Sardine named a Leader in The Forrester Wave™: Financial Crime Management Solutions, Q3 2026

Learn More

Detección de bots en tiempo real: soluciones de gestión de bots

Zahid Shaikh
Zahid Shaikh
bg-image
bg-image
Detección de bots en tiempo real: soluciones de gestión de bots
Subscribe to newsletter
Share

Detección de bots está rota.

El mayor problema que pasa desapercibido son los ataques de bots. Casi no se tiene en cuenta fuera del mundo de la ciberseguridad, y sin embargo en una encuesta, casi el 50% del tráfico web provenía de bots. Esto provoca un aumento de las tomas de control de cuentas (155% interanual). Los bots maliciosos ya les están costando a los anunciantes 100.000 millones de dólares en conversiones perdidas.

Las soluciones tradicionales de gestión de bots que utilizan bloqueo de IP, motores de reglas, o los temidos Captchas no han logrado frenar el aumento de los bots. Más bien, solo han servido para frustrar a los usuarios y perjudicar el rendimiento de conversión en publicidad y comercio electrónico. Para mantener la integridad, la seguridad y el rendimiento de las plataformas en línea, es crucial identificar y bloquear los bots maliciosos.

¿Qué es un bot malicioso?

Los bots o scripts maliciosos son programas sencillos diseñados para atacar sitios web, servicios o API disponibles en la internet pública. Pueden infectar sistemas con vulnerabilidades, robar datos e identidades o cometer fraude directamente.

El aumento del tráfico de bots maliciosos está surgiendo como una preocupación crítica para las empresas y las personas que navegan por el entorno en línea. Estos bots insidiosos están programados para ejecutar una serie de tareas perjudiciales.

«El desafío con los bots maliciosos no es solo su sofisticación, sino también el enorme volumen de tráfico automatizado que generan. En Sardine, nos enfocamos en detectar las sutiles diferencias entre el comportamiento humano y el de los bots, haciendo que la detección en tiempo real sea más efectiva.» — Jeffrie Joshua, Líder de Ingeniería de Software en Sardine

Terminología común de ataques de bots

¿Qué es el relleno de credenciales?

El credential stuffing es un tipo de ataque en el que estafadores prueban una lista de nombres de usuario y contraseñas comprometidos mediante solicitudes de inicio de sesión automatizadas a gran escala. Estas credenciales suelen comprarse tras filtraciones de otros sitios web.

Cuando un atacante utiliza identificaciones de usuario y contraseñas hackeadas/robadas para verificar la identidad en el Sitio A, eventualmente puede usar esta información para realizar una toma de control de cuenta (ATO) en el Sitio B. Debido a que muchas personas reutilizan las mismas credenciales de acceso en varios sitios, este tipo de ataque con bots a menudo puede provocar ATO en múltiples sitios.‍

Imagen

¿Qué son los ataques de carding?

Los ataques de carding, también conocidos como relleno de tarjetas de crédito, son amenazas de seguridad en las que los atacantes obtienen números de tarjetas de crédito robadas y utilizan bots para verificarlos. Estos ataques a menudo implican el uso de datos de tarjetas de crédito compartidos en foros de carding. Los atacantes pueden tener o no el CVV y pueden usar el carding para intentar adivinarlo. Con frecuencia buscan obtener y validar datos de tarjetas de crédito para actividades delictivas.

El fraude con tarjetas de crédito es una preocupación importante en estos escenarios, ya que los atacantes utilizan diversas técnicas para eludir las medidas de seguridad. Las empresas deben mantenerse vigilantes para evitar contracargos y conservar una buena reputación con los procesadores de tarjetas de crédito. Los atacantes suelen usar credenciales de tarjetas de crédito robadas en operaciones automatizadas para autorizar transacciones.

Los datos de tarjetas de crédito robadas se comercializan comúnmente en la dark web, donde individuos comparten técnicas para su uso ilícito. El uso de tarjetas de crédito robadas para actividades fraudulentas puede afectar gravemente a las empresas, provocando pérdidas financieras y daños a su reputación.

¿Qué son las estafas de reventa o de entradas?

Los bots compran artículos de alta demanda como entradas o realizan pujas de última hora en comercios como eBay. A diferencia de los clientes reales, esto provoca insatisfacción entre los buenos clientes y estos bots pueden no adquirir ningún artículo adicional.

