Detecção de bots está quebrada.
O maior problema escondido à vista de todos são os ataques de bots. Eles quase não recebem atenção fora do mundo da cibersegurança, mas em uma pesquisa, quase 50% do tráfego da Web era de bots. Isso leva a um aumento nas tomadas de conta (155% ano a ano). Bots maliciosos agora estão custando aos anunciantes 100 bilhões de dólares em conversões perdidas.
As soluções tradicionais de gerenciamento de bots que usam bloqueio de IP, mecanismos de regras, ou os temidos Captchas não conseguiram conter o aumento dos bots. Na verdade, elas só serviram para frustrar os usuários e prejudicar o desempenho de conversão em publicidade e comércio eletrônico. Para manter a integridade, a segurança e o desempenho das plataformas online, é fundamental identificar e bloquear bots maliciosos.
O que é um bot malicioso?
Bots ou scripts maliciosos são softwares simples projetados para atacar sites, serviços ou APIs disponíveis na internet pública. Eles podem infectar sistemas com vulnerabilidades, roubar dados e identidades ou cometer fraude diretamente.
O aumento do tráfego de bots maliciosos está se tornando uma preocupação crítica para empresas e indivíduos que navegam no ambiente online. Esses bots insidiosos são programados para executar uma série de tarefas prejudiciais.
“O desafio com bots maliciosos não é apenas a sua sofisticação, mas também o enorme volume de tráfego automatizado que eles geram. Na Sardine, nós nos concentramos em detectar as sutis diferenças entre o comportamento humano e o de bots, tornando a detecção em tempo real mais eficaz.” — Jeffrie Joshua, Líder de Engenharia de Software na Sardine
Terminologias Comuns de Ataques de Bots
O que é Credential Stuffing?
O credential stuffing é um tipo de ataque em que criminosos testam uma lista de nomes de usuário e senhas comprometidos por meio de solicitações de login automatizadas em grande escala. Essas credenciais geralmente são compradas a partir de vazamentos de dados de outros sites.
Quando um invasor usa IDs de usuário/senhas hackeados ou roubados para verificar a identidade no Site A, ele pode eventualmente usar essas informações para realizar uma Tomada de Conta (ATO) no Site B. Como muitas pessoas reutilizam o mesmo login em vários sites, esse ataque de bot pode frequentemente levar a ATOs em vários sites.

O que são ataques de carding?
Os ataques de carding, também conhecidos como credit card stuffing, são ameaças à segurança em que os invasores obtêm números de cartões de crédito roubados e usam bots para verificá-los. Esses ataques geralmente envolvem o uso de dados de cartão de crédito compartilhados em fóruns de carding. Os invasores podem ou não ter o CVV e podem usar o carding para tentar adivinhar o CVV. Eles frequentemente buscam obter e validar dados de cartões de crédito para atividades criminosas.
A fraude com cartão de crédito é uma preocupação significativa nesses cenários, pois os atacantes usam várias técnicas para contornar as medidas de segurança. As empresas precisam ser vigilantes para evitar estornos e manter uma boa reputação junto às operadoras de cartão de crédito. Os atacantes frequentemente usam credenciais de cartões de crédito roubados em operações automatizadas para autorizar transações.
Dados de cartões de crédito roubados são comumente negociados na dark web, onde indivíduos compartilham técnicas para uso ilícito. O uso de cartões de crédito roubados em atividades fraudulentas pode afetar gravemente as empresas, causando prejuízos financeiros e danos à reputação.
O que são golpes de cambistas ou de ingressos?
Bots compram itens de alta demanda, como ingressos ou fazem lances de última hora em sites como o eBay. Ao contrário dos clientes reais, isso gera insatisfação entre os bons clientes, e esses bots podem não adquirir nenhum item adicional durante a compra.
O que são ataques de bots de SMS pumping?
