Los ataques de secuestro previo de cuentas son una clase de vulnerabilidad de seguridad relacionada con los servicios en línea . Consisten en anticipar que un usuario se registre en un servicio en línea y registrarse en el servicio en su nombre, para luego tomar el control de su cuenta cuando intenta registrarla por sí mismo. [1] [2] [3] El ataque se basa en la confusión entre las cuentas creadas por servicios de identidad federados y las cuentas creadas con direcciones de correo electrónico y contraseñas, y en la incapacidad de los servicios para resolver esta confusión correctamente. [1]
El secuestro previo se identificó por primera vez como una clase de vulnerabilidad en 2022, según una investigación financiada por el Centro de Respuesta de Seguridad de Microsoft . [4] [5]
De los 75 servicios en línea analizados, se descubrió que 35 eran vulnerables a diversas formas de vulnerabilidad. Entre los servicios vulnerables se encontraban Dropbox , Instagram , LinkedIn , WordPress y Zoom . La existencia de la vulnerabilidad se informó a todos los proveedores de servicios antes de la publicación del artículo. [5]