Han pasado seis meses desde que sacamos la detección de anomalías de la fase beta e incorporamos el filtrado de direcciones IP: la capacidad de bloquear, desde el primer momento, las direcciones IP utilizadas por atacantes conocidos, centros de datos, conexiones TOR, etc.
Desde que se lanzaron estas funciones, nos ha hecho mucha ilusión —¡y nos ha sorprendido!— ver cómo nuestros clientes las han estado utilizando para ganar la batalla contra los bots.
Resultados de los últimos seis meses
Sabíamos que un alto porcentaje del tráfico procedía de bots, pero, desde que llevamos un seguimiento de las estadísticas, nos ha sorprendido lo elevado que es ese porcentaje.
CrowdHandler bloquea ahora miles de direcciones IP sospechosas cada semana en cada uno de esos sitios web que tienen activado el filtrado de IP.

Y lo más importante: estos seis meses de observación, en múltiples sitios web, nos han permitido detectar algunas tendencias y patrones interesantes en el comportamiento de los bots, lo que a su vez nos ha servido de base para introducir nuevas mejoras. Gracias a esta información compartida, nuestras funciones de seguridad funcionan ahora de forma coordinada para proteger sitios web de todo el mundo.
Novedad: los informes de IP ahora contribuyen a la puntuación de anomalías

La detección de anomalías de CrowdHandler ya utiliza algoritmos avanzados para identificar el tipo de patrones que podrían indicar una actividad fraudulenta o maliciosa. Ahora, además, tiene en cuenta la reputación de la IP para ofrecer una puntuación aún más fundamentada.
Para darte un ejemplo de por qué esto es útil: los iPhone permiten a los usuarios ocultar su dirección IP, como si se estuvieran ocultando tras una red proxy. Por sí sola, la detección de anomalías de CrowdHandler probablemente marcaría a este usuario como un posible bot, lo que supondría un falso positivo. Pero, dado que la dirección IP desde la que proviene tiene buena reputación, nuestra detección de anomalías tendrá esto en cuenta y la puntuación de anomalía del usuario no será tan baja.
Del mismo modo, si un usuario accede al sitio web desde un rango de direcciones IP con mala reputación, es más probable que obtenga una puntuación baja. Es más probable que se rechace el acceso a los bots.
Cuando se bloquea una dirección IP, el bloqueo solo dura una hora. Sin embargo, CrowdHandler registrará la decisión y utilizará la información para detectar grupos de bloqueos en torno a determinados rangos de direcciones IP. Es más, esta información se comparte con todos los demás sitios web que protegen CrowdHandler. Así, si la dirección IP se utiliza por segunda vez para realizar actividades sospechosas, volverá a bloquearse, lo que dañará aún más su reputación y, además, perjudicará la reputación de las direcciones IP del mismo rango en todos los sitios web que utilicen CrowdHandler.
Novedad: los clientes pueden consultar las recomendaciones sobre rangos de direcciones IP
Para intentar evitar los bloqueos de IP, los bots suelen conectarse primero desde una única dirección IP y, a continuación, van alternando entre nuevas direcciones dentro de ese rango cada pocas solicitudes. Lo hacen porque, aunque una de esas direcciones pueda haber sido incluida en una lista de abusos, es posible que no todas lo hayan sido.
Este comportamiento activa nuestros algoritmos de detección de anomalías, pero, para cuando se ha identificado el comportamiento y se ha bloqueado la dirección IP, el bot ya ha pasado a su siguiente dirección IP. Por eso analizamos los registros de los clientes para identificar los rangos que provocan puntuaciones elevadas de anomalías, bloqueos de direcciones IP y avisos.
Ahora, los clientes de CrowdHandler pueden revisar los rangos sospechosos que hemos identificado para ellos y pueden optar por bloquearlos de forma permanente.
Novedad: los clientes pueden suscribirse a la lista global de bloqueados
Los usuarios malintencionados suelen esconderse tras un número relativamente reducido de redes de proxies maliciosas. Por ello, los clientes de CrowdHandler pueden suscribirse a diversas listas de bloqueo, lo que les permite filtrar, por ejemplo, direcciones IP ubicadas en centros de datos o aquellas que figuran en listas de abusos conocidas.
Ahora, la selección de filtros que se van a utilizar también incluye la lista de bloqueo global de CrowdHandler: una lista que se actualiza constantemente con rangos de IP que hemos identificado como sospechosos entre nuestra base de clientes. Se basa en las recomendaciones que estamos realizando a nivel global, para todos nuestros clientes que utilizan la detección de anomalías.

