Übersicht

Erfahre mehr über List-Bombing-Angriffe und wie du gefälschte E-Mail-Adressen entfernen kannst, um deine Listen zu schützen. List-Bombing-Angriffe füllen dein Konto mit gefälschten Profilen und können deiner Senderreputation, deinen Daten und mehr schaden.

Was ist List bombing?

List bombing ist ein bösartiger Angriff, bei dem der*die Angreifer*in ein Anmeldeformular oder eine Checkout-Seite ausnutzt, indem er*sie eine große Anzahl gefälschter Übermittlungen vornimmt und so die zugehörige Liste mit E-Mail-Adressen und Telefonnummern füllt, die keine Einwilligung gegeben haben oder ungültig sind. Auch wenn ein Anstieg bei den E-Mail-Abonnent*innen zunächst wie etwas Gutes für deine Marke wirken kann, stimmt das nur, wenn alle neuen Leads legitim sind.

Wenn du an Fake-Profile sendest, die durch einen List-Bombing-Angriff erstellt wurden, kann sich das auf folgende Weise negativ auf deine Zustellbarkeit auswirken:

  • Höhere Hard-Bounce-Raten
  • Mehr Spam-Beschwerden
  • Niedrigere Öffnungsraten
  • Negative Auswirkungen auf die Absenderreputation
  • Potenzielle Treffer bei Spam-Traps
  • Potenzielle Blocklistung, die zu blockiertem E-Mail-Traffic führt

Nicht alle Profile, die im Rahmen eines List-Bombing-Angriffs übermittelt werden, sind gefälschte E-Mail-Adressen. Bots können Formulare mit echten E-Mail-Adressen ausfüllen, und Profile von Personen, die davon nichts wissen, werden zu Marketinglisten hinzugefügt. Wenn ein Unternehmen E-Mails an große Mengen von Profilen sendet, die von Bots übermittelt wurden, markieren viele davon die E-Mail als Spam.

Dies sind einige der am häufigsten anvisierten Formulare, auf die Bots abzielen. Beachte, dass dies keine vollständige Liste ist; Bots können Profile überall dort übermitteln, wo es ein ungeschütztes Formular gibt:

  • E-Commerce-Checkouts
    Es wurden Bots beobachtet, insbesondere bei Kund*innen, die eine E-Commerce-Plattform verwenden (z. B. Shopify). Bots können einen Checkout starten und ihn dann mit der E-Mail-Adresse einer echten Person abbrechen; das Ereignis wird mit Klaviyo synchronisiert.
  • Footer-Formular der Startseite
    Footer-Formulare auf einer Startseite, die E-Mail-Adressen und keine weiteren Informationen erfassen, waren ein bestimmtes Ziel von Bots, um E-Mails anzumelden.
  • Gutscheincodes („$$OFF“ oder „%OFF“) auf der Startseite
    Bots zielen gezielt auf diese Formulare ab, um Gutscheincodes zu erhalten, die sie später auf Gutschein-/Promo-Code-Websites einstellen, um Websitebesuche auf diese Seiten zu lenken.
  • Formulare ohne CAPTCHA
    Formulare ohne CAPTCHAs sind anfällig dafür, dass Bots sie ausfüllen.
  • API
    Bots, die über Formulare von Drittanbieter*innen übermittelt und über unsere öffentliche API mit Klaviyo synchronisiert wurden.

So erkennst du einen List-Bombing-Angriff

Der erste Hinweis auf List Bombing ist, dass du einen plötzlichen Anstieg neuer Abonnent*innen erlebt hast. Das gilt besonders, wenn du keine Kampagnen zum Listenwachstum geplant hast, sodass es nichts gibt, womit sich dieser Anstieg in Verbindung bringen lässt. Wenn das passiert, sieh dir die letzten E-Mail-Abonnent*innen an und achte auf die folgenden Trends:

  • Die E-Mails kamen alle über einen einzigen Einstiegspunkt herein (z. B. dasselbe Anmeldeformular)
  • Es gab einen bestimmten Zeitraum, in dem der Zustrom an E-Mails erfasst wurde.
  • Alle E-Mails stammen von derselben Domain (z. B. sind alle von @phish.com).
  • Die Kontakte haben unkonventionelle Vor- und Nachnamen.
  • Alle Einsendungen stammen aus derselben IP-Quelle

Wie schützt man sich vor List Bombing?

