imperva 泰雷兹公司

 2024 坏机器人报告





 关于 Imperva
账户接管攻击 11


坏机器人使用案例 38
 Imperva 威胁研究

行业中的恶意机器人流量 … 16

行业中的恶意机器人复杂性 … 21

最受机器人攻击的行业 … 22

移动 Chrome 和 Android 浏览器的受欢迎程度上升……23

移动用户代理占机器人流量的近一半…… 25

住宅代理的崛起 … 26

来自移动和住宅互联网服务提供商的恶意机器人流量占据了前列…… 26

全球的坏机器人 … 27


关于 Imperva 应用安全

第十一届《Imperva 恶意机器人报告》年度版考察和研究了自动化互联网流量的性质,主要是自动化机器人攻击。

此类攻击日益复杂,绕过传统检测方法,导致互联网混乱。报告分析了 2023 年从 Imperva 全球网络收集的数据,包括近 6 万亿个被阻止的恶意机器人请求,这些请求在数千个域名和行业中进行了匿名处理。


该报告重点关注 OSI 模型应用层(第 7 层)上的恶意机器人活动。这些机器人用例与操纵低层网络协议的流量型 DDoS 攻击完全不同。

恶意机器人以模仿合法用户的方式与应用程序互动,使其更难被检测和阻止。它们通过利用应用程序的预期功能和流程而不是其技术漏洞来利用业务逻辑。恶意机器人促进了对网站、移动应用程序和 API 的高速滥用、误用和攻击。它们使机器人操作者、攻击者、不道德的竞争对手和欺诈者能够进行恶意活动。






恶意机器人是执行自动化任务的恶意软件应用程序。这些机器人可以在未经许可的情况下从网站提取数据以重新使用,从而获得竞争优势。它们通常用于抢购,这涉及获取有限供应的商品并以更高的价格转售。恶意机器人还可以用于发起针对应用程序的分布式拒绝服务(DDoS)攻击。一些恶意机器人从事诸如欺诈和直接盗窃等犯罪活动。一个例子是执行凭证填充的机器人,这是最突出的机器人攻击类型之一。开放网络应用安全项目(OWASP)在其《自动化威胁手册》中提供了 21 种机器人攻击的全面列表。


并不是所有在互联网上找到的机器人都是坏的。也有一些好的机器人提供有价值的功能。例如,一些机器人为搜索引擎索引网站或监控网站性能。Googlebot 和 Bingbot 是帮助创建和维护可搜索网页索引的搜索引擎爬虫的例子。通过索引网页,这些机器人帮助人们找到与他们的查询最相关的网站集合。这些机器人对在线业务至关重要,使潜在客户能够轻松找到和访问他们的网站、产品和服务。




Imperva 创建了以下分类系统,根据恶意机器人的复杂程度对其进行分类:


从单个 ISP 分配的 IP 地址连接,这个机器人使用自动化脚本连接到网站。这个机器人不会自我报告为浏览器。


这个更复杂的机器人使用“无头浏览器”软件,模拟浏览器技术,包括执行 JavaScript 的能力。





恶意机器人流量水平连续第五年上升,显示出一个令人担忧的趋势。这一增长部分是由于人工智能(AI)和大型学习模型(LLMs)日益受到欢迎。在 2023 年,恶意机器人占所有互联网流量的 32%——比 2022 年增加了 1.8%。良性机器人流量的比例也有所增加,尽管增幅略小,从 2022 年所有意图流量的 17.3%上升到 17.6 % 17.6 % 17.6%17.6 \% 在 2023 年。综合来看, 49.6 % 49.6 % 49.6%49.6 \% 在 2023 年所有互联网流量中并非人类流量,因为人类流量水平下降至所有流量的 50.4%。


下图显示了互联网流量概况的月度趋势分析。有趣的是,自动流量在全年四个月中超过了人工流量。12 月恶意机器人流量的增加(34.2%)可能归因于我们在那个月记录的攻击数量增加,以及假期期间人类活动略有减少。

坏机器人 v 好机器人 v 人类流量趋势 2023 年一个月内

坏机器人 v 好机器人 v 人类流量 2023

 人类 50.4%


Imperva 在对抗恶意机器人的斗争中已经领先超过十年。下图显示了过去 11 年中良性和恶性机器人以及人类流量的趋势。

在 2013 年,互联网流量中包含 23.6%的恶意机器人, 1 9 . 4 % 1 9 . 4 % 19.4%\mathbf{1 9 . 4 \%} 的良性机器人和 5 7 % 5 7 % 57%\mathbf{5 7 \%} 的人类流量。值得注意的是,2014 年良性机器人流量大幅增加,从 20.98 % 20.98 % 20.98%20.98 \% 上升到 36.32 % 36.32 % 36.32%36.32 \% ,这可能受到搜索引擎更积极的索引影响。2015 年,恶意机器人流量降至最低点,而人类流量达到了 54.4%,这归因于新用户的激增,特别是来自中国、印度和印度尼西亚的用户。2016 年和 2018 年,恶意机器人活动也较低,分别为 19.9%和 20.4%。然而,从 2019 年到 2023 年,恶意机器人流量稳步增加,2023 年达到了 32.0%的互联网总流量——创历史新高。

OWASP 自动化威胁占所有攻击的近三分之一

在过去一年中,Imperva 记录和缓解的所有攻击中, 31.7 % 31.7 % 31.7%31.7 \% 是自动化威胁,按照 OWASP 的定义。深入分析攻击类型显示,缓解的攻击中有 25% 是复杂的恶意机器人,试图滥用业务逻辑。

2023 年按类别减轻的攻击


人工智能技术的日益普及影响了互联网上恶意机器人的数量和复杂程度。它在拥有部署先进恶意机器人的手段和资源的复杂参与者与依赖基本工具(如查询人工智能)生成机器人脚本的参与者之间创造了明显的分界线。结果是什么?我们看到简单恶意机器人的数量增加,2023 年占恶意机器人流量的 3 9 . 6 % 3 9 . 6 % 39.6%\mathbf{3 9 . 6 \%} ,而 2022 年为 33.4 % 33.4 % 33.4%33.4 \% ,五年前为 26.3 % 26.3 % 26.3%26.3 \% 。第二个有趣的趋势是,中等复杂度的恶意机器人的受欢迎程度下降,从 2022 年的 15.3 % 15.3 % 15.3%15.3 \% 降至 2023 年的 12.4 % 12.4 % 12.4%12.4 \% 。如果这一趋势持续下去,我们可能会看到这种特定类型的机器人的普遍性逐渐下降。

高级机器人在 2022 年的恶意机器人流量中占比从 51.2%下降到 48.1 % 48.1 % 48.1%48.1 \% ,而在 2023 年,这些变化使得规避性恶意机器人(中等和高级机器人流量水平的组合)占所有恶意机器人流量的 60.5%。这比前一年(66.6%)有所下降。恶意机器人流量依然高度复杂,新的进展每天都在发生,新的规避技术也在不断出现。

2023 年按复杂性划分的恶意机器人

APls 是机器人攻击的一个热门向量

在过去一年中,自动化威胁导致了 30%的 API 攻击。其中,17%是利用业务逻辑漏洞的恶意机器人,而 13%是其他类型的自动化威胁。业务逻辑攻击利用应用程序设计和实施中的缺陷,使攻击者能够操纵合法功能,并可能获得对敏感数据或用户帐户的访问权限。

