Qué aprenderás

Obtén más información sobre los ataques de list bombing y cómo puedes eliminar direcciones de email falsas para proteger tus listas. Los ataques de list bombing llenan tu cuenta de perfiles falsos y pueden perjudicar tu reputación de envío, tus datos y mucho más.

¿Qué es el bombardeo de listas?

El list bombing es un ataque malicioso en el que el atacante explota un formulario de registro o una página de pago haciendo un gran número de envíos falsos, llenando la lista asociada con emails y números de teléfono que no han dado su consentimiento o no son válidos. Aunque un aumento de los suscriptores de email pueda parecer inicialmente algo positivo para tu marca, esto solo es cierto si todos los nuevos leads son legítimos.

Si envías a perfiles falsos creados mediante un ataque de list bombing, puede afectar negativamente a tu capacidad de entrega de las siguientes maneras:

  • Mayores tasas de rebote permanente
  • Más denuncias de spam
  • Tasas de apertura más bajas
  • Impacto negativo en la reputación del remitente
  • Posibles impactos en trampas de spam
  • Posible inclusión en listas de bloqueo que provoque el bloqueo del tráfico de email

No todos los perfiles enviados como parte de un ataque de bombardeo de listas son direcciones de email falsas. Los bots pueden rellenar formularios con direcciones de email reales, y se están añadiendo a listas de marketing perfiles de personas que no tienen conocimiento de ello. Cuando una empresa envía emails a un gran número de perfiles enviados por bots, muchos marcan el email como spam.

Estos son algunos de los formularios a los que los bots suelen dirigirse con más frecuencia. Ten en cuenta que esta lista no es exhaustiva; los bots pueden enviar perfiles en cualquier lugar donde haya un formulario sin protección:

  • Finalizaciones de compra de comercio electrónico
    Se han observado bots, especialmente en clientes que utilizan una plataforma de comercio electrónico (como Shopify). Los bots pueden iniciar una finalización de compra y abandonarla usando el email de una persona real, y el evento se sincronizará con Klaviyo.
  • Formulario de pie de página de la página de inicio
    Los formularios en el pie de página de una página de inicio que recopilan direcciones de email y ninguna otra información han sido un objetivo específico de los bots para registrar emails.
  • Códigos de cupón («$$OFF» o «%OFF») en la página de inicio
    Los bots se dirigen específicamente a estos formularios para obtener códigos de cupón, que luego publican en sitios web de cupones/códigos promocionales para impulsar las visitas a esas páginas.
  • Formularios sin captcha
    Los formularios sin captcha son susceptibles a que los bots los rellenen.
  • API
    Bots enviados por formularios de terceros y sincronizados con Klaviyo a través de nuestra API pública.

Cómo identificar un ataque de list bombing

El primer indicador de un bombardeo de listas es haber experimentado un aumento repentino de nuevos suscriptores. Esto es especialmente cierto si no has planificado ninguna campaña de crecimiento de listas, por lo que no hay nada a lo que vincular este aumento. Si esto ocurre, revisa los suscriptores de email recientes y presta atención a las siguientes tendencias:

  • Todos los emails llegaron a través de un único punto de entrada (p. ej., el mismo formulario de registro)
  • Hubo un periodo específico en el que se capturó la afluencia de emails
  • Todos los emails son del mismo dominio (p. ej., todos son de @phish.com)
  • Los contactos tienen nombres y apellidos poco convencionales
  • Todos los envíos provienen de la misma fuente de IP

¿Cómo te proteges contra el bombardeo de listas?

CAPTCHA en formularios

CAPTCHA es una herramienta que exige a quienes envíen el formulario completar una breve tarea para verificar que son una persona real y no un bot. Si Klaviyo detecta un comportamiento sospechoso o actividad histórica de bots desde la dirección IP de un usuario, se le pedirá que resuelva un CAPTCHA.

Example reCAPTCHA
Example reCAPTCHA

Esta funcionalidad se habilita automáticamente para los formularios que recopilan leads de email o SMS, o que utilizan un código de cupón. Además, solo se pedirá a los usuarios que hayan tenido actividad sospechosa que completen el CAPTCHA.

El usuario debe completar correctamente el CAPTCHA para poder ver su código de cupón y enviar el formulario.

Doble confirmación de registro

La doble confirmación de registro es un proceso a través del cual un nuevo suscriptor debe confirmar su suscripción antes de suscribirse a una lista determinada. Es el mismo caso para suscriptores de email y SMS, y está activado de forma predeterminada en Klaviyo.

Cuando la doble confirmación de registro está activada, los nuevos suscriptores recibirán un mensaje de confirmación inmediatamente después de registrarse. En este mensaje, se le pedirá al usuario que confirme la suscripción. Solo los suscriptores que confirmen su suscripción se añadirán correctamente a la lista, lo que dificulta que los actores malintencionados hagan list bombing.