¿Qué son los ataques de bots de SMS pumping?

En este caso, el atacante trabaja con un MNO para enviar tráfico. El MNO puede colaborar consciente o inconscientemente con el estafador. Por lo tanto, los estafadores crearán muchas cuentas falsas en comercios del sector de viajes compartidos para generar códigos SMS OTP. La mejor manera de detenerlo es bloquear por “MCC+MNC” del operador telefónico. Puedes utilizar un proveedor profesional de bots para minimizar los ataques provenientes de grandes operadores o de operadores sospechosos. Una variante de este ataque es el fraude por SMS de tarificación especial, en el que el estafador envía SMS a números premium.

¿Qué son los ataques de scraping de contenido?

Un competidor puede extraer datos de un sitio web para obtener precios competitivos, o puede recopilar información de bancos o redes sociales para desarrollar su producto. Cabe destacar que la plataforma de redes sociales X ha bloqueado a los scrapers desde que comenzó a desarrollar su propio algoritmo de IA generativa propietario, por temor a que los competidores utilizaran esos datos. Cada vez más, los medios de comunicación están preocupados por desafíos similares.

¿Qué son los ataques DoS y DDoS?

Los ataques de Denegación de Servicio (DoS) saturan sistemas, servidores o redes con tráfico para agotar sus recursos y ancho de banda, mientras que los ataques de Denegación de Servicio Distribuida (DDoS) utilizan múltiples fuentes para llevar a cabo el ataque. Por lo general, un DDoS sirve para desviar la atención de fraudes reales que se están cometiendo en el sitio.

¿Qué es el fraude publicitario o fraude por clics?

El estafador puede usar bots para mostrar anuncios o hacer que los bots hagan clic en los anuncios que ha creado para generar ingresos con el modelo de “pago por clic”. Los bots crean la ilusión de un buen rendimiento publicitario en los sitios donde se muestran los anuncios.

¿Qué es la automatización en los juegos?

Muchos sitios jugarán automáticamente por ti a juegos como el póker. A menudo superan a los humanos y pueden obtener ganancias adicionales de los servicios.

¿Qué son los ataques de perfiles falsos?

Muchos estafadores pueden crear numerosas cuentas falsas durante el proceso de registro para obtener beneficios económicos más adelante. Si un bot puede crear 10.000 perfiles con apariencia real, puede utilizarlos para hacer phishing a los usuarios, cometer estafas o enviar reseñas falsas. Estos perfiles falsos también pueden crearse para abusar de promociones, como obtener 10 dólares por registrarse. Es fundamental implementar métodos que permitan distinguir entre usuarios humanos y bots para prevenir este tipo de actividades maliciosas.

¿Qué son los ataques de bots de phishing?

Los bots envían comunicaciones engañosas, como correos electrónicos o mensajes, para engañar a las personas y hacer que revelen información confidencial o realicen acciones que puedan comprometer su seguridad. Esto es un antecedente del fraude y a menudo tiene como objetivo a usuarios que utilizan grandes comercios minoristas o redes sociales.

Anatomía de los ataques de bots

Los bots necesitan tres elementos fundamentales: un dispositivo, una dirección IP y un script que ejecute el código en el dispositivo. Opcionalmente, pueden contar con un centro de mando para controlar qué scripts se ejecutan en el dispositivo.

Imagen

Dispositivo: Los bots pueden utilizar prácticamente cualquier dispositivo. Una de las botnets más famosas es “Mirai”. Se cree que ha tumbado muchos sitios web en Black Friday, etc., desde 2016. Una botnet como Mirai suele comprometer routers o cámaras web y, por lo tanto, puede obtener una dirección IP de confianza para atacar sitios web. Cuando el malware infecta un dispositivo IoT, el bot envía señales para informar al servidor de mando de que ahora existe. Esta sesión de conexión se mantiene abierta hasta que el servidor de mando está listo para dar órdenes al bot. Las botnets pueden utilizar servidores de mando distribuidos. También pueden usar dispositivos dedicados que funcionen en una granja de bots, en la nube o en un servidor virtualizado de un centro de datos.

