
Los ataques DDoS siguen siendo uno de los temas más discutidos en el ámbito de la seguridad informática. Sin embargo, no todos son conscientes de que el tráfico de bots, que actúa como herramienta para tales ataques, conlleva una multitud de otros peligros para el negocio online. Con la ayuda de bots, los delincuentes pueden no solo fuera de servicio un sitio web, sino también robar datos, distorsionar métricas comerciales, aumentar los gastos publicitarios y dañar la reputación de la plataforma. Analicemos estas amenazas más en detalle y recordemos los métodos básicos de protección.
Análisis
Los bots rastrean (es decir, recopilan) datos en sitios externos de forma continua. Roban contenido para luego publicarlo sin enlaces a la fuente. Esto provoca que la colocación de contenido copiado en sitios terceros haga que el recurso original caiga en el ranking de búsqueda, lo que significa que se reduce la audiencia, las ventas y los ingresos publicitarios del sitio. Los bots también supervisan precios para vender productos a precios más bajos y atraer a los clientes. Compran varios artículos para revenderlos a un precio más alto. Pueden crear pedidos falsos para saturar los recursos logísticos y hacer que los productos no estén disponibles para los usuarios.
El rastreo tiene un impacto significativo en el funcionamiento de las tiendas online, especialmente aquellas cuyos flujos de tráfico provienen principalmente de plataformas agregadoras. Los delincuentes, tras el rastreo de precios, establecen un precio ligeramente inferior al original, lo que les permite ascender notablemente en los rankings de búsqueda. Los portales turísticos también suelen ser objeto de ataques de bots: les roban información sobre boletos, tours y hoteles.
En general, la moraleja es simple: si su recurso tiene contenido único, los bots ya han llegado a usted.
el rastreo se puede hacer a través de repentinos picos en el tráfico, así como siguiendo la política de precios de los competidores. Si otros sitios copian instantáneamente sus cambios en precios, significa que, probablemente, hay bots involucrados.
Manipulación
La manipulación de métricas es un efecto secundario de la presencia de bots en el sitio. Cada acción de los bots se refleja en las métricas del negocio. Dado que la parte de tráfico ilegítimo es significativa, las decisiones basadas en el análisis del recurso a menudo son erróneas.
Los especialistas en marketing analizan cómo los visitantes utilizan el recurso y realizan compras. Observan la tasa de conversión y los leads, y determinan los embudos de ventas clave. Las empresas también realizan pruebas A/B y, según los resultados, redactan estrategias para el funcionamiento del sitio. Los bots influyen en todos estos indicadores, lo que conduce a decisiones irracionales y gastos de marketing excesivos.
Los atacantes pueden utilizar bots también para afectar la reputación de las plataformas, incluidas las redes sociales. La misma situación ocurre con los sitios de votación en línea, donde los bots a menudo manipulan los resultados para que gane la opción que desean los atacantes.
Cómo se pueden detectar las manipulaciones:
- Verifique la analítica. Un aumento repentino e inesperado en algún indicador, como intentos de inicio de sesión, suele significar un ataque de bots.
- Siga los cambios en el origen del tráfico. A veces, un sitio recibe una cantidad inusualmente grande de solicitudes de países inusuales; esto es extraño si no ha dirigido campañas hacia ellos.
Ataques DDoS
Muchos han oído hablar de ataques DDoS o incluso se han encontrado con ellos. Cabe señalar que un recurso no siempre se desconecta mediante un alto tráfico. Los ataques a API a menudo son de baja frecuencia, y mientras la aplicación falla, el firewall y el balanceador de carga funcionan normalmente.
El aumento del tráfico a la página principal puede no afectar la funcionalidad del sitio, pero una carga similar directamente en la página del carrito puede causar problemas, ya que la aplicación comienza a enviar múltiples solicitudes a todos los componentes involucrados en las transacciones.
Cómo detectar ataques (los primeros dos puntos pueden parecer obvios, pero no debe pasarlos por alto):
- Los compradores se quejan de que el sitio no funciona.
- El sitio o páginas individuales funcionan lentamente.
- Aumenta repentinamente el tráfico en páginas individuales, aparece un gran número de solicitudes en el carrito o en la página de pago.
Hackeo de cuentas personales
BruteForce, o fuerza bruta de contraseñas, se organiza a través de bots. Para realizar hackeos se utilizan bases de datos filtradas. En promedio, los usuarios crean no más de cinco variantes de contraseñas para todas sus cuentas en línea, lo que facilita su manejo por parte de los bots, que verifican millones de combinaciones en poco tiempo. Luego, los delincuentes pueden revender las combinaciones actuales de nombres de usuario y contraseñas.
Además, los hackers pueden apoderarse de las cuentas personales y luego utilizarlas para sus propios fines. Por ejemplo, retirar los bonos acumulados, robar entradas compradas para eventos; en general, hay muchas opciones para las acciones posteriores.
Reconocer BruteForce no es demasiado complicado: una cantidad inusualmente alta de intentos de inicio de sesión fallidos indica que los hackers están intentando hackear la cuenta. Sin embargo, a veces los delincuentes envían una cantidad reducida de solicitudes.
