Анализ отчета HUMAN Enterprise Bot Fraud Benchmark Report 2023 ↗ для рекламодателей, которые устали платить за воздух.
Когда боты стали умнее людей
В мире цифрового маркетинга существует негласная аксиома: рекламный бюджет — это священная корова, которую нужно доить аккуратно и с умом. Но что, если прямо сейчас, пока вы читаете этот текст, десятки тысяч автоматизированных скриптов методично и неумолимо высасывают ваш рекламный бюджет, имитируя действия живых пользователей с такой точностью, что даже продвинутые системы аналитики не в силах отличить человека от машины?
Ответ на этот вопрос дает HUMAN Enterprise Bot Fraud Benchmark Report 2023, чья платформа еженедельно верифицирует человеческую природу более чем 20 триллионов цифровых взаимодействий, собрала данные, способные вызвать холодный пот даже у самых закаленных маркетологов.
Боты сегодня — это не примитивные клик-фермы из прошлого десятилетия. Это высокотехнологичные программные комплексы, которые имитируют человеческое поведение, ротируют IP-адреса и прячутся среди легитимных пользователей, чтобы оставаться незамеченными. Многие современные ботнеты создаются через доставку вредоносного ПО, превращая устройства ничего не подозревающих пользователей в ретрансляторы для проведения автоматизированных атак на бизнес.
Один плохой бот может доставить хлопот, но миллион плохих ботов, развернутых через сложный ботнет, способен учинить настоящий хаос и нанести материальный ущерб. И этот ущерб, как показывает отчет, стремительно растет.
Ключевые цифры, меняющие правила игры
Прежде чем мы погрузимся в детальный анализ, вот динамика изменений год к году, которая должна заставить немедленно пересмотреть свои подходы к защите.
Люди уходят из интернета, а боты приходят в него с удвоенной силой. Рекламодатели платят за показы и клики все больше, а реальных людей за экранами становится все меньше. Парадокс? Нет, системная проблема.
Общая динамика трафика: когда меньше — не значит лучше
Отчет HUMAN показывает, что общий веб-трафик в 2022 году значительно снизился по сравнению с пиковыми показателями пандемийного 2021 года. Люди вернулись в офлайн-мир, и это естественно. Однако паттерны бот-трафика демонстрируют совершенно иную динамику.
Если легитимный трафик пошел на спад, то малициозный бот-трафик вырос на 102%. Даже когда люди проводили меньше времени онлайн, плохие боты продолжали атаковать цифровые организации в еще больших количествах. Это значит, что доля ботов в общем трафике не просто сохранилась — она выросла драматически. Если раньше мы могли утешать себя мыслью, что «боты — это просто шум», то теперь этот «шум» стал доминирующей частью оркестра. И он играет не в вашу пользу.
Сезонность атак: почему октябрь страшнее пятницы 13-го
Одна из самых тревожных находок отчета касается сезонности бот-атак. Традиционно считалось, что пик мошеннической активности приходится на Черную пятницу и Киберпонедельник — дни, когда рекламные бюджеты раздуваются до небес, а конверсия должна бить рекорды. Реальность оказалась куда более циничной.
Пиковый день бот-атак в 2022 году — 25 октября. В этот день злонамеренный трафик был на 199% выше среднегодового. И это не случайность.
«Праздничный сезон покупок, как и ожидалось, оставался периодом высокого бот-трафика, но атаки фактически достигли пика в октябре, задолго до традиционных распродаж, таких как Черная пятница и Киберпонедельник. Это связано с тем, что киберпреступники запускают автоматизированные кардинг-атаки и атаки с подбором учетных данных, чтобы заранее проверить имена пользователей, пароли и номера карт перед крупными распродажами. Таким образом, они могут быть готовы с проверенными аккаунтами и кредитными картами для совершения мошенничества в самые активные дни продаж».
— Гил Бар Яаков, исследователь кибербезопасности данных в HUMAN
Иными словами, мошенники готовятся к вашему празднику заранее. Они тестируют украденные данные в октябре, чтобы в ноябре уже беспрепятственно опустошать ваши рекламные бюджеты и кошельки ваших клиентов.
Еще один любопытный факт: четверг — самый активный день для бот-атак. Четверги демонстрируют на 22% больше злонамеренного трафика, чем воскресенья — самые «бот-свободные» дни. У киберпреступников тоже есть свои рабочие будни и выходные.
География зла и устройства атакующих
Почти 70% мирового злонамеренного трафика «происходит» из США. Но авторы отчета делают важную оговорку: киберпреступники почти всегда используют прокси-серверы. Когда мы смотрим на трафик к приложениям за пределами США, доля американского трафика падает ниже 50%. А когда к приложениям внутри США, она вырастает до 75%.
