Objectif de cet article

Découvrez les attaques de list bombing et comment supprimer de fausses adresses e-mail pour protéger vos listes. Les attaques de list bombing remplissent votre compte de faux profils et peuvent nuire à votre réputation d’expéditeur, à vos données, etc.

Qu’est-ce que le list bombing ?

Le bombardement de liste est une attaque malveillante par laquelle le pirate exploite un formulaire d'inscription ou une page de paiement en effectuant un grand nombre de fausses soumissions, remplissant ainsi la liste associée avec des e-mails et des numéros de téléphone qui n'ont pas donné leur consentement ou qui ne sont pas valides. Si l'augmentation du nombre d'abonnés à un service de courrier électronique peut sembler une bonne chose pour votre marque, cela n'est vrai que si tous les nouveaux clients potentiels sont légitimes.

Si vous envoyez à de faux profils créés lors d’une attaque de list bombing, cela peut avoir un impact négatif sur votre délivrabilité de la manière suivante :

  • Taux de rebond plus élevés
  • Signalements plus élevés pour spam
  • Taux d’ouverture plus faibles
  • Impact négatif sur la réputation de l’expéditeur
  • Résultats potentiels des pièges à spam
  • Mise sur liste de blocage potentielle entraînant le blocage du trafic d’e-mails

Tous les profils soumis dans le cadre d’une attaque de list bombing ne sont pas des fausses adresses e-mail. Des robots peuvent remplir des formulaires avec de vraies adresses e-mail, et les profils de personnes qui n’en ont pas connaissance sont ajoutés à des listes marketing. Lorsqu’une entreprise envoie des e-mails à un grand nombre de profils soumis par des robots, beaucoup d’entre eux signalent l’e-mail comme spam.

Voici quelques-uns des formulaires les plus couramment ciblés par les robots. Gardez à l’esprit que cette liste n’est pas exhaustive ; les robots peuvent soumettre des profils partout où il existe un formulaire non protégé :

  • Pages de commande d’e-commerce
    De nombreux robots ont été observés, en particulier chez les clients utilisant une plateforme d’e-commerce (telle que Shopify). Les robots peuvent démarrer un paiement et l’abandonner en utilisant l’adresse e-mail d’une personne réelle, et l’événement sera synchronisé avec Klaviyo.
  • Formulaire de bas de page de la page d’accueil
    Les formulaires de bas de page d’une page d’accueil qui collectent des adresses e-mail et aucune autre information ont été une cible spécifique des robots pour inscrire des adresses e-mail.
  • Codes de réduction (« $$OFF » ou « %OFF ») sur la page d’accueil
    Les bots ciblent spécifiquement ces formulaires pour obtenir des codes de réduction qu’ils mettent ensuite sur des sites web de codes de réduction ou promotionnels afin d’attirer des visiteurs sur ces pages.
  • Formulaires sans captcha
    Les formulaires sans captcha sont susceptibles d’être remplis par des robots.
  • API
    Bots soumis via des formulaires tiers et synchronisés avec Klaviyo via notre API publique.

Comment identifier une attaque de list bombing

Le premier indicateur de list bombing est une hausse soudaine du nombre de nouveaux abonnés. C’est particulièrement vrai si vous n’avez pas prévu de campagnes de croissance de liste, il n’y a donc rien à quoi attribuer cette hausse. Si cela se produit, examinez les abonnés e-mail récents en recherchant les tendances suivantes :

  • Les e-mails sont tous arrivés par un point d'entrée unique (par exemple, le même formulaire d'inscription).
  • Il y avait une période spécifique pendant laquelle l’afflux d’e-mails a été capturé.
  • Tous les e-mails proviennent du même domaine (par exemple, tous proviennent de @phish.com).
  • Les contacts ont des prénoms et des noms inhabituels
  • Toutes les soumissions proviennent de la même source IP.

Comment se protéger contre une attaque de list bombing ?

CAPTCHA dans les formulaires

CAPTCHA est un outil qui oblige les personnes qui envoient un formulaire à effectuer une courte tâche afin de vérifier qu’il s’agit bien d’une personne réelle et non d’un robot. Lorsque Klaviyo détecte un comportement suspect ou une activité historique de robot à partir de l’adresse IP d’un utilisateur, ce dernier sera invité à résoudre un CAPTCHA.

Example reCAPTCHA
Example reCAPTCHA

Cette fonctionnalité est automatiquement activée pour les formulaires qui collectent des prospects par e-mail ou par SMS, ou qui utilisent un code de réduction. En outre, seuls les utilisateurs ayant eu une activité suspecte seront invités à compléter le CAPTCHA.

L’utilisateur doit réussir le CAPTCHA pour voir son code de réduction et envoyer le formulaire.

Double opt-in

Le double opt-in est un processus par lequel un nouvel abonné doit confirmer son inscription avant d’être abonné à une liste donnée. Le fonctionnement est le même pour les abonnés par e-mail et par SMS, et est activé par défaut dans Klaviyo.

Lorsque le double opt-in est activé, les nouveaux abonnés reçoivent un message de confirmation immédiatement après leur inscription. Le contact doit alors confirmer son choix. Seuls les abonnés qui confirment leur inscription sont ajoutés à la liste, ce qui rend le list bombing plus difficile pour les acteurs malveillants.