API 的使用在不同应用程序和服务之间实现无缝通信的需求正在增加,使其成为软件开发的关键要素。由于它们

机器可读的特性,API 越来越容易受到恶意机器人攻击,缺乏对 API 流量的可见性使其难以检测。然而,API 的广泛使用也使其成为恶意机器人的一个有吸引力的目标。恶意机器人利用 API,这些 API 通常作为通往敏感数据的直接通道,使其容易受到业务逻辑滥用和欺诈的影响。API 增加了攻击面,为自动化攻击提供了更多的入口点。由于组织继续在很大程度上依赖 API,因此实施强有力的安全措施以防范这些复杂的威胁至关重要。




2023 年各行业恶意机器人流量的最大份额
 游戏 57.2 % 57.2 % 57.2%57.2 \%
 电信与互联网服务提供商 4 9 . 3 % 4 9 . 3 % 49.3%\mathbf{4 9 . 3 \%}
 计算与信息技术 4 5 . 9 % 4 5 . 9 % 45.9%\mathbf{4 5 . 9} \%
 旅行 4 4 . 5 % 4 4 . 5 % 44.5%\mathbf{4 4 . 5 \%}
 社区与社会 4 2 . 2 % 4 2 . 2 % 42.2%\mathbf{4 2 . 2 \%}
2023 年各行业高级恶意机器人流量的最大份额
 法律与政府 75.8 % 75.8 % 75.8%75.8 \%
 娱乐 70.8 % 70.8 % 70.8%70.8 \%
 金融服务 67.1 % 67.1 % 67.1%67.1 \%
 旅行 60.9 % 60.9 % 60.9%60.9 \%
 赌博 52.3 % 52.3 % 52.3%52.3 \%
来自住宅代理的恶意机器人流量占所有恶意机器人流量的四分之一以上。住宅代理使机器人操作者能够通过使流量的来源看起来像是合法的、由互联网服务提供商分配的住宅 IP 地址,从而逃避检测。这样一来,网站和在线平台就更难区分真实用户互动和恶意机器人行为。

恶意机器人操作者中移动浏览器的受欢迎程度持续上升。在 2023 年,44.8%的恶意机器人试图通过伪装成移动浏览器来逃避检测。移动互联网服务提供商也仍然受欢迎,占发起攻击的 18.3%。

坏机器人报告为移动用户代理(移动 Safari,移动 Chrome 等)




美国在过去一年中经历了攻击的增加,此前几年攻击数量一直在下降,全球所有机器人攻击中占比 47 % 47 % 47%47 \% ,高于 2022 年的 41.8 % 41.8 % 41.8%41.8 \% 。荷兰今年首次进入前五名,超过澳大利亚,成为第二,受到 9 % 9 % 9%9 \% 的机器人攻击。澳大利亚降至第三位,受到 8.4%的攻击,低于去年的 16.4%,更符合往年的水平。


 美国 4 7 % 4 7 % 47%\mathbf{4 7 \%}
 荷兰 9 % 9 % 9%\mathbf{9 \%}
 澳大利亚 8 . 4 % 8 . 4 % 8.4%\mathbf{8 . 4 \%}
 英国 5 . 1 % 5 . 1 % 5.1%\mathbf{5 . 1 \%}
 法国 3 . 1 % 3 . 1 % 3.1%\mathbf{3 . 1 \%}
账户接管(ATO)攻击是最常见的自动化威胁之一。它们涉及使用机器人通过凭证填充和凭证破解技术尝试未经授权访问和接管用户账户,导致数字身份盗窃和组织的重大损失。根据 Aite Group²的估计,2023 年身份盗窃造成的损失将达到 $ 635.4 $ 635.4 $635.4\$ 635.4 十亿。

以下图表显示了 Imperva 在过去两年中记录的每月 ATO 攻击。2022 年和 2023 年之间,攻击增加了 10%。尽管攻击数量持续增长,但增长幅度低于往年,尽管 1 月和 2 月分别有显著增加的 7 7 % 7 7 % 77%\mathbf{7 7 \%} 8 6 % 8 6 % 86%\mathbf{8 6 \%} 。与 2022 年相比,5 月和 10 月的攻击也有所增加(分别为 56%和 25%)。2023 年日历年结束时,攻击数量减少。

2022 年 8 月的攻击数量是过去两年中最高的。这一增加可能是由于全球数据泄露在那段时间内增加了 70%,正如去年的报告所述。

2 https://aite-novarica.com/us-identity-theft-stark-reality#: :text=Aite%20Group%20 预测%20 所有身份盗窃造成的损失将从简单的欺诈信用卡交易中产生。

几乎一半的 ATO 攻击直接针对 API

针对 API 的账户接管攻击占 Imperva 记录的所有 ATO 攻击的 44 % 44 % 44%44 \% ,而去年为 35 % 35 % 35%35 \% 。由于移动和网络应用程序的普及,API 的广泛采用使其成为攻击者寻求破坏用户账户的一个吸引入口。这些 API 处理关键的身份验证过程,使其成为理想的目标。然而,由于现代 IT 环境的复杂性和在线平台的互联特性,实施安全措施具有挑战性。因此,网络犯罪分子利用身份验证 API 中的漏洞,获得对用户账户的未经授权访问。他们使用诸如凭证填充、暴力攻击或 API 滥用等技术。针对身份验证 API 的账户接管攻击频率的增加突显了组织增强其 API 安全措施并保护其免受当今最复杂的自动化攻击的必要性。



2022 年至 2023 年账户接管攻击的增长

11% 账户接管尝试占所有登录的百分比

4.4% 针对 API 的账户接管攻击的比例

所有登录中 ATO 比率最高的行业
 商业服务 38 % 38 % 38%38 \%
 体育 35 % 35 % 35%35 \%
 食品和杂货 33 % 33 % 33%33 \%
 计算与信息技术 24 % 24 % 24%24 \%
 医疗保健 18 % 18 % 18%18 \%
 旅行 17 % 17 % 17%17 \%
大多数受到 ATO 攻击的目标国家
 美国 40 % 40 % 40%40 \%
 英国 7 % 7 % 7%7 \%
 德国 7 % 7 % 7%7 \%
 澳大利亚 5 % 5 % 5%5 \%
 西班牙 5 % 5 % 5%5 \%
 泰国 4 % 4 % 4%4 \%
与所有登录中恶意登录比例最高的行业相对,以下图表展示了 2023 年遭受最显著账户劫持攻击的行业。考虑到用户账户背后的激励机制,金融服务行业再次成为攻击的主要目标,占攻击总数的 3 6 . 8 % 3 6 . 8 % 36.8%\mathbf{3 6 . 8 \%} 。旅游行业位居第二(11.5%),其后是商业服务(8%)、计算机与信息技术(5.5%)、汽车(4.7%)和零售(4.7%)。





根据 GDPR,监管罚款最高可达公司年全球营业额的 4%或 undefined 百万,以较高者为准。对于年全球营业额为 $ 100 $ 100 $100\$ 100 百万的公司,单独的最高罚款可能达到 $ 4 $ 4 $4\$ 4 百万。

但成本并不止于此。如果泄露事件的受害者提起集体诉讼,考虑到每位客户平均索赔 $ 500 $ 500 $500\$ 500 ,对于 1 万名受影响客户,总潜在赔偿金额可能达到 $ 5 $ 5 $5\$ 5 百万。

