Cloudflare anunció un nuevo panel dentro del servicio Account Abuse Protection (AAP), que permite a los equipos antifraude investigar el abuso de cuentas vinculando eventos de inicio de sesión y creación de cuentas con un historial del comportamiento, la red y el dispositivo. El panel está disponible inicialmente para los clientes del programa Early Access.
La medida responde al aumento del uso de la inteligencia artificial por parte de los defraudadores para imitar identidades y superar las comprobaciones de identidad tradicionales. Cloudflare considera que superar una contraseña, una comprobación biométrica o una prueba de actividad demuestra lo ocurrido en un momento concreto, pero por sí solo no basta para juzgar la fiabilidad de una cuenta.
De una comprobación instantánea a una imagen conductual continua
AAP utiliza un identificador elegido por el cliente a partir del flujo de inicio de sesión o de creación de cuentas, como el correo electrónico, el nombre de usuario o el número de teléfono. Cloudflare transforma este valor en un Hashed User ID cifrado y específico para cada dominio, de modo que representa la cuenta dentro del servicio sin mostrar el valor original.
Con cada inicio de sesión o creación de cuenta, el servicio añade el evento y las señales de red y dispositivo que Cloudflare detecta en el borde. Con el tiempo, se crea un historial que muestra el comportamiento habitual de la cuenta, lo que ayuda a los analistas a distinguir las desviaciones en lugar de tratar cada solicitud como un incidente separado.
El proceso de investigación, de la visión general a la cuenta
Cloudflare diseñó el panel como un proceso de investigación que comienza en el nivel del grupo de usuarios y luego pasa a las cuentas individuales. Los equipos pueden revisar el total de operaciones de inicio de sesión y registro, el número de cuentas que generaron estos eventos y las direcciones IP y dispositivos únicos, además de las distribuciones por países y proveedores de servicios de Internet o números de sistemas autónomos (ASN).
En un escenario de ataque de credential stuffing, el panel muestra indicadores como los intentos fallidos de inicio de sesión y los resultados de coincidencia con credenciales filtradas. El ejemplo incluido en el material presenta unos 2,4 mil eventos que produjeron una coincidencia con un nombre de usuario o una contraseña filtrados, frente a 11,7 mil eventos cuyas credenciales fueron clasificadas como limpias. Cloudflare advierte que este resultado orienta la investigación, pero no demuestra que todas las cuentas implicadas hayan sido comprometidas.
Después, los analistas pueden acotar el alcance mediante filtros, como seleccionar las cuentas que registraron al menos tres intentos fallidos de inicio de sesión, tres coincidencias con credenciales filtradas y que aparecieron desde al menos cinco direcciones IP únicas. Luego pueden examinar las cuentas seleccionadas mediante el Hashed User ID, comparar los eventos anteriores y posteriores e identificar los nuevos dispositivos o ubicaciones.
¿Qué cambia en la práctica para los equipos de seguridad?
La vista de cada cuenta muestra la tasa de éxito de inicio de sesión, las coincidencias con credenciales filtradas y las redes, ubicaciones y dispositivos más asociados con la cuenta. También incluye en el historial de eventos la hora, el Ray ID y cualquier medida de mitigación aplicada, lo que permite vincular el evento con información adicional en Security Events.
Si la investigación confirma que la cuenta fue comprometida, el equipo puede iniciar sus procedimientos de recuperación establecidos. También puede utilizar el Hashed User ID en una regla de WAF para aplicar un desafío o bloquear las solicitudes futuras asociadas con él.
Controles de acceso y limitaciones
Cloudflare ofrece dos nuevos roles para controlar los permisos: Account Abuse Protection, para acceder al panel, y Account Abuse Protection PII, para acceder a datos personales adicionales, como el correo electrónico. El segundo rol también se utiliza para crear o actualizar tareas de Logpush que incluyan datos personales.
Esta estructura confirma el principio de mínimo privilegio, pero no elimina la necesidad de interpretar los indicadores con cautela; una coincidencia con credenciales filtradas o la aparición de una cuenta desde varias redes no constituye por sí sola una prueba concluyente de compromiso. Además, la disponibilidad actual está limitada a los clientes de Early Access, mientras que Cloudflare señala que los clientes de Bot Management Enterprise interesados en estas capacidades pueden solicitar acceder a ellas.