List Bombing verstehen und gefälschte Profile entfernen
Übersicht
Erfahre mehr über List-Bombing-Angriffe und wie du gefälschte E-Mail-Adressen entfernen kannst, um deine Listen zu schützen. List-Bombing-Angriffe füllen dein Konto mit gefälschten Profilen und können deiner Senderreputation, deinen Daten und mehr schaden.
Was ist List bombing?
List bombing ist ein bösartiger Angriff, bei dem der*die Angreifer*in ein Anmeldeformular oder eine Checkout-Seite ausnutzt, indem er*sie eine große Anzahl gefälschter Übermittlungen vornimmt und so die zugehörige Liste mit E-Mail-Adressen und Telefonnummern füllt, die keine Einwilligung gegeben haben oder ungültig sind. Auch wenn ein Anstieg bei den E-Mail-Abonnent*innen zunächst wie etwas Gutes für deine Marke wirken kann, stimmt das nur, wenn alle neuen Leads legitim sind.
Wenn du an Fake-Profile sendest, die durch einen List-Bombing-Angriff erstellt wurden, kann sich das auf folgende Weise negativ auf deine Zustellbarkeit auswirken:
- Höhere Hard-Bounce-Raten
- Mehr Spam-Beschwerden
- Niedrigere Öffnungsraten
- Negative Auswirkungen auf die Absenderreputation
- Potenzielle Treffer bei Spam-Traps
- Potenzielle Blocklistung, die zu blockiertem E-Mail-Traffic führt
Nicht alle Profile, die im Rahmen eines List-Bombing-Angriffs übermittelt werden, sind gefälschte E-Mail-Adressen. Bots können Formulare mit echten E-Mail-Adressen ausfüllen, und Profile von Personen, die davon nichts wissen, werden zu Marketinglisten hinzugefügt. Wenn ein Unternehmen E-Mails an große Mengen von Profilen sendet, die von Bots übermittelt wurden, markieren viele davon die E-Mail als Spam.
Dies sind einige der am häufigsten anvisierten Formulare, auf die Bots abzielen. Beachte, dass dies keine vollständige Liste ist; Bots können Profile überall dort übermitteln, wo es ein ungeschütztes Formular gibt:
- E-Commerce-Checkouts
Es wurden Bots beobachtet, insbesondere bei Kund*innen, die eine E-Commerce-Plattform verwenden (z. B. Shopify). Bots können einen Checkout starten und ihn dann mit der E-Mail-Adresse einer echten Person abbrechen; das Ereignis wird mit Klaviyo synchronisiert. - Footer-Formular der Startseite
Footer-Formulare auf einer Startseite, die E-Mail-Adressen und keine weiteren Informationen erfassen, waren ein bestimmtes Ziel von Bots, um E-Mails anzumelden. - Gutscheincodes („$$OFF“ oder „%OFF“) auf der Startseite
Bots zielen gezielt auf diese Formulare ab, um Gutscheincodes zu erhalten, die sie später auf Gutschein-/Promo-Code-Websites einstellen, um Websitebesuche auf diese Seiten zu lenken. - Formulare ohne CAPTCHA
Formulare ohne CAPTCHAs sind anfällig dafür, dass Bots sie ausfüllen. - API
Bots, die über Formulare von Drittanbieter*innen übermittelt und über unsere öffentliche API mit Klaviyo synchronisiert wurden.
So erkennst du einen List-Bombing-Angriff
Der erste Hinweis auf List Bombing ist, dass du einen plötzlichen Anstieg neuer Abonnent*innen erlebt hast. Das gilt besonders, wenn du keine Kampagnen zum Listenwachstum geplant hast, sodass es nichts gibt, womit sich dieser Anstieg in Verbindung bringen lässt. Wenn das passiert, sieh dir die letzten E-Mail-Abonnent*innen an und achte auf die folgenden Trends:
- Die E-Mails kamen alle über einen einzigen Einstiegspunkt herein (z. B. dasselbe Anmeldeformular)
- Es gab einen bestimmten Zeitraum, in dem der Zustrom an E-Mails erfasst wurde.
- Alle E-Mails stammen von derselben Domain (z. B. sind alle von @phish.com).
- Die Kontakte haben unkonventionelle Vor- und Nachnamen.
- Alle Einsendungen stammen aus derselben IP-Quelle
Wie schützt man sich vor List Bombing?
CAPTCHA in Formularen
CAPTCHA ist ein Tool, bei dem Formularabsender*innen eine kurze Aufgabe erledigen müssen, um zu bestätigen, dass sie eine echte Person und kein Bot sind. Wenn Klaviyo verdächtiges Verhalten oder frühere Bot-Aktivitäten von der IP-Adresse von Benutzer*innen erkennt, werden sie aufgefordert, ein CAPTCHA zu lösen.
Diese Funktionalität ist automatisch für Formulare aktiviert, die E-Mail- oder SMS-Leads erfassen oder einen Gutscheincode verwenden. Außerdem werden nur Nutzer*innen, bei denen verdächtige Aktivitäten festgestellt wurden, dazu aufgefordert, das CAPTCHA auszufüllen.
Um ihren Gutscheincode sehen und das Formular absenden zu können, müssen Nutzer*innen das CAPTCHA erfolgreich abschließen.