声誉损害是另一个更难量化的重要成本。客户信任的丧失可能导致销售减少和股票价值下降。如果一家年全球营业额为 1 亿美元的公司在接下来的一年中销售额下降 1 0 % 1 0 % 10%\mathbf{1 0 \%} ,损失可能会达到另一个 $ 10 $ 10 $10\$ 10 百万。对于一家市值为 $ 200 $ 200 $200\$ 200 百万的公司,股票价值下降 5 % 5 % 5%5 \% 相当于损失 1000 万美元。

最后,还需考虑额外费用,例如通知费用、法律和咨询费用、增加的安全措施以及受影响客户的信用监控服务。这些费用可能会增加另一个 $ 2.5 $ 2.5 $2.5\$ 2.5 百万。

 在 GDPR 下,

监管罚款可以达到公司年全球营业额的 4 % 4 % 4%4 \%

2000 万欧元,以较高者为准。


Passkeys 3 , 4 3 , 4 ^(3,4){ }^{3,4} 的引入旨在提升在线用户体验并减少账户接管欺诈的风险。Passkeys 是比密码更方便和安全的替代方案。它们适用于所有主要平台和浏览器,使用户能够通过指纹、面部识别或本地 PIN 解锁计算机或移动设备进行登录。这减轻了传统密码对用户的负担,缓解了为多个账户选择和记忆强密码的挑战。



检测在线数据泄露中被攻击的用户账户可以帮助组织增强安全措施,防止即将发生的账户接管攻击。下图展示了被 Imperva 识别和警报的前 10 个受影响账户最多的行业。

被泄露用户凭证的前 10 个行业(百万)



每个行业都有不同的恶意机器人问题。以下图表展示了 Imperva 在 2023 年按行业细分记录的流量概况,提供了对恶意机器人流量水平整体增加如何影响各个行业的更深入了解。

坏机器人 v 好机器人 v 人类流量 2023 - 行业分析


计算机和信息技术行业在 2023 年看到恶意机器人流量增加,占所有流量的 4 5 . 9 % 4 5 . 9 % 45.9%\mathbf{4 5 . 9 \%} ,高于去年 40%的水平。恶意机器人对行业造成伤害,导致技术问题、欺诈和安全风险。恶意机器人针对该行业的最常见方式之一是通过分布式拒绝服务(DDoS)攻击,许多机器人向网站的服务器发送请求。恶意机器人还会抓取敏感数据,如登录凭据和个人信息,这可能导致潜在的数据泄露和身份盗窃。此外,恶意行为者使用机器人进行漏洞扫描和点击欺诈,导致指标失真和收入损失。

电信和互联网服务提供商(ISPs)行业经历了来自恶意机器人的流量略有增加。在 2022 年,恶意机器人流量的百分比为 47.7 % 47.7 % 47.7%47.7 \% ,在 2023 年上升至 49.3 % 49.3 % 49.3%49.3 \% 。该行业包括移动互联网服务提供商、住宅互联网服务提供商、托管服务提供商等。恶意机器人通过各种恶意活动针对该行业,包括抓取敏感客户数据和暴力破解登录攻击以接管用户账户。由于该行业高度依赖可用性且对停机时间敏感,恶意机器人可以发起分布式拒绝服务(DDoS)攻击,以压垮其基础设施并中断服务。它们常常伪装成合法用户,使得区分真实流量和虚假流量变得困难。此外,机器人流量可能会扭曲网站分析,导致错误的决策。

旅游行业已经完全从几年的挑战中恢复过来。现在旅行的人比以往任何时候都多 5 , 6 5 , 6 ^(5,6){ }^{5,6} 。不幸的是,这也增加了机器人对旅行网站的兴趣,因为今年旅行网站的恶意机器人流量显著上升,从 3 7 . 4 % 3 7 . 4 % 37.4%\mathbf{3 7 . 4 \%} 的所有网络流量增加到 44.5%。旅游行业一直在与复杂的机器人问题作斗争,因为不法分子可以利用旅行应用程序中使用的各种商业逻辑。

在旅游行业中,航空公司尤其成为攻击目标。主要问题源于航空公司的在线平台,包括其网站、移动应用程序和 API。这些平台是客户获取航班信息、做出购买决策和预订航班的地方。不幸的是,机器人经常针对这些平台进行数据抓取、干扰服务,有时甚至进行欺诈。

航空公司面临的主要问题是大量未经许可访问其网络资产的抓取机器人。这些机器人来自各种来源,如在线旅行社(OTA)、聚合器和竞争对手。大量抓取航班信息的机器人造成了许多问题,包括损害商业洞察,如查询与预订比率,并增加第三方预订供应商的费用。去年,我们分享了一个航空公司的故事,该公司的搜索 API 被机器人大量抓取航班信息。这导致其第三方供应商每月产生超过 $ 500 K $ 500 K $500K\$ 500 \mathrm{~K} 的 API 请求费用。今年,我们看到类似的攻击针对其他航空公司。





航空业一个独特的坏机器人使用案例是座位旋转。这个问题在亚太地区尤其普遍。座位旋转机器人在不付款的情况下占用座位,通常长达 24 小时。这些机器人使得运营商,如未经授权的在线旅行社,可以在没有投资的情况下占用和转售预订。随着出发时间的临近,影响最为明显,似乎已满员的航班突然显示出越来越多的空座位。座位旋转导致收入损失,并损害航空公司的声誉。


社区与社会网站的流量中有 42.2%来自恶意机器人,比去年的 41.4%略有增加。最常见的恶意机器人类型之一是垃圾邮件机器人,也称为假新闻垃圾邮件和评论垃圾邮件。这些机器人传播假新闻,放大宣传,并在诱饵链接中隐藏恶意内容,如恶意软件。这个问题在接受捐款的网站上的非营利组织中也很普遍。机器人利用他们的捐款页面测试被盗的信用卡号码,这给非营利组织带来了很大的财务负担。

医疗保健行业的恶意机器人流量有所上升,33.4%的网站流量来自恶意机器人,而去年这一比例为 31.7 % 31.7 % 31.7%31.7 \% 。针对医疗保健行业的恶意机器人通常旨在获取敏感客户数据,这可能导致数据泄露。这些机器人还可以控制用户账户,以访问医疗记录或抓取机密健康信息,例如病人记录、病史和保险详情。这些被盗数据可以在暗网上出售以获取利润或用于欺诈活动。此外,医疗保健行业的恶意机器人通过分布式拒绝服务(DDoS)攻击对系统构成威胁,使患者和医疗服务提供者难以访问关键信息和服务。

金融服务行业在 2023 年看到恶意机器人占网站流量的 27%。有趣的是,几乎相同比例的流量来自良性机器人。这可能是由于金融聚合器和其他服务提供商使用机器人为最终用户提供有价值的信息和见解。但在恶意机器人方面,该行业面临着来自账户接管攻击的重大威胁。恶意机器人使用暴力登录技术,如凭证填充或凭证破解,试图非法访问用户账户。其他常见威胁包括信用卡欺诈和定制内容盗窃,例如频繁变化的利率。另一个针对该行业的自动化威胁是套利机器人,它们针对加密货币交易所和 NFT 市场。这些机器人使用网络爬虫识别不同交易所和市场之间的定价不平衡。它们帮助运营商在一个交易所或市场与另一个交易所或市场之间交易加密货币和 NFT,利用不同交易所之间相同币种或交易对的价格差异获利。