Gestion des IP de bombardement de listes

Klaviyo dispose d’un système destiné à empêcher le list bombing, appelé List Bombing IP Management. L’objectif de ce système est de signaler ou de bloquer des adresses IP spécifiques qui effectuent un grand nombre d’envois de formulaires ou d’appels à l’ API d’abonnement en peu de temps. Si votre liste fait l’objet d’un bombardement, ce système bloquerait les adresses IP présentant un grand nombre de demandes d’abonnement initiales afin de protéger votre compte contre d’autres abonnements de profils.

Notez que le blocage d’IP n’a lieu qu’après le début de l’attaque, afin de protéger votre compte contre d’autres dommages. Cette méthode d’atténuation du bombardement de listes ne peut pas empêcher totalement une attaque.

Champ de formulaire honeypot

Cette méthode nécessite l’intervention d’un développeur et l’accès au code HTML du formulaire. Si vos formulaires sont créés via l’éditeur de formulaires de Klaviyo, envisagez de créer un formulaire personnalisé.

L’ajout d’un champ « honeypot » au formulaire d’un site web est une méthode que vous pouvez mettre en œuvre pour identifier facilement si vous êtes victime d’un list bombing. Si vous utilisez un formulaire personnalisé non Klaviyo, vous pouvez placer un champ masqué qui est invisible sur le front-end. Si le formulaire est envoyé avec une valeur définie pour le champ honeypot, vous pouvez attribuer l’envoi à un bot plutôt qu’à un utilisateur humain.

Assurez-vous que votre honeypot ajoute une propriété personnalisée à Klaviyo que vous ne prévoyez pas d’utiliser ailleurs. Cela vous permet d’utiliser la propriété personnalisée du champ honeypot pour identifier, grâce à la segmentation dans Klaviyo, les profils soumis par un bot :

Example honeypot segment
Example honeypot segment

Pour obtenir des instructions sur la création d’un champ honeypot, nous vous recommandons de consulter la ressource suivante :

Que faire si vous subissez un bombardement de liste

Si vous êtes victime de list bombing, la prochaine chose à faire est de nettoyer les profils qui ont été créés. Sur la base des tendances que vous observez avec les nouveaux abonnements, prenez les points de données et créez un segment pour aider à rassembler tous les e-mails qui ont été soumis pendant l’attaque.

Un segment que vous pouvez utiliser pour identifier les profils susceptibles d’avoir été soumis dans le cadre d’une tentative de list bombing est :

  • Si quelqu’un peut ou ne peut pas recevoir du marketing > la personne peut recevoir des e-mails marketing
    ET
  • Ce que quelqu’un a fait > la personne a reçu un e-mail au moins 3 fois au cours des 180 derniers jours
    ET
  • Ce que quelqu’un a fait > la personne a ouvert l’e-mail 0 fois depuis toujours
    ET
  • Ce que quelqu’un a fait > la personne a cliqué sur un e-mail 0 fois depuis toujours
    ET
  • Ce que quelqu’un a fait > La personne a passé commande 0 fois depuis toujours

Une fois le segment créé, suspendez les profils afin qu’ils ne puissent recevoir aucun envoi de votre part.

Si vous avez des questions sur la création d’un segment qui capture les profils créés lors d’une attaque de list bombing, contactez notre équipe d’assistance.

Il est également recommandé de réactiver le double opt-in sur vos listes si vous avez été victime d’une attaque de bombardement de liste. Une fois qu’une marque a été ciblée, il est plus probable qu’elle soit à nouveau ciblée à l’avenir. En sécurisant vos formulaires avec le double opt-in, vous pouvez prévenir de futures attaques.

Ressources supplémentaires

  • Comment créer un segment de profils jamais engagés

    Apprenez à identifier vos abonnés aux e-mails les moins engagés, afin d’éviter de les contacter pour améliorer votre délivrabilité et en assurer la pérennité. Une fois que vous les avez identifiés, envisagez de les exclure de vos initiatives marketing, de leur envoyer une dernière tentative de réengagement ou de les suspendre lors du prochain nettoyage de votre liste. Dans cet article, vous apprendrez à créer ce segment.

  • Démarrer avec les segments

    Apprenez à créer et à utiliser des segments dans Klaviyo, un puissant outil pour comprendre votre audience et envoyer des messages ciblés.

  • Comprendre la délivrabilité des e-mails

    En savoir plus sur la délivrabilité des e-mails, y compris les mesures à prendre pour établir une solide réputation d’expéditeur afin que vos e-mails arrivent dans la boîte de réception de vos destinataires.

Cet article vous a-t-il été utile ?
Utilisez ce formulaire uniquement pour nous faire part de vos commentaires sur cet article. Comment contacter l’assistance.

Explorer d’autres contenus Klaviyo

Communauté
Contactez des membres de votre secteur, des partenaires et des experts Klaviyo pour trouver de l’inspiration, partager des informations et obtenir des réponses à toutes vos questions.
Partenaires
Engagez un expert certifié Klaviyo pour vous aider avec une tâche spécifique ou pour la gestion continue du marketing.
Assistance

Accédez à l’assistance par l’intermédiaire de votre compte.

Assistance par e-mail (essai gratuit et comptes payants) Disponible 24 h/24, 7 j/7

Assistance par chat/virtuelle
La disponibilité varie selon la localisation et le type d’abonnement.