Double Opt-in
Double Opt-in ist ein Prozess, bei dem neue Abonnent*innen ihr Abonnement bestätigen müssen, bevor sie eine bestimmte Liste abonnieren. Dies gilt sowohl für E-Mail- als auch für SMS-Abonnent*innen und ist in Klaviyo standardmäßig aktiviert.
Wenn Double Opt-in aktiviert ist, erhalten neue Abonnent*innen direkt nach der Anmeldung eine Bestätigungsnachricht. In dieser Nachricht werden die Abonnent*innen aufgefordert, ihr Abonnement zu bestätigen. Nur Abonnent*innen, die ihr Abonnement bestätigen, werden erfolgreich zur Liste hinzugefügt, wodurch es für böswillige Akteur*innen schwieriger wird, Listenbombing zu betreiben.
IP-Verwaltung für List Bombing
Klaviyo hat ein System zur Verhinderung von List Bombing namens List Bombing IP Management eingerichtet. Ziel dieses Systems ist es, bestimmte IP-Adressen zu markieren oder zu blockieren, die innerhalb kurzer Zeit eine große Anzahl an Formularübermittlungen oder Aufrufen der Abonnieren-API durchführen. Wenn du von List Bombing betroffen bist, würde dieses System IP-Adressen mit einer großen Anzahl an ersten Abonnieren-Anfragen blockieren, um dein Konto vor weiteren Profil-Abonnements zu schützen.
Beachte, dass die IP-Blockierung erst erfolgt, nachdem der Angriff bereits begonnen hat, um dein Konto vor weiterem Schaden zu schützen. Diese Methode zur Abschwächung von List Bombing kann einen Angriff nicht vollständig verhindern.
Honeypot-Formularfeld
Diese Methode erfordert eine*n Entwickler*in und Zugriff auf das HTML des Formulars. Wenn deine Formulare über den Formular-Editor von Klaviyo erstellt werden, solltest du ein benutzerdefiniertes Formular erstellen.
Das Hinzufügen eines „Honeypot“-Felds zu einem Website-Formular ist eine Methode, die du implementieren kannst, um leicht zu erkennen, ob du von List Bombing betroffen bist. Wenn du ein benutzerdefiniertes, nicht von Klaviyo stammendes Formular verwendest, kannst du ein verstecktes Feld platzieren, das im Frontend unsichtbar ist. Wenn das Formular mit einem für das Honeypot-Feld festgelegten Wert übermittelt wird, kannst du die Übermittlung eher einem Bot als einer menschlichen Nutzer*in zuordnen.
Stelle sicher, dass dein Honeypot Klaviyo eine benutzerdefinierte Eigenschaft hinzufügt, die du sonst nirgendwo verwenden möchtest. So kannst du die benutzerdefinierte Eigenschaft des Honeypot-Felds nutzen, um in Klaviyo per Segmentierung Profile zu identifizieren, die von einem Bot übermittelt wurden:
Für Anleitungen zum Erstellen eines Honeypot-Felds empfehlen wir, die folgende Ressource zu lesen:
Was tun, wenn du List Bombing erlebst
Wenn du List Bombing bemerkst, solltest du als Nächstes die Profile bereinigen, die erstellt wurden. Erstelle basierend auf den Trends, die du bei den neuen Abonnements erkennst, anhand der Datenpunkte ein Segment, um alle E-Mails zu erfassen, die während des Angriffs übermittelt wurden.
Ein Segment, mit dem du Profile identifizieren kannst, die wahrscheinlich im Rahmen eines List-Bombing-Versuchs übermittelt wurden, ist:
- Ob jemand Marketing-Mitteilungen empfangen kann oder nicht > Person kann empfangen E-Mail-Marketing
UND - Was jemand getan hat > Person hat E-Mail empfangen ist mindestens 3 in den letzten 180 Tagen
UND - Was jemand getan hat > Person hat E-Mail geöffnet 0-mal über gesamte Zeit
UND - Was jemand getan hat > Person hat E-Mail angeklickt 0-mal über gesamte Zeit
UND - Was jemand getan hat > Person hat Bestellung aufgegeben 0-mal über gesamte Zeit
Sobald das Segment erstellt ist, unterdrücke die Profile, damit sie keine Sendungen von dir erhalten können.
Bei Fragen zum Erstellen eines Segments, das Profile erfasst, die durch einen List-Bombing-Angriff erstellt wurden, wende dich an unser Support-Team.
Es ist außerdem Best Practice, Double Opt-in für deine Listen wieder zu aktivieren, wenn du Opfer eines List-Bombing-Angriffs geworden bist. Sobald eine Marke ins Visier genommen wurde, ist es wahrscheinlicher, dass sie in Zukunft erneut ins Visier genommen wird. Indem du deine Formulare durch Double Opt-in absicherst, kannst du zukünftige Angriffe verhindern.
Weitere Ressourcen
- How to create a never engaged segment
Learn how to identify your least engaged email subscribers, so you can avoid contacting them to improve and maintain your deliverability. Once you’ve identified them, consider excluding them from your marketing initiatives, sending them one final re-engagement attempt, or suppressing them during list cleaning. In this article, you will learn how to create this segment.
- Getting started with segments
Learn how to create and use segments in Klaviyo, which are a powerful tool for understanding your audience and sending targeted messages.
- Understanding email deliverability
Learn about email deliverability, including the steps you can take to establish a strong sender reputation so that your emails are delivered to the inbox.