零售行业的网站流量中有超过四分之一(25.8%)来自恶意机器人。这比去年增加了 22.7%。与去年一样,在线零售商也经历了大量的良性机器人流量(20.4%)。这很可能是由于搜索引擎和网站使用的价格比较爬虫的普遍存在。在线零售商面临各种形式的自动化威胁,这些威胁对他们的业务产生负面影响,并干扰客户体验和运营。恶意机器人被用于各种恶意活动,例如被竞争对手抓取数据、获取有限供应的商品以更高价格转售(黄牛)、进行分布式拒绝服务攻击。

(DDoS)攻击,以及参与诸如信用卡破解、卡片交易、礼品卡破解和账户接管(ATO)等犯罪活动。今年假期季节,账户接管(ATO)攻击有所增加。自九月份以来,ATO 攻击有所上升,11 月 8 日、14 日和 24 日(黑色星期五)记录到攻击活动的显著激增。与 2022 年黑色星期五期间 ATO 攻击增加 66%相比,黑色星期五的攻击数量惊人地增加了 85%。此外,这些攻击的强度也在增加,10 月至 11 月之间恶意登录请求的数量激增了 82%。









移动 Chrome 和 Android 浏览器的受欢迎程度上升

恶意机器人使用各种技术来规避检测,其中之一是伪装成合法用户,通过向源报告自己为人类常用的网页或移动浏览器。他们通过使用浏览器自动化软件来实现这一点。这种技术在大多数恶意机器人中已变得普遍,尽管它曾经是一种先进的规避方法。有趣的是,过去十年中,恶意机器人中浏览器的流行趋势发生了变化,反映了人类用户偏好和其他帮助机器人规避检测的趋势的变化。例如,Internet Explorer 曾经是人类和恶意机器人中流行的浏览器,但现在不再如此。

2013-2023 年恶意机器人自我报告的顶级浏览器

在过去两年中,我们见证了恶意机器人中移动网页浏览器受欢迎程度的上升。最初是恶意机器人选择移动 Safari( 1 8 . 5 1 % ) 1 8 . 5 1 % ) 18.51%)\mathbf{1 8 . 5 1 \% )} )作为他们的首选浏览器,但很快扩展到移动 Chrome(14.38%)和 Android 浏览器( 8 . 2 5 % ) 8 . 2 5 % ) 8.25%)\mathbf{8 . 2 5 \% )} )。

恶意机器人使用 Chrome 的比例保持在 40.87 % 40.87 % 40.87%40.87 \% 的所有恶意机器人流量中,而 Firefox 的受欢迎程度继续下降(3.57%)。



伪装成移动用户代理的恶意机器人占所有恶意机器人流量的 44.8%。它们的受欢迎程度急剧上升,从 2020 年的 2 8 . 1 % 2 8 . 1 % 28.1%\mathbf{2 8 . 1 \%} 增加到 2023 年的 4 4 . 8 % 4 4 . 8 % 44.8%\mathbf{4 4 . 8 \%} 。这种受欢迎程度增加的主要原因有两个:首先,恶意机器人试图密切模仿人类流量特征。截至 2024 年 2 月,超过 55%的互联网流量来自移动设备。我们中的更多人使用手机浏览互联网,因此恶意机器人也这样做以融入人类流量是合情合理的。查看恶意机器人流量时,移动和桌面代理之间的比例非常接近。

第二个原因与隐私有关。一些网页浏览器,如移动 Safari,具有额外的隐私控制和功能,使得恶意机器人更容易隐藏其真实身份。这是因为这些浏览器可能向网站的来源发送更少的属性,这使得创建设备的准确指纹变得更加困难。

自报告为桌面用户代理(如 Chrome、Firefox、Safari 或 Edge)的恶意机器人比例已从 2020 年的 68%下降到 2023 年的 54%。

其余的恶意机器人流量为 1.2%,已报告为其他用户代理(例如,Playstation、Nintendo、智能电视等)。

2023 年恶意机器人用户代理类型

2016-2023 年报告的恶意机器人用户代理类型


今年,来自住宅互联网服务提供商的恶意机器人流量占所有恶意机器人流量的 2 5 . 8 % 2 5 . 8 % 25.8%\mathbf{2 5 . 8 \%} ,高于去年的 1 7 . 4 % 1 7 . 4 % 17.4%\mathbf{1 7 . 4 \%} 。虽然在过去,伪装成合法用户,通过使用合法用户常用的用户代理(浏览器)被认为是一种高级规避技术,但现在这已成为一种商品。使用移动或住宅代理隐藏请求的来源增加了真实性的另一个维度。这种类型的机器人行为将具有实现目标手段和能力的复杂、持久和坚定的对手与不那么复杂的对手区分开来。

Imperva 威胁研究团队发现,机器人程序员越来越多地在其管理的软件产品(例如,一体化机器人)和协作知识库中使用住宅 IP 代理集成。我们一直在开发针对性的检测机制,以检测和对抗这种规避技术。

尽管数据中心仍然是大多数机器人攻击流量的来源(55.9%),但来自它们的流量在经历了去年的意外增长后,今年有所减少。在 2020 年,数据中心占坏机器人流量的 54%,在 2021 年降至 45.1 % 45.1 % 45.1%45.1 \% 。然后在 2022 年显著增加到坏机器人流量的 58.6 % 58.6 % 58.6%58.6 \% 。然而,今年它们的数量减少了。

来自移动互联网服务提供商的流量从 2022 年的 2 4 . 1 % 2 4 . 1 % 24.1%\mathbf{2 4 . 1 \%} 减少到 2023 年的 1 8 . 3 % 1 8 . 3 % 18.3%\mathbf{1 8 . 3 \%}

2023 年按互联网服务提供商类型划分的恶意机器人流量

55.9% …:


正如我们刚才提到的,移动和住宅代理在恶意机器人操作员中变得越来越受欢迎。中国电信已声称占据第二位,康卡斯特排名第四,斯佩克特排名第六。然而,亚马逊仍然保持第一的位置,拥有 17.01 % 17.01 % 17.01%17.01 \% 的机器人流量。

顶级机器人来源 ISP ISP
Amazon.com 17.01%
 中国电信 3.42 % 3.42 % 3.42%3.42 \%
Digital Ocean 2 . 7 8 % 2 . 7 8 % 2.78%\mathbf{2 . 7 8 \%}
 康卡斯特有线电视 1.76 % 1.76 % 1.76%1.76 \%
 微软 Azure 1.63 % 1.63 % 1.63%1.63 \%
 光谱 1.60 % 1.60 % 1.60%1.60 \%
Safaricom 1.51 % 1.51 % 1.51%1.51 \%
 谷歌云 1.51 % 1.51 % 1.51%1.51 \%
Jio 1.34 % 1.34 % 1.34%1.34 \%
Contabo GmbH 0.99 % 0.99 % 0.99%0.99 \%
让我们来看看国家层面的流量分布。我们调查了 13 个国家,发现其中 6 个国家的恶意机器人流量水平高于平均水平,超过了全球平均的 32%。今年,德国和爱尔兰再次记录到超过 60%的流量来自恶意机器人。同样,美国的恶意机器人流量比例略高于全球水平, 35.4 % 35.4 % 35.4%35.4 \% 的所有流量来自恶意机器人。

