reales

1.767

completaciones

$14.790

pagados por estos bugs

37 flags capturadas esta semana·Hackeos reales de HackerOne · YesWeHack · Bugcrowd·Sin permanencia·Academy gratis
Gratis · sin cuenta

La checklist que repaso en cada objetivo nuevo

47 comprobaciones ordenadas por coste: primero lo que te puede meter en un lío, luego lo barato, y al final lo caro — que es donde están los bounties grandes. Te la mando al correo ahora mismo.

Te das de baja en un clic, desde cualquier correo.

BBLabs · bug bounty en español

Deja de leer sobre bugs y empieza a cazarlos

Crea tu cuenta gratis y practica sobre labs basados en hackeos reales que pagaron miles de euros. La Academy es gratis para siempre.

Sin tarjeta · Academy gratis · cancela cuando quieras

La comunidad

Esto no es una plataforma con usuarios.Es gente rompiendo lo mismo que tú.

Dentro se pregunta, se enseña lo que se ha encontrado y se resuelve en grupo lo que atascaría a cualquiera solo. Se entra gratis: sin cuenta, sin plan y sin dejar el correo.

Entrar a la comunidad de BBLABS en Discord
Entrar al Discord

Es gratis y abierto. No hace falta tener cuenta en BBLABS para entrar.