Gestión de IP de bombardeo de listas

Klaviyo cuenta con un sistema para evitar el bombardeo de listas llamado List Bombing IP Management. El objetivo de este sistema es marcar o bloquear direcciones IP específicas que estén realizando un gran número de envíos de formularios o llamadas a la API de suscripción en un periodo de tiempo corto. Si estás sufriendo un bombardeo de listas, este sistema bloquearía las direcciones IP con un gran número de solicitudes iniciales para suscribirse, para proteger tu cuenta frente a más suscripciones de perfiles.

Ten en cuenta que el bloqueo de IP solo se produce después de que el ataque ya haya comenzado, para proteger tu cuenta de más daños. Este método de mitigación del bombardeo de listas no puede evitar un ataque por completo.

Campo del formulario honeypot

Este método requiere un desarrollador y acceso al HTML del formulario. Si tus formularios se crean a través del editor de formularios de Klaviyo, considera crear un formulario personalizado.

Añadir un campo «honeypot» al formulario de un sitio web es un método que puedes implementar para identificar fácilmente si estás sufriendo un bombardeo de lista. Si utilizas un formulario personalizado que no es de Klaviyo, puedes colocar un campo oculto que sea invisible en el front-end. Si el formulario se envía con un valor establecido para el campo «honeypot», puedes atribuir el envío a un bot en lugar de a un usuario humano.

Asegúrate de que tu honeypot añada una propiedad personalizada a Klaviyo que no tengas previsto usar en ningún otro sitio. Esto te permite usar la propiedad personalizada del campo honeypot para identificar los perfiles enviados por un bot con la segmentación en Klaviyo:

Example honeypot segment
Example honeypot segment

Para ver instrucciones sobre cómo crear un campo de honeypot, te recomendamos leer el siguiente recurso:

Qué hacer si experimentas un bombardeo de listas

Si experimentas un bombardeo de listas, lo siguiente que deberías hacer es limpiar los perfiles que se hayan creado. En función de las tendencias que observes con las nuevas suscripciones, toma los puntos de datos y crea un segmento para ayudar a recopilar todos los emails que se enviaron durante el ataque.

Un segmento que puedes usar para identificar perfiles que probablemente se hayan enviado como parte de un intento de list bombing es:

  • Si alguien puede o no recibir marketing > La persona puede recibir marketing por email
    Y
  • Lo que alguien ha hecho > La persona ha Recibido Email al menos 3 veces en los últimos 180 días
    Y
  • Lo que alguien ha hecho > La persona ha abierto el Email 0 veces a lo largo del tiempo
    Y
  • Lo que alguien ha hecho > La persona ha hecho clic en Email 0 veces a lo largo del tiempo
    Y
  • Lo que alguien ha hecho > La persona ha hecho un pedido 0 veces a lo largo del tiempo

Una vez que se haya creado el segmento, suprime los perfiles para que no puedan recibir ningún envío tuyo.

Si tienes preguntas sobre cómo crear un segmento que capture los perfiles creados mediante un ataque de bombardeo de listas, ponte en contacto con nuestro equipo de asistencia.

También se considera una buena práctica volver a activar la doble confirmación de registro en tus listas si has sido víctima de un ataque de bombardeo de listas. Una vez que una marca ha sido objetivo, es más probable que vuelva a serlo en el futuro. Al proteger tus formularios mediante doble confirmación de registro, puedes evitar futuros ataques.

Recursos adicionales

  • Cómo crear un segmento para usuarios sin interacciones previas

    Descubre cómo identificar a tu suscriptores de email menos comprometidos y deja de contactar con ellos para mejorar y mantener tu capacidad de entrega. Una vez que los hayas identificado, evalúa la posibilidad de excluirlos de tus iniciativas de marketing o suprimirlos durante la limpieza de listas, y envíales un último mensaje para intentar recuperar la interacción. En este artículo aprenderás a crear este segmento.

  • Introducción a los segmentos

    Descubre cómo crear y usar segmentos en Klaviyo, una herramienta potente para entender a tu audiencia y enviar mensajes dirigidos.

  • Comprender la entregabilidad del email

    Obtén más información sobre la capacidad de entrega de email, incluidos los pasos que puedes seguir para establecer una sólida reputación del remitente y conseguir que tus email se entreguen en la bandeja de entrada.

¿Te ha resultado útil este artículo?
Utiliza este formulario solo para enviar comentarios sobre el artículo. Más información sobre cómo contactar con el servicio de asistencia.

Descubre más sobre Klaviyo

Klaviyo Community
Conecta con compañeros, socios y expertos de Klaviyo para encontrar ideas, compartir información y resolver todas tus dudas.
Socios
Contrata a un experto certificado por Klaviyo para ayudarte con una tarea específica o para la gestión continua de marketing.
Asistencia

Accede al servicio de asistencia a través de tu cuenta.

Asistencia por correo electrónico (prueba gratuita y cuentas de pago) Disponible 24/7

Asistencia por chat/virtual
La disponibilidad varía según la ubicación y el tipo de plan