坏机器人 v 好机器人 v 人类流量 2023 - 按目标国家

坏机器人 v 好机器人 v 人类流量 2023 - 按目标国家


机器人攻击继续针对美国,美国仍然是首要目标, 47 % 47 % 47%47 \% 的攻击针对美国网站。这个百分比比去年有所增加,当时 41.1%的机器人攻击集中在美国。今年,荷兰以微弱优势超过澳大利亚,成为第二大目标, 9 % 9 % 9%9 \% 的机器人攻击针对荷兰。澳大利亚受到 8.4 % 8.4 % 8.4%8.4 \% 的机器人攻击,几乎是去年(16.4%)的一半,但与过去( 6.8 % 6.8 % 6.8%6.8 \% 在 2021 年)更为一致。英国是第四个受到攻击最多的国家, 5 . 1 % 5 . 1 % 5.1%\mathbf{5 . 1 \%} 的攻击针对英国,随后是法国,法国受到 3.1%的攻击。



 1 美国
 2 荷兰
 3 澳大利亚
 4 英国
 5 法国
 6 新加坡
 7 印尼
 8 巴西
 9 加拿大
 10 印度









在一起开创性的法律案件中,《纽约时报》对 OpenAI 和微软提起诉讼,指控其通过网络爬虫侵犯版权以训练人工智能模型。OpenAI 辩称其行为受到美国版权法“合理使用”原则的保护。同时,《时报》认为 OpenAI 对其内容的使用不符合合理使用所需的“变革性”标准。这起诉讼的结果可能会重新定义版权法和人工智能的界限,可能为使用受版权保护的材料进行人工智能训练的合法性设定先例。它还强调了更新版权法的迫切需要,以平衡内容创作者的权利与人工智能创新的需求。此案突显了在人工智能时代网络爬虫所带来的复杂法律和伦理挑战,强调了企业主动保护其数字资产的必要性。



关于抢购机器人,有一个简单的经验法则或公式:高需求加上有限的供应等于机器人兴趣。这些机器人操作员非常善于抓住机会,会利用任何供应稀缺而需求旺盛的情况。我们甚至看到机器人在全球范围内抢购护照、签证和驾照考试预约,这是由于 2020 年至 2022 年疫情造成的积压。



迫使你支付高达 $ 340 $ 340 $340\$ 340 以确保一个最初免费的位置。这是今天许多食客的现实,这要归功于恶意机器人的不法活动。








技术的演变改变了剥头皮技术,先进的机器人现在成为剥头皮者的首选工具。娱乐网站,票务平台被分类的地方,在过去一年中,先进的恶意机器人比例达到了 70.8%,是第二高的比例(见“按行业划分的恶意机器人复杂性”部分)。





技术已经改变了 scalping 技术,先进的机器人现在成为首选工具





 1. 风险识别


A. 营销和电子商务活动通常会吸引更多的机器人,特别是在限量高需求产品发布期间。无论是最新的运动鞋、下一代游戏机,还是独家收藏品,为这些受欢迎的产品指定发布日期就像是给机器人发出了信号。这些自动化实体旨在在真正的客户之前获取商品,可能会垄断访问并破坏您的销售努力。加强您网站的防御以有效管理流量激增至关重要,确保您能够区分合法消费者和意图劫持产品发布的逃避机器人。实施先进的流量分析、实时机器人检测机制和强大的身份验证措施可以帮助保护您的平台,确保实际客户的公平访问。

B. 识别您网站上的潜在漏洞是有效的机器人管理策略的关键要素。某些网站功能特别容易受到恶意机器人活动的影响。例如,加入登录功能可能导致凭证填充和凭证破解攻击,攻击者利用被盗的凭证获得未经授权的访问权限。同样,结账表单的存在


2. 脆弱性减少

保护暴露的 API 和移动应用程序与保护您的网站同样重要,这强调了需要一个全面的网络安全策略,涵盖所有数字接触点。仅仅关注您网站的安全是不够的。API 和移动应用程序通常作为您网络应用程序和敏感数据的入口,提供了额外的网络威胁向量。在这些平台上实施强有力的安全措施并在系统之间进行阻断对于减少漏洞至关重要。这种综合方法确保了对潜在攻击的统一防御机制,最大限度地降低通过任何数字入口对您的网络应用程序和关键数据的未经授权访问的风险。

3. 威胁减少:用户代理


区块 生命周期超过三年
CAPTCHA 生命周期超过两年
 Chrome 版本 < 95 < 95 < 95<95 < 105 < 105 < 105<105
 Firefox 版本 < 95 < 95 < 95<95 < 105 < 105 < 105<105
 Safari 版本 < 13 < 13 < 13<13 < 14 < 14 < 14<14

Internet Explorer 版本
< 11 < 11 < 11<11 < 11 < 11 < 11<11
4. 威胁减少:代理

恶意机器人使用代理服务来掩盖其活动的情况正在上升,攻击者利用这些服务模拟合法用户行为。通过利用批量 IP 服务的 IP 轮换,他们可以掩盖其真实来源,增加检测的难度。缓解这一威胁的战略方法包括限制来自已知批量 IP 数据中心的访问,显著减少僵尸网络流量渗透您网络的潜力。这类基于代理的攻击的显著来源包括数据中心和云服务提供商,如 Host Europe GmbH、Dedibox SAS、Digital Ocean、OVH SAS 和 Choopa, LLC。实施访问控制并监控来自这些实体的流量可以通过预先识别和阻止机器人生成的流量来增强您的安全态势,从而最小化与这些代理启用攻击相关的风险。

5. 威胁减少:自动化

现代工具如 Puppeteer、Selenium 和 WebDriver 常常被攻击者滥用,以模仿在线人类行为,使他们能够进行有害活动,如批量账户注册和数据盗窃。区分这些恶意行为与合法流量需要实施检测策略,以识别自动化的迹象,例如不自然的快速互动或异常的浏览模式。通过关注这些行为,组织可以有效地识别和阻止自动化攻击,保护真实用户的互动。

 6. 评估流量

A. 在没有明确指标的情况下识别机器人流量是一项挑战,但特定模式通常暗示它们的存在。高跳出率和低转化率可能是非人类流量的明显迹象。此外,流量的突然无解释激增或针对特定 URL 的异常高请求数量通常表明机器人活动。监测这些异常情况使组织能够标记潜在的机器人流量,从而促进进一步调查和采取适当的应对措施以减轻不受欢迎的干扰。

B. 特定端点的流量突然激增可能表明机器人正在针对特定事件或操作。要评估这种激增是否由机器人驱动,请分析这种流量增加的来源。寻找模式,例如单个 IP 地址、一个 ISP 或特定 URL 产生的流量水平显著高于正常水平。识别这些来源可以提供明确的机器人活动证据,使您

采取针对性的行动。例如,如果流量主要来自单个 IP 或狭窄范围的 IP,这强烈表明存在自动访问尝试。这些洞察对于部署有效的反制措施以抵御机器人攻击至关重要,确保您的数字资产保持安全。