Y funciona. Las personas que se han suscrito a listas de bloqueo globales han observado una reducción del 80 % en la cantidad de tráfico que necesitan bloquear, específicamente en su dominio.
Agentes encubiertos: al descubierto
Todos los bots son, por supuesto, programas informáticos. A veces, esto resulta obvio porque están mal programados y revelan las herramientas que utilizan como agente de usuario, como Curl o Axios. Por lo general, falsifican la cadena de agente y hacen creer que son un navegador habitual, como Chrome en Windows.
Sin embargo, incluso cuando un bot se hace pasar por algo que no es, CrowdHandler es capaz de detectarlo.
Dado que analizamos millones de visitas al día, nuestro sistema de detección de anomalías es capaz de identificar los indicios reveladores de una suplantación de identidad, lo que nos permite bloquear a los imitadores, incluso cuando utilizan miles de direcciones IP distribuidas por todo el mundo.
Una vez más, la información se añade a la puntuación de anomalías y se aplica a toda nuestra base de clientes. (De hecho, ya la hemos utilizado para identificar varias redes de bots dedicadas a la reventa de entradas.)
Razón aún menor para preocuparse por los falsos positivos
Ya sabíamos que el porcentaje de falsos positivos era reducido, y los últimos meses nos han demostrado que es incluso menor de lo que pensábamos (menos del 0,25 %). A veces, incluso vemos cómo la detección de anomalías señala recorridos de usuario que a nosotros nos parecen correctos… solo para descubrir, tras un análisis más detallado, que la alerta era correcta y que, efectivamente, se trataba de usuarios malintencionados.
Sin embargo, entendemos que los clientes puedan sentirse inquietos ante la idea de bloquear puntuaciones de anomalía que superen un determinado nivel. Por eso, aunque un cliente decida bloquear únicamente a los usuarios con una puntuación de anomalía muy alta (o incluso no bloquear a ningún usuario), CrowdHandler seguirá mostrando advertencias. Y esas advertencias siguen contribuyendo a nuestra inteligencia global y mejorando la seguridad, ya que CrowdHandler trabaja en segundo plano para registrar información y construir una visión más amplia.

¿Y los bots buenos?
Quizá te preguntes: con toda esta automatización, ¿qué pasaría si identificáramos y bloquearamos por error un bot legítimo, como el de Google?
Sabemos que no siempre resulta evidente; Microsoft, Google y Amazon son buenas empresas, pero también alquilan servidores a cualquiera, y no es raro que haya gente que lance ataques desde los servicios de alojamiento de Amazon Web Services, Google Cloud o Microsoft Azure.
Lo primero que hay que decir es: si no estás seguro, no bloquees. Cuando consultes la lista de recomendaciones, verás que ofrecemos más información sobre cada sugerencia, lo que debería ayudarte a tomar tu propia decisión.
Sin embargo, para tu mayor tranquilidad, CrowdHandler también revisa periódicamente las reglas de nuestra lista global de bloqueo, añadiendo listas globales de «exclusión» e «ignorar» para los bots «buenos» más comunes, como los servicios de monitorización. Además, tus propias reglas siempre tendrán prioridad sobre las listas globales de bloqueo, por lo que, si no estás de acuerdo con alguna entrada de la lista global de bloqueo, siempre podrás optar por permitirla en tu dominio.
Empieza a utilizar las nuevas herramientas de seguridad hoy mismo
Si ya utilizas la detección de anomalías y el filtrado de direcciones IP, ya lo tienes todo listo. Todas las nuevas herramientas ya están disponibles para los clientes de los planes Professional y Enterprise sin coste adicional.
Estamos deseando ver cómo los utilizan nuestros clientes en la lucha constante contra los bots.