Neste caso, o atacante trabalha com uma MNO para enviar tráfego. A MNO pode, consciente ou inconscientemente, colaborar com o fraudador. Assim, os fraudadores criam muitas contas falsas em comerciantes do setor de transporte por aplicativo para gerar códigos SMS OTP. A melhor forma de impedir isso é criar uma lista de bloqueio por “MCC+MNC” da operadora de telefonia. Você pode usar um fornecedor profissional de bots para minimizar ataques de grandes operadoras ou operadoras suspeitas. Uma variação desse ataque é a fraude de tarifa de SMS, em que o fraudador envia SMS para números premium.
O que são ataques de Content Scraping?
Um concorrente pode extrair dados de um site para obter preços competitivos ou coletar informações de bancos ou redes sociais para desenvolver seu produto. Notavelmente, a plataforma de mídia social X bloqueou ferramentas de scraping quando começou a desenvolver seu próprio algoritmo de IA generativa proprietário, com receio de que concorrentes usassem esses dados. Cada vez mais, veículos de notícias estão preocupados com desafios semelhantes.
O que são ataques DoS e DDoS?
Ataques de Negação de Serviço (DoS) sobrecarregam sistemas, servidores ou redes com tráfego para esgotar recursos e largura de banda, enquanto ataques de Negação de Serviço Distribuída (DDoS) utilizam múltiplas fontes para realizar o ataque. Normalmente, um DDoS serve para desviar a atenção de fraudes reais que estão ocorrendo no site.
O que é fraude em publicidade ou fraude de cliques?
O fraudador pode usar bots para veicular anúncios ou fazer com que bots cliquem em anúncios que ele mesmo criou para gerar receita no modelo de “pagamento por clique”. Os bots criam a ilusão de um bom desempenho dos anúncios nos sites onde eles são exibidos.
O que é automação em jogos?
Muitos sites jogarão automaticamente jogos como pôquer por você. Eles frequentemente superam os humanos e podem obter ganhos adicionais dos serviços.
O que são ataques com perfis falsos?
Muitos golpistas podem criar vários perfis falsos de onboarding para obter monetização real em uma fase posterior. Se um bot conseguir criar 10.000 perfis com aparência realista, eles poderão usá-los para aplicar phishing em usuários, cometer fraudes ou enviar avaliações falsas. Os perfis falsos também podem ser criados para Abuso de Promoções, como receber US$ 10 no cadastro. É fundamental implementar métodos para diferenciar usuários humanos de bots e assim evitar essas atividades maliciosas.
O que são ataques de bots de phishing?
Bots enviam comunicações enganosas, como e‑mails ou mensagens, para induzir pessoas a revelar informações confidenciais ou a realizar ações que podem comprometer sua segurança. Isso é um passo preliminar para fraudes e muitas vezes tem como alvo usuários que utilizam grandes varejistas ou redes sociais.
Anatomia de Ataques de Bots
Os bots precisam de três componentes essenciais: um dispositivo, um endereço IP e um script que executa o código nesse dispositivo. Eles podem, opcionalmente, ter um centro de comando para controlar quais scripts serão executados no dispositivo.

Dispositivo: Bots podem usar praticamente qualquer dispositivo. Um dos botnets mais famosos é “Mirai”. Acredita-se que ele tenha derrubado muitos sites em Black Fridays etc., desde 2016. Um botnet como o Mirai normalmente compromete roteadores ou webcams e, assim, consegue um endereço IP confiável para atacar sites. Quando o malware infecta um dispositivo IoT, o bot envia sinais para informar ao servidor de comando que agora existe. Essa sessão de conexão é mantida aberta até que o servidor de comando esteja pronto para comandar o bot. Os botnets podem usar servidores de comando distribuídos. Eles também podem usar dispositivos dedicados executando em uma fazenda de bots, na nuvem ou em um servidor virtualizado de data center.
IP: Os bots usam várias táticas para ocultar seu verdadeiro endereço IP ou localização. Muitos utilizam proxies ou VPNs ou, ao assumir o controle de dispositivos residenciais, usam o próprio IP do dispositivo (já que muitas vezes parece inofensivo). Pense nisso como o sistema nervoso do bot e a forma como ele se comunica sem aparentar ser malicioso.
