La compañía Cloudflare publicó estadísticas sobre la naturaleza del tráfico procesado por su sistema de entrega de contenido desde el 1 de abril de 2023 hasta el 31 de marzo de 2024. Durante el año, la proporción de tráfico HTTP sospechoso, malicioso o no deseado que fue bloqueado o redirigido a páginas de verificación para filtrar bots (verificación de JavaScript o CAPTCHA) aumentó del 6% al 6.8% en promedio durante el año. Los picos de este tipo de tráfico alcanzaron el 12% en ciertos días.
El 53.9% del tráfico bloqueado o dirigido para verificación adicional se atribuye a actividades maliciosas, intentos de ataques y actividad de bots, el 37.1% al tráfico de ataques DDoS, y el 7.2% a solicitudes de direcciones IP, que tienen mala reputación y están en listas negras.
A pesar de que el tipo de ataque más popular en aplicaciones web sigue siendo el DDoS, que causa interrupciones en el servicio, se ha observado un aumento en los ataques dirigidos a explotar vulnerabilidades no corregidas. Se recomienda a los administradores que no retrasen la instalación de actualizaciones que aborden vulnerabilidades críticas, ya que estos ataques se están volviendo cada vez más oportunos. Por ejemplo, el producto JetBrains TeamCity comenzó a ser atacado solo 22 minutos después de que un prototipo de exploit para la vulnerabilidad no corregida CVE-2024-27198 se hiciera público, permitiendo el acceso sin autenticación. Entre los ataques más activos se mencionan intentos de explotación de vulnerabilidades en Apache Struts (CVE-2023-50164), Apache Spark (CVE-2022-33891), Adobe Coldfusion (CVE-2023-29298, CVE-2023-38203, CVE-2023-26360) y MobileIron (CVE-2023-35082).
El 31.2% de todo el tráfico está relacionado con la actividad de bots, aunque solo el 7% de las solicitudes de bots son generadas por servicios legítimos conocidos, como motores de búsqueda; el restante 93% se clasifica como bots desconocidos que potencialmente pueden realizar acciones maliciosas.
Entre las tendencias también se observa un aumento del tráfico relacionado con el acceso a APIs web, que devuelven respuestas en formatos JSON o XML. La proporción de tales solicitudes alcanzó el 60% de todo el tráfico dinámicamente generado (no en caché). Según Cloudflare, un tercio de las solicitudes a APIs están relacionadas con el acceso a 'API en la sombra', que no son contabilizadas por las organizaciones (no se presentan explícitamente como APIs web públicamente accesibles) y no están adecuadamente protegidas.
En promedio, los clientes corporativos de Cloudflare utilizan 47 scripts de terceros en sus servicios web. Los proveedores de scripts de terceros más populares son Google (Tag Manager, Analytics, Ads, Translate, reCAPTCHA, YouTube), Meta (Facebook Pixel, Instagram), Cloudflare (Web Analytics), jsDelivr, New Relic, Appcues, Microsoft (Clarity, Bing, LinkedIn), jQuery, WordPress (Web Analytics, complementos), Pinterest, UNPKG, TikTok y Hotjar.
Durante el funcionamiento de las aplicaciones web corporativas, se conectan en promedio a casi 50 servicios externos (por lo general, los scripts de terceros utilizados envían datos a hosts externos; por ejemplo, Google Analytics envía estadísticas a servidores Google). Entre los servicios externos más populares a los que se conecta están: Google (Analytics, Ads), Microsoft (Clarity, Bing, LinkedIn), Meta (Facebook Pixel), Hotjar, Kaspersky, Sentry, Criteo, tawk.to, OneTrust, New Relic y PayPal.
Fuente: opennet.ru
