Czego się dowiesz?

Dowiedz się więcej o atakach typu list bombing i o tym, jak usuwać fałszywe adresy e-mail, aby chronić swoje listy. Ataki typu list bombing zapełniają Twoje konto fałszywymi profilami i mogą zaszkodzić reputacji nadawcy, danym i nie tylko.

Czym jest bombardowanie listy?

List bombing to złośliwy atak, w którym atakujący wykorzystuje formularz rejestracyjny lub stronę realizacji zakupu, przesyłając dużą liczbę fałszywych zgłoszeń i zapełniając powiązaną listę adresami e-mail i numerami telefonów, na które nie wyrażono zgody lub które są nieprawidłowe. Chociaż wzrost liczby subskrybentów e-mail może na początku wydawać się korzystny dla marki, jest tak tylko wtedy, gdy wszystkie nowe kontakty są prawdziwe.

Jeśli wysyłasz do fałszywych profili utworzonych w wyniku ataku polegającego na bombardowaniu list, może to negatywnie wpłynąć na dostarczalność w następujący sposób:

  • Wyższe wskaźniki odbić twardych
  • Więcej skarg na spam
  • Niższy wskaźnik wyświetleń wiadomości
  • Negatywny wpływ na reputację nadawcy
  • Potencjalne trafienia w pułapkę spamową
  • Potencjalne wpisanie na listę blokowanych, skutkujące zablokowaniem ruchu e-mail

Nie wszystkie profile przesłane w ramach ataku list bombing zawierają fałszywe adresy e-mail. Boty mogą wypełniać formularze prawdziwymi adresami e-mail, a profile osób, które nic o tym nie wiedzą, są dodawane do list marketingowych. Gdy firma wysyła e-maile do dużej liczby profili przesłanych przez boty, wiele z nich oznacza e-mail jako spam.

Oto kilka z najczęściej atakowanych formularzy, które boty obierają za cel. Pamiętaj, że nie jest to kompletna lista; boty mogą przesyłać profil wszędzie tam, gdzie znajduje się niezabezpieczony formularz:

  • Finalizacje zakupu w e-commerce
    Zaobserwowano boty, zwłaszcza u klientów korzystających z platformy e-commerce (takiej jak Shopify). Boty mogą rozpocząć realizację zakupu i porzucić ją, używając adresu e-mail prawdziwej osoby, a zdarzenie zostanie zsynchronizowane z Klaviyo.
  • Formularz w stopce strony głównej
    Formularze w stopce na stronie głównej, które zbierają adresy e-mail i nie zbierają żadnych innych informacji, są szczególnie często atakowane przez boty, które zapisują na nie adresy e-mail.
  • Kody kuponu („$$OFF” lub „%OFF”) na stronie głównej
    Boty celują w te formularze, aby zdobyć kody kuponu, które później umieszczają w serwisach z kuponami/kodami promocyjnymi, aby kierować wizyty w witrynie na te strony.
  • Formularze bez CAPTCHA
    Formularze bez CAPTCHA są podatne na wypełnianie przez boty.
  • API
    Boty przesłane przez formularze innych firm i zsynchronizowane z Klaviyo za pośrednictwem naszego publicznego API.

Jak zidentyfikować atak polegający na bombardowaniu listy

Pierwszym wskaźnikiem list bombingu jest nagły skok liczby nowych subskrybentów. Jest to szczególnie prawdziwe, jeśli nie zaplanowano żadnych kampanii zwiększania liczby subskrybentów, więc nie ma do czego przypisać tego skoku. Jeśli tak się stanie, przeanalizuj ostatnich subskrybentów e-mail, zwracając uwagę na następujące trendy:

  • Wszystkie adresy e-mail trafiły przez jeden punkt wejścia (np. ten sam formularz rejestracyjny)
  • Istniał konkretny przedział czasowy, w którym zarejestrowano napływ wiadomości e-mail
  • Wszystkie e-maile pochodzą z tej samej domeny (np. wszystkie są z @phish.com)
  • Kontakty mają nietypowe imiona i nazwiska
  • Wszystkie przesłane formularze pochodzą z tego samego źródła IP

Jak chronić się przed bombardowaniem listy?

CAPTCHA w formularzach

CAPTCHA to narzędzie, które wymaga od osób przesyłających formularze wykonania krótkiego zadania, aby zweryfikować, że są prawdziwą osobą, a nie botem. Gdy Klaviyo wykryje podejrzane zachowanie lub historyczną aktywność bota z adresu IP użytkownika, użytkownik zostanie poproszony o rozwiązanie zadania CAPTCHA.

Example reCAPTCHA
Example reCAPTCHA

Ta funkcja jest automatycznie włączona dla formularzy, które zbierają leady e-mailowe lub SMS, albo wykorzystują kod kuponu. Dodatkowo tylko użytkownicy, u których wystąpiła podejrzana aktywność, zostaną poproszeni o ukończenie CAPTCHA.

Użytkownik musi pomyślnie ukończyć CAPTCHA, aby zobaczyć swój kod kuponu i przesłać formularz.

Podwójna zgoda opt-in

Podwójna zgoda opt-in to proces, w którym nowy subskrybent musi potwierdzić swoją subskrypcję, zanim zostanie dopisany do danej listy. Przebiega on tak samo zarówno dla subskrybentów e-maili, jak i SMS-ów, i jest domyślnie włączony w Klaviyo.