Script: Bots atacam sites usando “scripts” como Curl, Puppeteer, Phantom JS e HtmlUnit. Alternativamente, eles emulam dispositivos usando ferramentas de navegador como Selenium ou, em apps nativos, usam ferramentas como BlueStacks ou GenyMotion. Para driblar a identificação por impressão digital (fingerprinting), eles podem usar navegadores como FraudFox, MultiLogin etc. ou um plugin furtivo como Puppeteer stealth. Isso permite que a lógica do bot seja executada e funciona como o seu “cérebro”.
Requisitos para uma Solução Eficaz de Detecção de Bots
Abaixo está um anúncio de um dos Web Scrapers. Eles estão mostrando como contornar a proteção contra bots em uma CDN popular.

Para detectar bots, precisamos de:
- Detectar comportamento não humano.Bibliotecas de automação e bots sofisticados podem se mover mais rápido, se mover instantaneamente e de forma consistente. Detectar movimentos e uso de dispositivos fora de um perfil humano e/ou que sejam consistentes com atividade conhecida de bots é uma técnica crucial.
- Análise do comportamento do usuário. Analisar padrões de comportamento do usuário, como movimentos do mouse, pressionamentos de teclas e navegação entre páginas, pode ajudar a detectar anomalias que possam indicar atividade de bots. A tecnologia de análise comportamental é essencial para diferenciar usuários humanos de bots automatizados.
- Detectar proxies residenciais.Embora usuários legítimos possam usar proxies residenciais por motivos de privacidade, bots costumam utilizá-los para ocultar sua localização ou parecer usuários legítimos de serviços online.
Ao lidar com ataques avançados de bots, é essencial pensar além das defesas superficiais, como CAPTCHAs ou limitação de taxa. Implementar ferramentas capazes de detectar pequenas anomalias no comportamento do usuário — como movimentos inconsistentes do mouse ou padrões de navegação incomuns — melhorará drasticamente suas defesas contra bots mais sofisticados”, explica Jeffrie Joshua, Líder de Engenharia de Software na Sardine.

CDNs vs. soluções de detecção de bots
A prevenção contra bots pode ser feita pelo seu provedor de CDN/nuvem e/ou por soluções de detecção de bots como Sardine.
Em um dos meus empregos anteriores, bots assumiram o controle de uma rede de dispositivos inteligentes de IoT, como câmeras, e realizaram um ataque em grande escala por meio deles na Black Friday. O CDN não conseguiu interromper o ataque naquele momento, pois sempre havia um padrão irregular de tráfego de IP na Black Friday e os fraudadores vinham de endereços IP confiáveis.
No caso do ataque acima, um SDK de segurança que procurava por emuladores conseguiu detê-lo.
As opções de CDN têm limitações que as soluções de detecção de bots podem resolver.
Fornecedores de CDN/Cloud | Fornecedores de Detecção de Bots |
Detectar bots simples por meio de limites de taxa baseados em IP | Detecte bots avançados que usam proxies residenciais |
Detecção simples de bots em JS | JS de segurança avançada para detectar comportamentos anormais |
Muito rápido, consegue lidar com DDoS | Pode depender de CDN/WAF para lidar com DDoS ou limitação de taxa |
Fornecedores de CDN/nuvem Fornecedores de detecção de bots Detectam bots simples por meio de limites de taxa baseados em IP Detectam bots avançados usando proxies residenciais Detecção simples de bots em JS JS de segurança avançado para detectar comportamento anormal Muito rápido, consegue lidar com DDoS Pode depender de CDN/WAF para lidar com DDoS ou limitação de taxa
Os fornecedores de CDN/Cloud são pagos pelo tráfego que precisam gerenciar. Existe um conflito de interesse inerente, em que mais tráfego de bots implica mais lucro para eles. Ainda assim, suas soluções básicas valem a pena.
No entanto, usar uma CDN isoladamente cria apenas um único nível de defesa contra bots, em vez de múltiplos níveis de defesa.
Para grandes comerciantes, marketplaces e redes que exigem a melhor detecção de bots da categoria, o diferencial de um especialista em segurança é intensificar a detecção de bots em eventos e jornadas de alto risco.