CAPTCHA in Formularen

CAPTCHA ist ein Tool, bei dem Formularabsender*innen eine kurze Aufgabe erledigen müssen, um zu bestätigen, dass sie eine echte Person und kein Bot sind. Wenn Klaviyo verdächtiges Verhalten oder frühere Bot-Aktivitäten von der IP-Adresse von Benutzer*innen erkennt, werden sie aufgefordert, ein CAPTCHA zu lösen.

Example reCAPTCHA
Example reCAPTCHA

Diese Funktionalität ist automatisch für Formulare aktiviert, die E-Mail- oder SMS-Leads erfassen oder einen Gutscheincode verwenden. Außerdem werden nur Nutzer*innen, bei denen verdächtige Aktivitäten festgestellt wurden, dazu aufgefordert, das CAPTCHA auszufüllen.

Um ihren Gutscheincode sehen und das Formular absenden zu können, müssen Nutzer*innen das CAPTCHA erfolgreich abschließen.

Double Opt-in

Double Opt-in ist ein Prozess, bei dem neue Abonnent*innen ihr Abonnement bestätigen müssen, bevor sie eine bestimmte Liste abonnieren. Dies gilt sowohl für E-Mail- als auch für SMS-Abonnent*innen und ist in Klaviyo standardmäßig aktiviert.

Wenn Double Opt-in aktiviert ist, erhalten neue Abonnent*innen direkt nach der Anmeldung eine Bestätigungsnachricht. In dieser Nachricht werden die Abonnent*innen aufgefordert, ihr Abonnement zu bestätigen. Nur Abonnent*innen, die ihr Abonnement bestätigen, werden erfolgreich zur Liste hinzugefügt, wodurch es für böswillige Akteur*innen schwieriger wird, Listenbombing zu betreiben.

IP-Verwaltung für List Bombing

Klaviyo hat ein System zur Verhinderung von List Bombing namens List Bombing IP Management eingerichtet. Ziel dieses Systems ist es, bestimmte IP-Adressen zu markieren oder zu blockieren, die innerhalb kurzer Zeit eine große Anzahl an Formularübermittlungen oder Aufrufen der Abonnieren-API durchführen. Wenn du von List Bombing betroffen bist, würde dieses System IP-Adressen mit einer großen Anzahl an ersten Abonnieren-Anfragen blockieren, um dein Konto vor weiteren Profil-Abonnements zu schützen.

Beachte, dass die IP-Blockierung erst erfolgt, nachdem der Angriff bereits begonnen hat, um dein Konto vor weiterem Schaden zu schützen. Diese Methode zur Abschwächung von List Bombing kann einen Angriff nicht vollständig verhindern.

Honeypot-Formularfeld

Diese Methode erfordert eine*n Entwickler*in und Zugriff auf das HTML des Formulars. Wenn deine Formulare über den Formular-Editor von Klaviyo erstellt werden, solltest du ein benutzerdefiniertes Formular erstellen.

Das Hinzufügen eines „Honeypot“-Felds zu einem Website-Formular ist eine Methode, die du implementieren kannst, um leicht zu erkennen, ob du von List Bombing betroffen bist. Wenn du ein benutzerdefiniertes, nicht von Klaviyo stammendes Formular verwendest, kannst du ein verstecktes Feld platzieren, das im Frontend unsichtbar ist. Wenn das Formular mit einem für das Honeypot-Feld festgelegten Wert übermittelt wird, kannst du die Übermittlung eher einem Bot als einer menschlichen Nutzer*in zuordnen.