 7. 监控流量

A. 在登录页面上定义您的失败登录尝试基线,然后监控异常或激增。设置警报,以便在发生任何情况时自动通知您。高级的“低而慢”的攻击不会触发用户或会话级别的警报,因此请确保设置全局阈值。

在结账和礼品卡验证页面上,失败次数的增加,甚至流量的增加,可能是卡片攻击的信号,或者是像 GiftGhostBot 这样的机器人试图窃取礼品卡余额。

 8. 意识


9. 评估机器人保护解决方案





 坏机器人 问题
 症状  目标行业
Price Scraping| Price | | :--- | | Scraping |


销售损失给那些抓取你价格、削减价格并在市场上击败你的竞争对手 由于抓取的数据以误导业务价格或产品的方式使用而造成的声誉受损 客户的终身价值恶化 影响网站性能
Loss of sales to competitors that scrape your prices, undercut them and beat you in the marketplace Damaged reputation due to scraped data being used in a way that misrepresents the business's prices or products The lifetime value of customers worsens Impacts website performance| Loss of sales to competitors that scrape your prices, undercut them and beat you in the marketplace | | :--- | | Damaged reputation due to scraped data being used in a way that misrepresents the business's prices or products | | The lifetime value of customers worsens | | Impacts website performance |

转化率下降 你的 SEO 排名下降 无法解释的网站缓慢和停机(通常是由于激进的抓取工具造成的)
Declining conversion rates Your SEO rankings drop Unexplained website slowdowns and downtime (usually caused by aggressive scrapers)| Declining conversion rates | | :--- | | Your SEO rankings drop | | Unexplained website slowdowns and downtime (usually caused by aggressive scrapers) |

所有显示定价的业务: - 零售 - 游戏 - 航空公司 - 旅行
All businesses that show pricing: - Retail - Gaming - Airlines - Travel| All businesses that show pricing: | | :--- | | - Retail | | - Gaming | | - Airlines | | - Travel |
Content Scraping| Content | | :--- | | Scraping |


由于您的业务内容或数据在其他地方发布,导致访问原始网站或购买您的产品或服务的人减少,从而造成收入损失 重复内容损害您的 SEO 排名 损害品牌声誉 影响网站性能
Loss of revenue due to your business's content or data being published elsewhere, leading to fewer people visiting the original site or purchasing your products or services Duplicate content damages your SEO rankings Damage to brand reputation Impacts website performance| Loss of revenue due to your business's content or data being published elsewhere, leading to fewer people visiting the original site or purchasing your products or services | | :--- | | Duplicate content damages your SEO rankings | | Damage to brand reputation | | Impacts website performance |

您的内容出现在其他网站上 您的 SEO 排名下降 无法解释的网站缓慢和停机(通常是由于激进的抓取工具造成的)
Your content appears on other sites Your SEO rankings drop Unexplained website slowdowns and downtime (usually caused by aggressive scrapers)| Your content appears on other sites | | :--- | | Your SEO rankings drop | | Unexplained website slowdowns and downtime (usually caused by aggressive scrapers) |

类似于价格抓取,但除此之外: - 招聘网站 - 分类信息 - 市场 - 财务 - 票务
Similar to Price Scraping, but in addition: - Job boards - Classifieds - Marketplaces - Finance - Ticketing| Similar to Price Scraping, but in addition: | | :--- | | - Job boards | | - Classifieds | | - Marketplaces | | - Finance | | - Ticketing |


The use of bots to gain illegal access to user accounts belonging to someone else Usually achieved using brute force login techniques such as Credential Stuffing or Credential Cracking| The use of bots to gain illegal access to user accounts belonging to someone else | | :--- | | Usually achieved using brute force login techniques such as Credential Stuffing or Credential Cracking |

对品牌忠诚度和声誉的直接影响,负面公关 客户因账户锁定、数据盗窃或处理欺诈而感到沮丧,流失率增加 影响网站性能、可用性和可靠性 不遵守数据隐私法规的风险 支持和欺诈成本增加
Direct impact on brand loyalty and reputation, negative PR Customer frustration to due account lockout, data theft or dealing with fraudulent, increasing churn Impacts website performance, availability, and reliability Risk of noncompliance with data privacy regulations Increased support and fraud costs| Direct impact on brand loyalty and reputation, negative PR | | :--- | | Customer frustration to due account lockout, data theft or dealing with fraudulent, increasing churn | | Impacts website performance, availability, and reliability | | Risk of noncompliance with data privacy regulations | | Increased support and fraud costs |

登录失败率增加 客户账户锁定和客户服务工单增加 欺诈增加(丢失的积分、被盗的信用卡、未经授权的购买) 退款增加
Increase in failed login rates Increase in customer account lockouts and customer service tickets Increase in fraud (lost loyalty points, stolen credit cards, unauthorized purchases) Increase in chargebacks| Increase in failed login rates | | :--- | | Increase in customer account lockouts and customer service tickets | | Increase in fraud (lost loyalty points, stolen credit cards, unauthorized purchases) | | Increase in chargebacks |

"Bad Bot Problem" Definition How it Hurts the Business Symptoms Targeted Industries "Price Scraping" The use of bots to illegally monitor and track pricing information, typically in order to undercut rivals and boost sales "Loss of sales to competitors that scrape your prices, undercut them and beat you in the marketplace Damaged reputation due to scraped data being used in a way that misrepresents the business's prices or products The lifetime value of customers worsens Impacts website performance" "Declining conversion rates Your SEO rankings drop Unexplained website slowdowns and downtime (usually caused by aggressive scrapers)" "All businesses that show pricing: - Retail - Gaming - Airlines - Travel" "Content Scraping" The use of bots to extract content and data from a website "Loss of revenue due to your business's content or data being published elsewhere, leading to fewer people visiting the original site or purchasing your products or services Duplicate content damages your SEO rankings Damage to brand reputation Impacts website performance" "Your content appears on other sites Your SEO rankings drop Unexplained website slowdowns and downtime (usually caused by aggressive scrapers)" "Similar to Price Scraping, but in addition: - Job boards - Classifieds - Marketplaces - Finance - Ticketing" Account Takeover (aka Credential Stuffing, Credential Cracking) "The use of bots to gain illegal access to user accounts belonging to someone else Usually achieved using brute force login techniques such as Credential Stuffing or Credential Cracking" "Direct impact on brand loyalty and reputation, negative PR Customer frustration to due account lockout, data theft or dealing with fraudulent, increasing churn Impacts website performance, availability, and reliability Risk of noncompliance with data privacy regulations Increased support and fraud costs" "Increase in failed login rates Increase in customer account lockouts and customer service tickets Increase in fraud (lost loyalty points, stolen credit cards, unauthorized purchases) Increase in chargebacks" Any business with a login page| Bad Bot <br> Problem | Definition | How it Hurts the Business | Symptoms | Targeted Industries | | :---: | :---: | :---: | :---: | :---: | | Price <br> Scraping | The use of bots to illegally monitor and track pricing information, typically in order to undercut rivals and boost sales | Loss of sales to competitors that scrape your prices, undercut them and beat you in the marketplace <br> Damaged reputation due to scraped data being used in a way that misrepresents the business's prices or products <br> The lifetime value of customers worsens <br> Impacts website performance | Declining conversion rates <br> Your SEO rankings drop <br> Unexplained website slowdowns and downtime (usually caused by aggressive scrapers) | All businesses that show pricing: <br> - Retail <br> - Gaming <br> - Airlines <br> - Travel | | Content <br> Scraping | The use of bots to extract content and data from a website | Loss of revenue due to your business's content or data being published elsewhere, leading to fewer people visiting the original site or purchasing your products or services <br> Duplicate content damages your SEO rankings <br> Damage to brand reputation <br> Impacts website performance | Your content appears on other sites <br> Your SEO rankings drop <br> Unexplained website slowdowns and downtime (usually caused by aggressive scrapers) | Similar to Price Scraping, but in addition: <br> - Job boards <br> - Classifieds <br> - Marketplaces <br> - Finance <br> - Ticketing | | Account Takeover (aka Credential Stuffing, Credential Cracking) | The use of bots to gain illegal access to user accounts belonging to someone else <br> Usually achieved using brute force login techniques such as Credential Stuffing or Credential Cracking | Direct impact on brand loyalty and reputation, negative PR <br> Customer frustration to due account lockout, data theft or dealing with fraudulent, increasing churn <br> Impacts website performance, availability, and reliability <br> Risk of noncompliance with data privacy regulations <br> Increased support and fraud costs | Increase in failed login rates <br> Increase in customer account lockouts and customer service tickets <br> Increase in fraud (lost loyalty points, stolen credit cards, unauthorized purchases) <br> Increase in chargebacks | Any business with a login page |
 坏机器人 问题
 症状  目标行业