Gdy podwójna zgoda opt-in jest włączona, nowi subskrybenci otrzymają wiadomość z potwierdzeniem natychmiast po zarejestrowaniu się. z prośbą o potwierdzenie subskrypcji. Tylko subskrybenci, którzy potwierdzą subskrypcję, zostaną pomyślnie dodani do listy, co utrudni złośliwym podmiotom bombardowanie listy.

Zarządzanie adresami IP bomb pocztowych

Klaviyo ma system zapobiegający bombardowaniu listy o nazwie List Bombing IP Management. Celem tego systemu jest oznaczanie lub blokowanie konkretnych adresów IP, które w krótkim czasie wysyłają dużą liczbę zgłoszeń formularza lub wywołań API subskrypcji. Jeśli bombardowanie listy dotyczy Twojej listy, ten system zablokuje adresy IP z dużą liczbą początkowych żądań subskrypcji, aby chronić konto przed dalszymi subskrypcjami profili.

Pamiętaj, że blokowanie adresów IP następuje dopiero po rozpoczęciu ataku, aby chronić konto przed dalszymi szkodami. Ta metoda ograniczania skutków list bombingu nie może całkowicie zapobiec atakowi.

Pole formularza typu honeypot

Ta metoda wymaga dewelopera oraz dostępu do HTML formularza. Jeśli formularze są tworzone za pomocą edytora formularzy Klaviyo, rozważ utworzenie formularza niestandardowego.

Dodanie pola „honeypot” do formularza na stronie internetowej to metoda, którą możesz wdrożyć, aby łatwo identyfikować, czy pada ofiarą list bombingu. Jeśli używasz niestandardowego formularza innego niż Klaviyo, możesz umieścić ukryte pole, które jest niewidoczne w interfejsie użytkownika. Jeśli formularz zostanie przesłany z ustawioną wartością pola honeypot, możesz przypisać przesłanie do bota, a nie do użytkownika.

Upewnij się, że Twój honeypot dodaje właściwość niestandardową do Klaviyo, której nie planujesz używać nigdzie indziej. Dzięki temu możesz użyć właściwości niestandardowej pola honeypot do identyfikowania profili przesłanych przez bota za pomocą segmentacji w Klaviyo:

Example honeypot segment
Example honeypot segment

Aby uzyskać instrukcje dotyczące tworzenia pola honeypot, zalecamy przeczytanie poniższego materiału:

Co zrobić, jeśli doświadczysz bombardowania listy

Jeśli doświadczysz bombardowania listy, następną rzeczą, którą należy zrobić, jest wyczyszczenie profilów, które zostały utworzone. Na podstawie trendów, które zauważysz w przypadku nowych subskrypcji, zbierz te punkty danych i utwórz segment, aby pomóc zebrać wszystkie e-maile przesłane podczas ataku.

Segment, którego możesz użyć do identyfikowania profil, które prawdopodobnie zostały przesłane w ramach próby list bombing, to:

  • Jeśli ktoś może lub nie może otrzymywać komunikacji marketingowej > Osoba może otrzymywać marketing e-mailowy
    ORAZ
  • Co ktoś zrobił > Osoba Otrzymała e-mail co najmniej 3 razy w ciągu ostatnich 180 dni
    ORAZ
  • Co ktoś zrobił > Osoba otworzyła e-mail 0 razy w całym okresie
    ORAZ
  • Co ktoś zrobił > Osoba kliknęła e-mail 0 razy w całym okresie
    ORAZ
  • Co ktoś zrobił > W całym okresie osoba złożyła zamówienie 0 razy

Po utworzeniu segmentu ogranicz profile, aby nie mogły otrzymywać od Ciebie żadnych wysyłek.

Jeśli masz pytania dotyczące tworzenia segmentu, który obejmuje profile utworzone w wyniku ataku list bombing, skontaktuj się z naszym zespołem pomocy technicznej.

Dobrą praktyką jest również ponowne włączenie podwójnej zgody opt-in na listach, jeśli padło się ofiarą ataku typu list bombing. Gdy dana marka zostanie zaatakowana, istnieje większe prawdopodobieństwo, że w przyszłości zostanie zaatakowana ponownie. Zabezpieczając formularze za pomocą podwójnej zgody opt-in, można zapobiec przyszłym atakom.

Czy ten artykuł był pomocny?
Ten formularz służy tylko do przesyłania opinii na temat artykułów. Dowiedz się, jak skontaktować się z zespołem ds. pomocy.

Dowiedz się od Klaviyo więcej

Społeczność
Nawiązuj kontakty z osobami na podobnych stanowiskach, partnerami oraz ekspertami i ekspertkami Klaviyo – inspirujcie się nawzajem, wymieniajcie spostrzeżeniami i pomagajcie szukać odpowiedzi na nurtujące Was pytania.
Partnerzy
Zatrudnij certyfikowanego eksperta Klaviyo, który pomoże Ci w konkretnym zadaniu lub w ciągłym zarządzaniu marketingiem.
Pomoc

Uzyskaj wsparcie za pośrednictwem konta.

E-mail do zespołu ds. pomocy (konta w bezpłatnym okresie próbnym oraz konta płatne) Całodobowa dostępność

Czat/wirtualna pomoc
Dostępność różni się w–zależności od lokalizacji i typu planu.