Stelle sicher, dass dein Honeypot Klaviyo eine benutzerdefinierte Eigenschaft hinzufügt, die du sonst nirgendwo verwenden möchtest. So kannst du die benutzerdefinierte Eigenschaft des Honeypot-Felds nutzen, um in Klaviyo per Segmentierung Profile zu identifizieren, die von einem Bot übermittelt wurden:

Example honeypot segment
Example honeypot segment

Für Anleitungen zum Erstellen eines Honeypot-Felds empfehlen wir, die folgende Ressource zu lesen:

Was tun, wenn du List Bombing erlebst

Wenn du List Bombing bemerkst, solltest du als Nächstes die Profile bereinigen, die erstellt wurden. Erstelle basierend auf den Trends, die du bei den neuen Abonnements erkennst, anhand der Datenpunkte ein Segment, um alle E-Mails zu erfassen, die während des Angriffs übermittelt wurden.

Ein Segment, mit dem du Profile identifizieren kannst, die wahrscheinlich im Rahmen eines List-Bombing-Versuchs übermittelt wurden, ist:

  • Ob jemand Marketing-Mitteilungen empfangen kann oder nicht > Person kann empfangen E-Mail-Marketing
    UND
  • Was jemand getan hat > Person hat E-Mail empfangen ist mindestens 3 in den letzten 180 Tagen
    UND
  • Was jemand getan hat > Person hat E-Mail geöffnet 0-mal über gesamte Zeit
    UND
  • Was jemand getan hat > Person hat E-Mail angeklickt 0-mal über gesamte Zeit
    UND
  • Was jemand getan hat > Person hat Bestellung aufgegeben 0-mal über gesamte Zeit

Sobald das Segment erstellt ist, unterdrücke die Profile, damit sie keine Sendungen von dir erhalten können.

Bei Fragen zum Erstellen eines Segments, das Profile erfasst, die durch einen List-Bombing-Angriff erstellt wurden, wende dich an unser Support-Team.

Es ist außerdem Best Practice, Double Opt-in für deine Listen wieder zu aktivieren, wenn du Opfer eines List-Bombing-Angriffs geworden bist. Sobald eine Marke ins Visier genommen wurde, ist es wahrscheinlicher, dass sie in Zukunft erneut ins Visier genommen wird. Indem du deine Formulare durch Double Opt-in absicherst, kannst du zukünftige Angriffe verhindern.

Weitere Ressourcen

  • How to create a never engaged segment

    Learn how to identify your least engaged email subscribers, so you can avoid contacting them to improve and maintain your deliverability. Once you’ve identified them, consider excluding them from your marketing initiatives, sending them one final re-engagement attempt, or suppressing them during list cleaning. In this article, you will learn how to create this segment.

  • Getting started with segments

    Learn how to create and use segments in Klaviyo, which are a powerful tool for understanding your audience and sending targeted messages.

  • Understanding email deliverability

    Learn about email deliverability, including the steps you can take to establish a strong sender reputation so that your emails are delivered to the inbox.

War dieser Artikel hilfreich?
Nutze dieses Formular nur für Feedback zu Artikeln. So kontaktierst du den Support.

Mehr von Klaviyo entdecken

Community
Vernetze dich mit Kolleg*innen, Partner*innen und Klaviyo-Expert*innen, um dich inspirieren zu lassen, Erkenntnisse auszutauschen und Antworten auf deine Fragen zu erhalten.
Partner
Beauftragen Sie einen Klaviyo-zertifizierten Experten, der Ihnen bei einer bestimmten Aufgabe hilft oder für das laufende Marketing-Management zuständig ist.
Support

Kontaktiere den Support über dein Konto.

Support per E-Mail (kostenlose Testversion und kostenpflichtige Konten) Verfügbar 24/7

Chat / virtuelle Unterstützung
Verfügbarkeit abhängig von Standort und Abonnementtyp