IP: Los bots utilizan diversas tácticas para ocultar su verdadera dirección IP o ubicación. Muchos usan proxies o VPN y, cuando toman el control de dispositivos residenciales, utilizan la IP del propio dispositivo (ya que a menudo parece inofensiva). Piensa en esto como el sistema nervioso del bot y en cómo se comunica sin parecer malicioso.

Script: Los bots atacan sitios web utilizando “scripts” como Curl, Puppeteer, Phantom JS y HtmlUnit. Alternativamente, emulan dispositivos usando herramientas de navegador como Selenium o, en apps nativas, usan herramientas como BlueStacks o GenyMotion. Para derrotar el fingerprinting, pueden usar navegadores como FraudFox, MultiLogin, etc., o un plugin sigiloso como Puppeteer stealth. Esto permite que la lógica del bot se ejecute y es su “cerebro”.

Requisitos para una solución eficaz de detección de bots

A continuación se muestra un anuncio de uno de los web scrapers. Están mostrando cómo eludir la protección contra bots en una CDN popular.

Imagen

Para detectar bots, necesitamos:

  1. Detectar comportamientos no humanos.Las bibliotecas de automatización y los bots sofisticados pueden moverse más rápido, de forma instantánea y de manera constante. Detectar movimientos y uso del dispositivo que se salgan del perfil humano y/o que sean coherentes con actividad conocida de bots es una técnica fundamental.
  2. Análisis del comportamiento del usuario. Analizar los patrones de comportamiento de los usuarios, como los movimientos del ratón, las pulsaciones de teclas y la navegación por las páginas, puede ayudar a detectar anomalías que puedan indicar actividad de bots. La tecnología de análisis del comportamiento es esencial para distinguir entre usuarios humanos y bots automatizados.
  3. Detectar proxies residenciales. Aunque los usuarios legítimos pueden utilizar proxies residenciales por motivos de privacidad, los bots suelen emplearlos para ocultar su ubicación o hacerse pasar por usuarios legítimos de servicios en línea.

Cuando se trata de ataques avanzados de bots, es esencial pensar más allá de las defensas superficiales como los CAPTCHAs o la limitación de solicitudes. Implementar herramientas capaces de detectar sutiles anomalías en el comportamiento del usuario —como movimientos inconsistentes del ratón o patrones de navegación inusuales— mejorará drásticamente tus defensas contra bots más sofisticados”, explica Jeffrie Joshua, líder de ingeniería de software en Sardine.

Imagen

CDN frente a soluciones de detección de bots

La prevención de bots puede realizarse a través de tu proveedor de CDN/nube y/o mediante soluciones de detección de bots como Sardine.

En uno de mis trabajos anteriores, unos bots se apoderaron de una red de dispositivos inteligentes de IoT, como cámaras, y lanzaron un ataque masivo a través de ellos en el Black Friday. El CDN no pudo detener el ataque en ese momento, ya que siempre había un patrón irregular de tráfico IP en Black Friday y los estafadores provenían de direcciones IP de buena reputación.

En el caso del ataque mencionado, un SDK de seguridad que buscaba emuladores pudo detenerlo.

Las opciones de CDN tienen limitaciones que las soluciones de detección de bots pueden resolver.

Proveedores de CDN/nube

Proveedores de detección de bots

Detectar bots simples mediante límites de velocidad basados en IP

Detecta bots avanzados que usan proxies residenciales

Detección sencilla de bots en JS

JavaScript de seguridad avanzada para detectar comportamientos anómalos

Muy rápido, puede manejar ataques DDoS

Puede depender de un CDN/WAF para manejar ataques DDoS o la limitación de velocidad

Proveedores de CDN/nube Proveedores de detección de bots Detectan bots simples mediante límites de velocidad basados en IP Detectan bots avanzados que usan proxies residenciales Detección de bots sencilla con JS JS de seguridad avanzada para detectar comportamientos anómalos Muy rápido, puede manejar ataques DDoS Puede depender de un CDN/WAF para manejar DDoS o la limitación de velocidad

A los proveedores de CDN/nube se les paga por el tráfico que deben gestionar. Existe un conflicto de intereses inherente, ya que más tráfico de bots implica más beneficios para ellos. No obstante, sus soluciones básicas siguen siendo valiosas.

Sin embargo, usar una CDN de forma aislada crea un único nivel de defensa contra los bots en lugar de múltiples niveles de defensa.

