Comprender el bombardeo de listas y cómo eliminar perfiles falsos
Objetivos del artículo
Conoce los ataques de bombardeo de listas y cómo puedes eliminar direcciones de correo electrónico falsas para proteger tus listas. Los ataques de bombardeo de listas llenan tu cuenta de perfiles falsos y pueden perjudicar tu reputación de remitente, tus datos y más.
¿Qué es el bombardeo de listas?
El bombardeo de listas es un ataque malicioso en el que el atacante explota un formulario de registro o una página de pago al hacer una gran cantidad de envíos falsos, llenando la lista asociada con correos electrónicos y números de teléfono que no han dado su consentimiento o no son válidos. Aunque al principio un aumento de suscriptores de correo electrónico puede parecer algo bueno para tu marca, solo es cierto si todos los nuevos leads son legítimos.
Si envías a perfiles falsos creados a través de un ataque de bombardeo de listas, esto puede afectar negativamente tu capacidad de entrega de las siguientes maneras:
- Tasas de rebote permanente más altas
- Más denuncias por spam
- Tasa de apertura más baja
- Impacto negativo en la reputación del remitente
- Posibles caídas en trampas de spam
- Posible inclusión en una lista de bloqueo, lo que genera tráfico de correo electrónico bloqueado
No todos los perfiles enviados como parte de un ataque de list bombing son direcciones de correo electrónico falsas. Los bots pueden completar formularios con direcciones de correo electrónico reales, y se están agregando perfiles de personas que no saben nada de esto a las listas de marketing. Cuando una empresa envía correos electrónicos a grandes cantidades de perfiles enviados por bots, muchos de ellos marcan el correo electrónico como spam.
Estos son algunos de los formularios a los que los bots apuntan con mayor frecuencia. Ten en cuenta que esta no es una lista exhaustiva; los bots pueden enviar perfiles en cualquier lugar donde haya un formulario sin protección:
- Checkouts de ecommerce
Se han observado bots, especialmente en clientes que usan una plataforma de ecommerce (como Shopify). Los bots pueden iniciar un checkout y abandonarlo usando el correo electrónico de una persona real, y el evento se sincronizará con Klaviyo. - Formulario del pie de página de la página de inicio
Los formularios del pie de página en una página de inicio que recopilan direcciones de correo electrónico y ninguna otra información han sido un objetivo específico de bots para registrar correos electrónicos. - Códigos de cupón (“$$OFF” o “%OFF”) en la página principal
Los bots se enfocan específicamente en estos formularios para obtener códigos de cupón, que luego publican en sitios web de cupones/códigos promocionales para generar visitas al sitio web a esas páginas. - Formularios sin captcha
Los formularios sin captcha son susceptibles a que los bots los llenen. - Interfaz de programación de aplicaciones (API)
Bots enviados desde formularios de terceros y sincronizados con Klaviyo a través de nuestra interfaz de programación de aplicaciones (API) pública.
Cómo identificar un ataque de list bombing
El primer indicador de un ataque de list bombing es si has experimentado un aumento repentino de suscriptores nuevos. Esto es especialmente cierto si no has planeado ninguna campaña de crecimiento de listas, por lo que no hay nada a lo que atribuir este aumento. Si esto sucede, revisa los suscriptores de correo electrónico recientes y busca las siguientes tendencias:
- Todos los correos electrónicos llegaron a través de un único punto de entrada (por ejemplo, el mismo formulario de registro)
- Hubo un periodo específico durante el cual se captó el aumento de correos electrónicos
- Todos los correos electrónicos son del mismo dominio (p. ej., todos son de @phish.com)
- Los contactos tienen nombres y apellidos poco convencionales
- Todos los envíos provienen de la misma IP de origen
¿Cómo se protege contra el bombardeo de listas?
CAPTCHA en formularios
CAPTCHA es una herramienta que requiere que quienes envían formularios completen una tarea breve para verificar que son una persona real y no un bot. Cuando Klaviyo detecta un comportamiento sospechoso o actividad histórica de bots desde la dirección IP de un usuario, se le pedirá que resuelva un CAPTCHA.
Esta funcionalidad se habilita automáticamente para los formularios que recopilan clientes potenciales de email o SMS, o que utilizan un código de cupón. Además, solo se les pedirá que completen el CAPTCHA a los usuarios que hayan tenido actividad sospechosa.
La persona usuaria debe completar correctamente el CAPTCHA para poder ver su código de cupón y enviar el formulario.