Атакующие используют американские прокси-серверы, когда хотят атаковать американские цели, и наоборот. Географическая фильтрация по IP-адресам давно перестала быть эффективным методом защиты.
Что касается устройств, львиная доля автоматизированных атак приходится на десктоп. Лиэль Страух, директор по кибербезопасности в HUMAN, объясняет это тем, что веб-архитектура на десктопе проще для понимания злоумышленниками, а атрибуты устройства легче подделать. Это особенно важно для накрутки рекламы, где ботам нужно взаимодействовать со сложными цепочками JavaScript, связывающими сайты с партнерами по монетизации. Защита десктопного трафика должна быть абсолютным приоритетом.
Три главные угрозы: ATO, кардинг и скрапинг
Захват аккаунтов (ATO)
Злоумышленники получают доступ к аккаунтам через украденные данные. Это позволяет им совершать мошеннические покупки, воровать бонусные баллы, писать фальшивые отзывы и рассылать спам. В среднем 48% всех попыток входа в систему были злонамеренными. Каждый второй логин на вашем сайте может быть атакой.
Кардинг
Боты тестируют украденные кредитные карты, совершая небольшие покупки. Проверенные карты используются для дорогостоящих покупок или подарочных карт, которые затем перепродаются. Мошеннические попытки покупки составили 11% от всех попыток. Каждый девятый чек может быть фальшивым.
Скрапинг данных
Боты непрерывно сканируют веб-сайты, чтобы захватывать цены, контент и данные о запасах. Конкуренты используют это для получения преимущества, а переопубликованный украденный контент критически бьет по SEO-рейтингу оригинального сайта.
Жизненный цикл цифровой атаки
Злоумышленники не просто атакуют хаотично — они проходят через этапы, где одна атака питает другую. Злонамеренные боты участвуют в 77% всех цифровых атак. Точечная защита больше не работает.
1. Подготовка
Утечки PII, цифровой скимминг, вредоносное ПО, фишинг, сбор данных, веб-скрапинг.
2. Тестирование
Брутфорс, подбор учетных данных, кардинг, взлом подарочных карт.
3. Исполнение
Захват аккаунтов, создание фейковых аккаунтов, скупка запасов, скальпинг.
4. Эксплуатация
Злоупотребление аккаунтами, кража PII, злоупотребление промоакциями, мошенничество.
Что делать?
Отчет HUMAN предлагает практические рекомендации. Сквозная защита должна внедряться на протяжении всего пути взаимодействия с пользователем.
Базовые меры гигиены
- Надежные пароли и HTTPS
- Регулярные обновления ПО и сканирование уязвимостей
- Настройка правильных контролей доступа
- Внедрение политик CSP и CORS
Специализированная защита
- Ограничение скорости (rate limiting)
- Интеллектуальная fingerprinting
- Поведенческий анализ в реальном времени
- Продвинутые алгоритмы машинного обучения
Помимо этого, необходимо постоянно удорожать стоимость атак для мошенников (вычислительные задачи, honeypots, обманный контент) и осуществлять непрерывный мониторинг клиентской стороны и активности пользователей после входа.
Почему HaltClick — это не просто еще один антибот
В мире, где боты становятся умнее, рекламодателям нужна защита, работающая на опережение. HaltClick — это специализированное решение, построенное на понимании механизмов, описанных в отчете HUMAN.
Мы знаем, что стандартные методы — блокировка по IP и простые капчи уже не работают против ботов, имитирующих людей. Поэтому мы предлагаем комплексную защиту:
- Анализирует поведение каждого пользователя в реальном времени.
- Использует машинное обучение для выявления самых изощренных ботов.
- Защищает от угроз: скрапинга (или парсинга — процесс автоматического извлечения данных с веб-сайтов с помощью ботов или скриптов) и скликивания рекламы в Директ и Google Ads.
- Не создает барьеров для реальных пользователей (никаких раздражающих капч).
Время действовать
Отчет HUMAN Enterprise Bot Fraud Benchmark Report 2023 — это не просто набор цифр. Это предупреждение, это звонок, который должен разбудить каждого рекламодателя.
Мир изменился. Боты больше не «просто шум». Это организованная, технологически оснащенная угроза, которая ежедневно высасывает миллиарды долларов из рекламных бюджетов по всему миру. Вопрос уже не в том, «стоит ли защищаться?». Вопрос в том, «как быстро вы начнете защищаться?».
Каждый день без защиты — это деньги, которые уходят мошенникам, данные, утекающие к конкурентам, и репутация, разрушающаяся под ударами ботов. HaltClick предлагает не просто «еще один антибот», а комплексную систему, построенную на понимании реальных угроз.
В мире, где 48% логинов — это атаки, а 11% покупок — мошенничество, защита — это не опция, это необходимость.