Para los grandes comercios, mercados y redes que exigen una detección de bots de primer nivel, el valor de un especialista en seguridad radica en reforzar la detección de bots en eventos y recorridos de alto riesgo.

"Una de las estrategias más efectivas para combatir los bots es aprovechar modelos de aprendizaje automático adaptativos que puedan evolucionar junto con las amenazas emergentes. No puedes confiar en defensas estáticas cuando los bots están adaptando constantemente sus métodos. La supervisión continua y la actualización de tus algoritmos de detección son fundamentales para mantener una defensa sólida", dice Jeffrie Joshua, líder de ingeniería de software en Sardine.

Cómo crear tu sistema de detección de bots

Imagen

Para crear tu propio sistema de detección de bots, puedes priorizar

  • reputación de IP
  • Límites de velocidad basados en IP
  • CAPTCHA como alternativa
  • Honeypot: agrega campos ocultos y comprueba si se están rellenando.

Complétalo con un proveedor profesional de detección de bots que pueda contar con detección de proxy/detección de VPN, detección de emuladores, huellas digitales, biometría de comportamiento, detección de scripts, etc.

Enfoque de Sardine para la detección y prevención del fraude

Imagen

Sardine es única en el mundo del comercio porque sus fundadores tienen experiencia tanto en tecnología publicitaria como en pagos. Estos dos mundos eran históricamente distintos, pero ambos sufren ataques de "bots" y redes de bots.

Aunque los bots suelen considerarse un problema de ciberseguridad, también son un problema de fraude. En las grandes organizaciones, distintos equipos se ocupan de problemas diferentes, y esta división genera dificultades.

Sardine utiliza una única inteligencia de dispositivo combinada con biometría de comportamiento optimizada para una detección eficaz de bots, lo que permite distinguir mejor entre el comportamiento humano y el de los bots. Sardine cuenta con tecnología patentada para detectar scripts/emuladores y detectar proxies/VPN residenciales en tiempo real. El uso de biometría de comportamiento le da a Sardine ventaja sobre otros competidores.

Preguntas frecuentes sobre la prevención de bots

¿Cómo distingues entre bots buenos y bots malos?

Las empresas pueden comprobar la reputación del UA y de la IP para determinar si se trata de un bot bueno o malo. Esto requiere conocer la reputación de la IP con baja latencia (menos de 500 ms).

¿Puedo usar un firewall de aplicaciones web (WAF) para gestionar bots?

WAF puede utilizarse para la limitación de velocidad basada en IP. Por lo tanto, WAF puede ser una buena manera de filtrar bots simples. Pero debe estar correctamente ajustado, o muchos buenos clientes podrían ser rechazados. Idealmente, un enfoque en cascada con WF o un CDN seguido de un proveedor de seguridad proporciona el tráfico de mayor calidad y el mayor retorno de la inversión (ROI).

¿Cómo saber si tienes un problema de bots?

Si ves muchos perfiles en el proceso de incorporación y la mayoría de los clientes no realizan ninguna compra, es posible que tengas un problema de bots. En una de mis empresas anteriores, se hacían muchos clics en los anuncios, pero había pocos eventos de incorporación, lo que nos llevó a darnos cuenta de que eran principalmente clics falsos.

¿Cuáles son los siguientes pasos después de detectar un bot?

Puedes rechazar al cliente o mostrar un captcha en el flujo de nuevos clientes. Para el flujo de clientes existentes, puedes lanzar una verificación 2FA. Si vas a usar 2FA, limítala, ya que el objetivo final de los bots puede ser saturar a los clientes con solicitudes 2FA para que ignoren otras 2FA importantes. En algunos casos limitados, permite que los bots continúen y recházalos más adelante en el proceso.

¿Cómo puedo detectar si mis dispositivos, como cámaras, Fire TV Sticks, cajas Android, etc., están siendo afectados por botnets?

Un aumento inusual de tráfico, como se ve en tu factura, puede ayudar a detectarlo. La forma más sencilla puede ser registrar todas las conexiones salientes configurando tu red wifi con OpenDNS. Además, puedes añadir los dispositivos IoT vulnerables, como cámaras, etc., a una red o SSID diferente. Algunos operadores de cable, como Comcast, proporcionan sus propios routers y pueden tener una función de control parental que permite supervisar dispositivos específicos.