Ataques Diccionario

Toma de control de cuenta

Definición

La toma de control de cuenta es cuando un atacante obtiene el control de una cuenta legítima y puede actuar como ese usuario.

También se llama: account takeover, ATO, admin comprometido

Última actualización

Por qué importa en WordPress

Si toman una cuenta de administrador, el atacante puede instalar plugins, crear más admins y plantar puertas traseras. La toma de control suele empezar con una contraseña reutilizada, una página de phishing o el robo de sesión, no con un zero-day ingenioso.

Cómo se ve en la práctica

  • Acceso exitoso desde un país o dispositivo que nadie reconoce
  • Contraseña cambiada a espaldas del dueño real
  • Usuarios administrador nuevos tras un acceso silencioso
  • Reenvío de correo o ajustes de notificaciones alterados para ocultar alertas

Qué hacer

  1. Exige contraseñas únicas y 2FA en roles privilegiados antes de necesitarlos.
  2. Limita los fallos de acceso y revisa éxitos inusuales.
  3. Si sospechas toma de control, rota contraseñas, revoca sesiones/salts y audita usuarios y plugins.
  4. Revisa el registro de eventos por el primer éxito raro y todo lo que vino después.

En WP Security Ninja

La protección de acceso frena el ruido de adivinaje y stuffing. La 2FA bloquea muchas tomas de control aunque la contraseña ya se conozca. El registro de eventos te ayuda a ver el éxito sorpresa y las creaciones de admin que siguen.

Ir más allá

¿Quieres el recorrido completo?

Esta página se queda corta a propósito. La guía (en inglés) cubre pasos, ejemplos y qué comprobar en un sitio WordPress en vivo.

Abrir guía completa (EN)

Ideas cercanas en el diccionario

Todos los términos →

Preguntas sobre Toma de control de cuenta

¿Es lo mismo la toma de control de cuenta que un ataque de fuerza bruta? +

No. La fuerza bruta es una vía de entrada: adivinar hasta que una contraseña funciona. La toma de control es el resultado: alguien controlando una cuenta real. También puede venir de phishing, credential stuffing o cookies de sesión robadas, a veces casi sin fallos en el registro.

¿Qué debo hacer primero si toman una cuenta de administrador? +

Recupera acceso limpio, rota la contraseña de ese usuario, invalida sesiones (regenera salts si hace falta), activa 2FA y luego audita usuarios, plugins y archivos por lo que hizo el atacante tras el acceso.

Larger screenshot

Enlarged image