
La empresa de detección y mitigación de bots Netacea anunció el 11 de agosto que su investigación revela que las empresas están pagando un alto precio debido al creciente uso de tráfico de bots maliciosos desplegado contra ellos.
Los bots automatizados operados por actores maliciosos están costando a las empresas un promedio del 3,6 por ciento de sus ingresos anuales. Para el 25 por ciento de las empresas más afectadas, esto equivale a por lo menos US$250 millones cada año.
Una señal de advertencia clave para las empresas del sector minorista que cambian gran parte de sus actividades de cara al cliente en línea desde la pandemia es que las aplicaciones móviles están siendo atacadas más que los sitios web. Los minoristas han estado en línea durante bastante tiempo y han seguido a sus clientes a los canales móviles.
Estas empresas pueden tener un largo historial de lidiar con ataques de bots en sus sitios web. Pero la mayor exposición a través de las aplicaciones móviles las convierte en un vector de ataque más atractivo.
Aún más preocupante es el tiempo que lleva descubrir estos ataques. En promedio, pasan más de 14 semanas entre un ataque exitoso y su detección. Esto hace que sea difícil limitar el daño causado a la satisfacción del cliente, la reputación y el resultado final de una empresa.
Metodología de investigación
Los investigadores encuestaron a 440 empresas en los sectores de viajes, entretenimiento, comercio electrónico, servicios financieros y telecomunicaciones en los Estados Unidos y el Reino Unido.
Descubrieron que todos los sectores tenían un problema sustancial de bots, con dos tercios de las empresas detectando ataques a sitios web.
Casi la mitad (46 por ciento) de los encuestados informaron que las aplicaciones móviles habían sido atacadas. Casi una cuarta parte (23 por ciento), principalmente en los servicios financieros, dijo que los bots habían atacado su interfaz de programación de aplicaciones o API.
“El año pasado, particularmente difícil para las empresas legítimas que ya operaban con márgenes muy reducidos gracias a una recesión económica, fue un año excelente para quienes usan bots para sacar provecho de esas empresas, especialmente de los malos actores que buscaban aprovecharse de ellos. un cambio significativo hacia el trabajo en línea y el comercio minorista”, dijo Andy Still, CTO de Netacea.
Robots ubicuos
Las empresas se ven afectadas por todo tipo de bots. El informe, titulado «La revisión de la gestión de bots: ¿Cuánto le cuestan los bots a su negocio?» — reveló la prominencia de un tipo principal de bot malicioso. Los bots Scalper automatizan la compra de inventario, como consolas de juegos y otros bienes de disponibilidad limitada. Estos bots funcionan más rápido de lo que es posible para cualquier usuario legítimo.
Otros bots de ataque convencionales incluyen el bot verificador de cuentas, que utiliza nombres de usuario y contraseñas robados para hacerse cargo de las cuentas. Los bots de verificación de cuentas aprovechan las violaciones de datos y las contraseñas filtradas para comprometer las cuentas de los clientes.
También cabe destacar el bot francotirador y el bot rascador.
El ejemplo más común de utilización de bots de francotiradores son las ofertas de última hora en artículos de subasta en sitios como eBay.
Los bots rascadores automatizan la recopilación de grandes volúmenes de datos de páginas web y aplicaciones, como descripciones de productos, precios, niveles de inventario y otra información pública. Luego, esos datos son utilizados por actores nefastos para socavar acuerdos, desviar visitantes o robar clics.
Gran impacto en CX
Más del 80 por ciento de las empresas informaron que la satisfacción del cliente se había visto afectada negativamente por la actividad de los bots. En particular, los bots revendedores y francotiradores estaban detrás de gran parte de esta insatisfacción de los clientes.
Las empresas típicas no están equipadas para defenderse de estos crecientes ataques de bots que son más que molestias menores. Los bots maliciosos están teniendo un gran impacto en los resultados de los minoristas.
Pocos presupuestos de seguridad empresarial se dedican a la mitigación de bots, aunque para las empresas más grandes es un poco más alto, hasta un 20 por ciento, según Netacea.
“Si bien existe una mayor conciencia de la amenaza que en años anteriores, solo el cinco por ciento de los presupuestos de seguridad se utiliza para abordar el problema. Las empresas deben darse cuenta de que los bots no son una mera molestia, sino una verdadera amenaza para la seguridad, especialmente cuando una empresa ya está luchando por otros factores”, observó Still.
La investigación previa de Netacea sobre Genesis Market, un mercado clandestino para credenciales robadas, muestra cuán sofisticada se está volviendo la industria.
Esos bots operativos lo hacen a nivel profesional, con consultores, mesas de ayuda y proveedores de infraestructura altamente especializados accesibles a través de foros encubiertos, lo que hace que los bots estén ampliamente disponibles, según Still.
La difícil situación de los minoristas
Para los minoristas, los ataques de los bots permiten que los malos manipulen el juego de compra y venta. Mirar solo un mercado en línea como Amazon muestra cómo los ataques de bots pueden dañar a los vendedores.
Parece un juego de arbitraje minorista (RA) con esteroides. Si los RA pueden comprar artículos rápidamente en Amazon Deals o grandes descuentos de cupones, entonces pueden revenderlos para obtener ganancias, según Jason Boyce, director ejecutivo y fundador de Avenue7Media.
“En mi opinión, no es una estrategia de branding a largo plazo, por lo que nunca se la recomendaría a nadie. El sistema de Amazon es bastante sofisticado para identificar a los rastreadores en su sitio web, pero al final del día, es un desafío difícil para ellos bloquear completamente esta actividad”, dijo al E-Commerce Times.
Después de todo, necesitan que los compradores puedan buscar fácilmente en su sitio web y comprar en él. Limitar el acceso a los bots podría perjudicar sus ventas. Aquí tienen que caminar por la cuerda floja, agregó.
perder la pelea
Los bots han sido parte de la vida en Internet desde los días del IRC (Internet Relay Chat) y han impactado a todos los que usan Internet, observó Bruce Snell, vicepresidente de estrategia y transformación de seguridad de NTT. A la gente le encantan esos desafíos de hacer clic en cada imagen que tiene un bote para iniciar sesión en un sitio web, bromeó.
“Puedes agradecer a los bots por eso. La mayoría de las veces, los bots son solo molestias, se apoderan de todos los buenos asientos cuando las entradas para conciertos salen a la venta o compran todo el lanzamiento de una nueva zapatilla”, dijo a The E-Commerce Times. “Sin embargo, los bots también se utilizan para una actividad maliciosa, como intentar iniciar sesión en sitios bancarios utilizando credenciales de usuario filtradas que se encuentran en una violación de datos”.
La dirección de correo electrónico personal de Snell estuvo en una violación de datos reciente. Durante las últimas dos semanas, ha estado recibiendo cinco o seis correos electrónicos al día de Instagram con un enlace para restablecer su contraseña porque un bot está intentando iniciar sesión como él.
“La autenticación multifactor puede contribuir en gran medida a evitar que los bots comprometan con éxito la cuenta de alguien, pero al final del día, la mayoría de los bots parecen tráfico regular y pueden ser difíciles de identificar con las herramientas de seguridad estándar”, dijo.
Desafortunadamente, no ve un final a la vista porque, en última instancia, los bots terminan siendo un juego de números. Un ciberdelincuente puede usar un bot para intentar iniciar sesión en 500 sitios diferentes con credenciales robadas. Si bien muchos sitios cuentan con medidas de detección de fraude y spam, hay suficientes sin protección que hacen que una herramienta de bajo esfuerzo como un bot valga la pena para los malos, explicó.