Clics fraudulentos
Los clics fraudulentos en anuncios por parte de bots pueden ocasionar pérdidas significativas a las empresas si no se detectan. Durante un ataque, los bots hacen clic en los anuncios publicados en el sitio y, de este modo, afectan notablemente las métricas.
Los anunciantes, evidentemente, esperan que los banners y videos colocados en las plataformas sean vistos por usuarios reales. Pero dado que el número de impresiones es limitado, la publicidad, debido a los bots, se muestra a un número cada vez menor de personas.
Los propios sitios quieren aumentar sus ganancias gracias a las impresiones publicitarias. Y los anunciantes, si notan tráfico de bots, reducen el volumen de anuncios en la plataforma, lo que lleva tanto a pérdidas como a un deterioro de la reputación de la misma.
Los expertos destacan los siguientes tipos de fraude publicitario:
- Impresiones falsas. Los bots visitan numerosas páginas del sitio y generan impresiones ilegítimas de anuncios.
- Clic fraudulento. Los bots hacen clic en enlaces publicitarios en la búsqueda, lo que provoca un aumento de los gastos en publicidad de búsqueda.
- Retargeting. Los bots visitan numerosas plataformas legítimas antes de hacer clic, para crear una cookie, que es más valiosa para los anunciantes.
¿Cómo detectar el clic fraudulento? Generalmente, después de limpiar el tráfico del fraude, la tasa de conversión disminuye. Si observa que el volumen de clics en los banners es mayor de lo esperado, eso indica la presencia de bots en el sitio. Otros indicadores de tráfico ilegítimo pueden ser:
- Aumento de clics en anuncios publicitarios con mínima conversión.
- La conversión disminuye, aunque el contenido del anuncio no ha cambiado.
- Múltiples clics desde uno solo IP.
- Baja tasa de participación de usuarios (incluyendo un alto número de rebotes) a pesar del aumento de clics.
Búsqueda de vulnerabilidades
Las pruebas de vulnerabilidades se realizan mediante programas automáticos que buscan debilidades en el sitio web y API. Entre las herramientas populares se encuentran Metasploit, Burp Suite, Grendel Scan y Nmap. El escaneo del sitio puede realizarlo tanto servicios contratados específicamente por la empresa, como atacantes. Las plataformas contratan a especialistas en hacking para verificar su seguridad. Las direcciones IP de los auditores, en estos casos, se añaden a listas blancas.
Los atacantes, por su parte, prueban sitios sin previo acuerdo. Posteriormente, los hackers utilizan los resultados de estas pruebas para sus propios fines: por ejemplo, pueden revender información sobre las debilidades de la plataforma. A veces, los recursos se escanean no de manera específica, sino como parte de la explotación de vulnerabilidades en recursos externos. Tomemos WordPress: si se encuentra un bug en alguna versión, los bots buscan todas las plataformas que utilizan esa versión. Si su recurso aparece en dicha lista, puede esperar la visita de hackers.
¿Cómo detectar bots?
Para buscar debilidades en el sitio, los atacantes primero realizan un reconocimiento, lo que lleva a un aumento de actividad sospechosa en la plataforma. La filtración de bots en esta etapa ayudará a evitar ataques posteriores. Aunque a veces es difícil detectar bots, una señal alarmante puede ser las solicitudes enviadas desde una sola dirección IP a todas las páginas del sitio. También merece la pena prestar atención al aumento de solicitudes a páginas que no existen.
Spam
Los bots pueden llenar formularios del sitio con contenido “basura” sin que usted lo sepa. Los spammers dejan comentarios y reseñas, crean registros y pedidos falsos. El método clásico de lucha contra bots, CAPTCHA, es ineficaz en este caso, ya que irrita a los usuarios reales. Además, los bots han aprendido a eludir tales herramientas.
La mayoría de las veces, el spam es inofensivo, pero en ocasiones los bots ofrecen servicios dudosos: publican anuncios sobre la venta de productos falsificados y medicamentos, promueven enlaces a sitios pornográficos y desvían a los usuarios a recursos fraudulentos.
¿Cómo detectar bots spammers?
- Si su sitio web está recibiendo spam, es probable que lo estén publicando bots.
- En su lista de correos hay muchas direcciones inválidas. Los bots a menudo dejan correos electrónicos inexistentes.
- Sus socios y anunciantes se quejan de que están recibiendo leads de spam desde su sitio.
A partir de este artículo, puede parecer que es complicado luchar contra los bots por su cuenta. De hecho, así es, y es mejor confiar la protección del sitio a profesionales. Incluso las grandes empresas a menudo no pueden rastrear por sí solas el tráfico ilegítimo, y mucho menos filtrarlo, ya que esto requiere una gran experiencia y altos costos en el equipo de TI.
Variti protege sitios y APIs de todo tipo de ataques de bots, incluyendo fraude, DDoS, clics indebidos y scraping. Su tecnología de Active Bot Protection permite identificar y bloquear bots sin CAPTCHA ni bloqueo de direcciones IP.
Fuente: habr.com