Doble confirmación de registro
La doble confirmación de suscripción es un proceso mediante el cual un nuevo suscriptor debe confirmar su suscripción antes de suscribirse a una lista determinada. Es el mismo proceso para los suscriptores de correo electrónico y SMS, y está activado de forma predeterminada en Klaviyo.
Cuando la doble confirmación de suscripción está habilitada, los suscriptores nuevos recibirán un mensaje de confirmación inmediatamente después de registrarse. Este mensaje les pedirá que confirmen su suscripción. Solo los suscriptores que confirmen su suscripción se agregarán correctamente a la lista, lo que dificulta que actores maliciosos hagan "list bombing".
Administración de IP de bombardeo de listas
Klaviyo cuenta con un sistema para evitar el bombardeo de listas llamado List Bombing IP Management. El propósito de este sistema es marcar o bloquear direcciones IP específicas que están realizando una gran cantidad de envíos de formularios o llamadas a la interfaz de programación de aplicaciones (API) de suscripción en un periodo corto. Si estás siendo víctima de un bombardeo de listas, este sistema bloquearía direcciones IP con una gran cantidad de solicitudes iniciales de suscripción para proteger tu cuenta de más suscripciones de perfiles.
Ten en cuenta que el bloqueo de IP solo ocurre después de que el ataque ya haya comenzado, para proteger tu cuenta de más daños. Este método de mitigación del bombardeo de listas no puede prevenir un ataque por completo.
Campo de formulario de honeypot
Este método requiere a un desarrollador y acceso al HTML del formulario. Si tus formularios se crean con el editor de formularios de Klaviyo, considera crear un formulario personalizado.
Agregar un campo "honeypot" al formulario de un sitio web es un método que puedes implementar para identificar fácilmente si estás siendo víctima de list bombing. Si usas un formulario personalizado que no es de Klaviyo, puedes colocar un campo oculto que sea invisible en el front-end. Si el formulario se envía con un valor establecido para el campo "honeypot", puedes atribuir el envío a un bot en lugar de a un usuario humano.
Asegúrate de que tu honeypot agregue una propiedad personalizada a Klaviyo que no planees usar en ningún otro lugar. Esto te permite usar la propiedad personalizada del campo de honeypot para identificar perfiles enviados por un bot con segmentación en Klaviyo:
Para obtener instrucciones sobre cómo crear un campo honeypot, recomendamos leer el siguiente recurso:
Qué hacer si experimentas list bombing
Si se presenta un ataque de suscripción masiva, lo siguiente que se debe hacer es limpiar los perfiles que se crearon. Según las tendencias que se observen con las nuevas suscripciones, toma los puntos de datos y crea un segmento para reunir todos los correos electrónicos que se enviaron durante el ataque.
Un segmento que puedes usar para identificar perfiles que probablemente se enviaron como parte de un intento de bombardeo de listas es:
- Si alguien puede o no recibir marketing > La persona puede recibir marketing por correo electrónico
Y - Lo que alguien ha hecho > La persona ha Recibido correo electrónico al menos 3 en los últimos 180 días
Y - Lo que alguien ha hecho > La persona ha abierto el correo electrónico 0 veces en todo el tiempo
Y - Lo que alguien ha hecho > La persona ha hecho clic en correo electrónico 0 veces en todo el tiempo
Y - Lo que alguien ha hecho > La persona ha Placed Order 0 veces en todo el tiempo
Una vez creado el segmento, suprime los perfiles para que no puedan recibir ningún envío de tu parte.
Si tienes preguntas sobre cómo crear un segmento que capture perfiles creados mediante un ataque de list bombing, comunícate con nuestro equipo de soporte.
También es una práctica recomendada volver a habilitar la doble confirmación de suscripción en las listas si se fue víctima de un ataque de suscripción masiva. Una vez que una marca es un objetivo, es más probable que vuelva a ser objetivo en el futuro. Al proteger los formularios con doble confirmación de suscripción, se pueden evitar ataques futuros.
Recursos adicionales
- How to create a never engaged segment
Learn how to identify your least engaged email subscribers, so you can avoid contacting them to improve and maintain your deliverability. Once you’ve identified them, consider excluding them from your marketing initiatives, sending them one final re-engagement attempt, or suppressing them during list cleaning. In this article, you will learn how to create this segment.
- Getting started with segments
Learn how to create and use segments in Klaviyo, which are a powerful tool for understanding your audience and sending targeted messages.
- Understanding email deliverability
Learn about email deliverability, including the steps you can take to establish a strong sender reputation so that your emails are delivered to the inbox.