Account Creation (aka Account Aggregation, New Account Fraud)| Account Creation | | :--- | | (aka Account Aggregation, New Account Fraud) |


Decreased credibility of certain platforms and websites to bot accounts that are used to spam messages or amplify propaganda Loss of revenue to bots that exploit new account promotion credits (money, points, free plays) Metrics based on the number of user accounts or social media interactions that all originate from bots may lead to poor decision making| Decreased credibility of certain platforms and websites to bot accounts that are used to spam messages or amplify propaganda | | :--- | | Loss of revenue to bots that exploit new account promotion credits (money, points, free plays) | | Metrics based on the number of user accounts or social media interactions that all originate from bots may lead to poor decision making |

新账户创建异常增加 评论垃圾信息增加 新账户转化为付费客户的转化率下降
Abnormal increases in new account creation Increased comment spam Drop in conversion rates from new accounts to paying customers| Abnormal increases in new account creation | | :--- | | Increased comment spam | | Drop in conversion rates from new accounts to paying customers |

消息平台 - 社交媒体 - 约会网站 - 社区 注册促销滥用 - 游戏 - 财务
Messaging platforms - Social media - Dating sites - Communities Sign-up promotion abuse - Gaming - Finance| Messaging platforms | | :--- | | - Social media | | - Dating sites | | - Communities | | Sign-up promotion abuse | | - Gaming | | - Finance |

Credit Card Fraud (aka Carding, Card Cracking)| Credit | | :--- | | Card Fraud (aka Carding, Card Cracking) |


由于企业对其平台上发生的任何欺诈活动的责任而导致的财务损失:从高昂的退款到因消费者信任下降而导致的收入损失 受损的品牌声誉 企业的欺诈评分受损 处理欺诈退款的客户服务成本增加 不符合数据隐私法规(PCI-DSS、GDPR 等)
Financial losses due to the businesses' liability for any fraudulent activity that occurs on their platforms: from costly chargebacks to lost revenue due to decreased consumer trust Damaged brand reputation Damages to the fraud score of the business Increased customer service costs to process fraudulent chargebacks Noncompliance with data privacy regulations (PCI-DSS, GDPR, etc.)| Financial losses due to the businesses' liability for any fraudulent activity that occurs on their platforms: from costly chargebacks to lost revenue due to decreased consumer trust | | :--- | | Damaged brand reputation | | Damages to the fraud score of the business | | Increased customer service costs to process fraudulent chargebacks | | Noncompliance with data privacy regulations (PCI-DSS, GDPR, etc.) |

信用卡欺诈增加 客户支持电话增加 处理的退款增加

任何有支付处理器的网站: - 零售 - 非营利/慈善 - 航空公司 - 旅行 - 票务 - 金融 - 游戏
Any site with a payment processor: - Retail - Nonprofit/Charities - Airlines - Travel - Ticketing - Finance - Gaming| Any site with a | | :--- | | payment processor: | | - Retail | | - Nonprofit/Charities | | - Airlines | | - Travel | | - Ticketing | | - Finance | | - Gaming |
使用机器人通过请求淹没网站,导致文件系统、内存、进程、线程、CPU 以及人力或财力等资源的耗尽

减慢网站性能,导致停电或停机 网站不可用造成的收入损失 损害品牌声誉 潜在客户流失
Slows the website performance causing brownouts or downtime Lost revenue from the unavailability of websites Damaged brand reputation Potential customer churn| Slows the website performance causing brownouts or downtime | | :--- | | Lost revenue from the unavailability of websites | | Damaged brand reputation | | Potential customer churn |

特定资源(登录、注册、产品页面等)上异常和无法解释的流量激增 客户服务投诉增加
Abnormal and unexplained spikes in traffic on particular resources (login, signup, product pages, etc.) Increase in customer service complaints| Abnormal and unexplained spikes in traffic on particular resources (login, signup, product pages, etc.) | | :--- | | Increase in customer service complaints |

Gift Card Balance Checking and Abuse| Gift Card | | :--- | | Balance Checking and Abuse |


Similary to credit card fraud, gift card fraud leads to fininaial losses due to bots that steal money from gift cards Increased customer service costs to process fraudulent chargebacks Poor customer reputation and loss of future sales Damaged brand reputation| Similary to credit card fraud, gift card fraud leads to fininaial losses due to bots that steal money from gift cards | | :--- | | Increased customer service costs to process fraudulent chargebacks | | Poor customer reputation and loss of future sales | | Damaged brand reputation |

礼品卡余额页面请求激增 关于丢失余额的客户服务电话增加
Spike in requests to the gift card balance page Increase in customer service calls about lost balances| Spike in requests to the gift card balance page | | :--- | | Increase in customer service calls about lost balances |