"Uma das estratégias mais eficazes para combater bots é aproveitar modelos de aprendizado de máquina adaptativos, capazes de evoluir junto com as ameaças emergentes. Você não pode depender de defesas estáticas quando os bots estão constantemente adaptando seus métodos. Monitoramento contínuo e atualização dos seus algoritmos de detecção são fundamentais para manter uma defesa sólida", diz Jeffrie Joshua, Líder de Engenharia de Software na Sardine.
Criando sua detecção de bots

Para criar sua própria detecção de bots, você pode priorizar
- Reputação de IP
- Limites de taxa baseados em IP
- CAPTCHA como alternativa
- Honeypot - Adicione campos ocultos e verifique se eles estão sendo preenchidos.
Complete isso com um fornecedor profissional de detecção de bots que possa ter detecção de proxy/VPN, detecção de emulador, fingerprinting, biometria comportamental, detecção de scripts etc.
Abordagem da Sardine para Detecção e Prevenção de Fraudes

A Sardine é única no mundo do comércio porque seus fundadores têm experiência tanto em tecnologia de anúncios quanto em pagamentos. Esses dois mundos eram historicamente distintos, mas ambos sofrem com ataques de "bots" e botnets.
Embora os bots sejam frequentemente considerados um problema de cibersegurança, eles também são uma questão de fraude. Diferentes equipes analisam problemas diferentes em grandes organizações, e essa divisão gera desafios.
A Sardine usa uma única inteligência de dispositivo combinada com biometria comportamental ajustada para uma detecção eficaz de bots, resultando em uma melhor distinção entre o comportamento de humanos e de bots. A Sardine possui tecnologia proprietária para detectar scripts/emuladores e identificar proxies/VPNs residenciais em tempo real. O uso de biometria comportamental dá à Sardine uma vantagem em relação a outros concorrentes.
Perguntas frequentes sobre prevenção de bots
Como você diferencia bots bons de bots ruins?
As empresas podem verificar o UA e a reputação do IP para determinar se é um bot bom ou mau. Isso exige entender a reputação do IP com baixa latência (menos de 500 ms).
Posso usar um Web Application Firewall (WAF) para gerenciar bots?
O WAF pode ser usado para limitar a taxa de requisições com base em IP. Assim, o WAF pode ser uma boa forma de filtrar bots simples. Porém, ele precisa ser devidamente ajustado, caso contrário muitos bons clientes podem ser bloqueados. Idealmente, uma abordagem em cascata com WF ou um CDN seguido por um fornecedor de segurança oferece o tráfego da melhor qualidade e o maior ROI.
Como saber se você tem um problema com bots?
Se você notar muitos perfis em processo de onboarding e a maioria dos clientes não estiver fazendo nenhuma compra, talvez você tenha um problema com bots. Em uma das empresas em que trabalhei, muitos anúncios recebiam cliques, mas havia poucos eventos de onboarding, o que nos levou a perceber que eram, em grande parte, cliques falsos.
Quais são os próximos passos depois que você detecta um bot?
Você pode rejeitar o cliente ou apresentar um captcha para o fluxo de novos clientes. Para o fluxo de clientes existentes, você pode acionar uma 2FA. Se estiver acionando uma 2FA, limite seu uso, pois o objetivo final dos bots pode ser bombardear os clientes com 2FA para que eles passem a ignorar outras 2FA importantes. Em alguns casos específicos, permita que os bots continuem e rejeite-os mais adiante no fluxo.
Como posso detectar se meus dispositivos, como câmeras, Fire TV Sticks, TV boxes Android etc., foram afetados por botnets?
Um pico incomum de tráfego, visível na sua fatura, pode ajudar a detectá-lo. A maneira mais simples pode ser registrar todas as conexões de saída configurando sua rede Wi‑Fi com o OpenDNS. Além disso, você pode colocar dispositivos IoT vulneráveis, como câmeras etc., em uma rede/SSID diferente. Alguns provedores de TV a cabo, como a Comcast, fornecem seus próprios roteadores e podem ter um recurso de controle parental que permite o monitoramento de dispositivos específicos.




