Toma de control de cuenta
Definición
La toma de control de cuenta es cuando un atacante obtiene el control de una cuenta legítima y puede actuar como ese usuario.
También se llama: account takeover, ATO, admin comprometido
Última actualización
Por qué importa en WordPress
Si toman una cuenta de administrador, el atacante puede instalar plugins, crear más admins y plantar puertas traseras. La toma de control suele empezar con una contraseña reutilizada, una página de phishing o el robo de sesión, no con un zero-day ingenioso.
Cómo se ve en la práctica
- Acceso exitoso desde un país o dispositivo que nadie reconoce
- Contraseña cambiada a espaldas del dueño real
- Usuarios administrador nuevos tras un acceso silencioso
- Reenvío de correo o ajustes de notificaciones alterados para ocultar alertas
Qué hacer
- Exige contraseñas únicas y 2FA en roles privilegiados antes de necesitarlos.
- Limita los fallos de acceso y revisa éxitos inusuales.
- Si sospechas toma de control, rota contraseñas, revoca sesiones/salts y audita usuarios y plugins.
- Revisa el registro de eventos por el primer éxito raro y todo lo que vino después.
En WP Security Ninja
La protección de acceso frena el ruido de adivinaje y stuffing. La 2FA bloquea muchas tomas de control aunque la contraseña ya se conozca. El registro de eventos te ayuda a ver el éxito sorpresa y las creaciones de admin que siguen.
Ir más allá
¿Quieres el recorrido completo?
Esta página se queda corta a propósito. La guía (en inglés) cubre pasos, ejemplos y qué comprobar en un sitio WordPress en vivo.
Abrir guía completa (EN)Términos relacionados
Ideas cercanas en el diccionario
- Credential stuffing El credential stuffing reutiliza nombres de usuario y contraseñas robados de otras filtraciones contra tu inicio de sesión.
- Phishing El phishing engaña a la gente para que entregue credenciales o instale malware haciéndose pasar por alguien de confianza.
- Autenticación de dos factores (2FA) La autenticación de dos factores (2FA) exige una segunda prueba de identidad tras la contraseña, como un código de app.
- Fuerza bruta Un ataque de fuerza bruta prueba muchas contraseñas o tokens hasta que uno funciona, normalmente contra el formulario de acceso.
- Secuestro de sesión El secuestro de sesión roba o adivina una sesión válida para que el atacante actúe como el usuario con sesión abierta.