任何提供礼品卡作为支付选项的企业 - 主要是零售
"Bad Bot Problem" Deffinition How it Hurts the Business Symptoms Targeted Industries "Account Creation (aka Account Aggregation, New Account Fraud)" The use of bots to automate bulk account creation. These accounts can then be misused to perform various forms of fraud, spam content, or spread propaganda "Decreased credibility of certain platforms and websites to bot accounts that are used to spam messages or amplify propaganda Loss of revenue to bots that exploit new account promotion credits (money, points, free plays) Metrics based on the number of user accounts or social media interactions that all originate from bots may lead to poor decision making" "Abnormal increases in new account creation Increased comment spam Drop in conversion rates from new accounts to paying customers" "Messaging platforms - Social media - Dating sites - Communities Sign-up promotion abuse - Gaming - Finance" "Credit Card Fraud (aka Carding, Card Cracking)" The use of bots to mass-verify the validity of stolen credit card numbers or guess the missing details (CVV, expiration date, etc.) "Financial losses due to the businesses' liability for any fraudulent activity that occurs on their platforms: from costly chargebacks to lost revenue due to decreased consumer trust Damaged brand reputation Damages to the fraud score of the business Increased customer service costs to process fraudulent chargebacks Noncompliance with data privacy regulations (PCI-DSS, GDPR, etc.)" Rise in credit card fraud Increase in customer support calls Increased chargebacks processed "Any site with a payment processor: - Retail - Nonprofit/Charities - Airlines - Travel - Ticketing - Finance - Gaming" Denial-ofService The use of bots to overwhelm a website with requests, leading to an exhaustion of resources such as file system, memory, processes, threads, CPU, and human or financial resources "Slows the website performance causing brownouts or downtime Lost revenue from the unavailability of websites Damaged brand reputation Potential customer churn" "Abnormal and unexplained spikes in traffic on particular resources (login, signup, product pages, etc.) Increase in customer service complaints" All industries "Gift Card Balance Checking and Abuse" The use of bots to automate the enumeration of potential gift card numbers against balance checking pages to steal gift card balances "Similary to credit card fraud, gift card fraud leads to fininaial losses due to bots that steal money from gift cards Increased customer service costs to process fraudulent chargebacks Poor customer reputation and loss of future sales Damaged brand reputation" "Spike in requests to the gift card balance page Increase in customer service calls about lost balances" Any business offering gift cards as a payment option - Retail predominantly| Bad Bot <br> Problem | Deffinition | How it Hurts the Business | Symptoms | Targeted Industries | | :---: | :---: | :---: | :---: | :---: | | Account Creation <br> (aka Account Aggregation, New Account Fraud) | The use of bots to automate bulk account creation. These accounts can then be misused to perform various forms of fraud, spam content, or spread propaganda | Decreased credibility of certain platforms and websites to bot accounts that are used to spam messages or amplify propaganda <br> Loss of revenue to bots that exploit new account promotion credits (money, points, free plays) <br> Metrics based on the number of user accounts or social media interactions that all originate from bots may lead to poor decision making | Abnormal increases in new account creation <br> Increased comment spam <br> Drop in conversion rates from new accounts to paying customers | Messaging platforms <br> - Social media <br> - Dating sites <br> - Communities <br> Sign-up promotion abuse <br> - Gaming <br> - Finance | | Credit <br> Card Fraud (aka Carding, Card Cracking) | The use of bots to mass-verify the validity of stolen credit card numbers or guess the missing details (CVV, expiration date, etc.) | Financial losses due to the businesses' liability for any fraudulent activity that occurs on their platforms: from costly chargebacks to lost revenue due to decreased consumer trust <br> Damaged brand reputation <br> Damages to the fraud score of the business <br> Increased customer service costs to process fraudulent chargebacks <br> Noncompliance with data privacy regulations (PCI-DSS, GDPR, etc.) | Rise in credit card fraud Increase in customer support calls Increased chargebacks processed | Any site with a <br> payment processor: <br> - Retail <br> - Nonprofit/Charities <br> - Airlines <br> - Travel <br> - Ticketing <br> - Finance <br> - Gaming | | Denial-ofService | The use of bots to overwhelm a website with requests, leading to an exhaustion of resources such as file system, memory, processes, threads, CPU, and human or financial resources | Slows the website performance causing brownouts or downtime <br> Lost revenue from the unavailability of websites <br> Damaged brand reputation <br> Potential customer churn | Abnormal and unexplained spikes in traffic on particular resources (login, signup, product pages, etc.) <br> Increase in customer service complaints | All industries | | Gift Card <br> Balance Checking and Abuse | The use of bots to automate the enumeration of potential gift card numbers against balance checking pages to steal gift card balances | Similary to credit card fraud, gift card fraud leads to fininaial losses due to bots that steal money from gift cards <br> Increased customer service costs to process fraudulent chargebacks <br> Poor customer reputation and loss of future sales <br> Damaged brand reputation | Spike in requests to the gift card balance page <br> Increase in customer service calls about lost balances | Any business offering gift cards as a payment option - Retail predominantly |
 坏机器人 问题
 症状  目标行业

由于机器人持有的购物车中未售出的商品造成的收入损失 转化率降低 购物车放弃率增加 由于不道德的中介在转售到其他地方之前持有所有库存,导致客户声誉受损
Loss of revenue from unsold items that are held in shopping carts by bots Lower conversion rates Increased cart abandonment rates Damaged customer reputation because unscrupulous middlemen hold all inventory until resold elsewhere| Loss of revenue from unsold items that are held in shopping carts by bots | | :--- | | Lower conversion rates | | Increased cart abandonment rates | | Damaged customer reputation because unscrupulous middlemen hold all inventory until resold elsewhere |

购物车中被遗弃物品的增加 转化率的下降 客户对库存缺乏可用性的投诉增加
Increase in abandoned items held in shopping carts Decrease in conversion rates Increase in customer complaints about lack of availability of inventory| Increase in abandoned items held in shopping carts | | :--- | | Decrease in conversion rates | | Increase in customer complaints about lack of availability of inventory |

提供稀缺或时间敏感商品的企业: - 航空公司 - 票务 - 零售 - 医疗保健
Businesses offering scarce or timesensitive items: - Airlines - Tickets - Retail - Healthcare| Businesses offering scarce or timesensitive items: | | :--- | | - Airlines | | - Tickets | | - Retail | | - Healthcare |

受损的客户声誉 降低网站性能,导致停机或宕机,造成收入损失 较低的客户终身价值(LTV),因为机器人不会定期回来购买额外商品 较低的平均购物篮价值(ABV),因为机器人只针对单一产品,而合法消费者往往会购买额外商品
Damaged customer reputation Slows the website performance causing brownouts or downtime, leading to loss of revenue Lower lifetime value (LTV), because a bot doesn't regularly come back for additional items Lower average basket value (ABV), because bots target a single product as opposed to legitimate consumers who tend to purchase additional items| Damaged customer reputation | | :--- | | Slows the website performance causing brownouts or downtime, leading to loss of revenue | | Lower lifetime value (LTV), because a bot doesn't regularly come back for additional items | | Lower average basket value (ABV), because bots target a single product as opposed to legitimate consumers who tend to purchase additional items |

无法解释的网站缓慢和停机(通常由激进的抢购机器人引起) 转化率下降 客户关于库存缺乏可用性的投诉增加
Unexplained website slowdowns and downtime (usually caused by aggressive scalping bots) Decrease in conversion rates Increase in customer complaints about lack of availability of inventory| Unexplained website slowdowns and downtime (usually caused by aggressive scalping bots) | | :--- | | Decrease in conversion rates | | Increase in customer complaints about lack of availability of inventory |

类似于库存拒绝: - 航空公司 - 机票 - 零售 例如:运动鞋、游戏机、计算机硬件、限量版商品。 - 医疗保健
Similar to Denial of Inventory: - Airlines - Tickets - Retail e.g. sneakers, consoles, computer hardware, limited edition items. - Healthcare| Similar to Denial of Inventory: | | :--- | | - Airlines | | - Tickets | | - Retail | | e.g. sneakers, consoles, computer hardware, limited edition items. | | - Healthcare |
 座椅 旋转
Seat Spinning| Seat | | :--- | | Spinning |

使用机器人在不付款的情况下占用航班座位,通常长达 24 小时

未售座位的收入损失 因为合法消费者无法预订所需航班而造成的声誉损害
Loss of revenue for unsold seats Reputation damage because legitimate consumers cannot book desired flights| Loss of revenue for unsold seats | | :--- | | Reputation damage because legitimate consumers cannot book desired flights |

"Bad Bot Problem" Definition How it Hurts the Business Symptoms Targeted Industries Denial of Inventory The use of bots to hold items in shopping carts without ever actually completing the purchase, thus denying them from legitimate consumers "Loss of revenue from unsold items that are held in shopping carts by bots Lower conversion rates Increased cart abandonment rates Damaged customer reputation because unscrupulous middlemen hold all inventory until resold elsewhere" "Increase in abandoned items held in shopping carts Decrease in conversion rates Increase in customer complaints about lack of availability of inventory" "Businesses offering scarce or timesensitive items: - Airlines - Tickets - Retail - Healthcare" Scalping The use of bots to gain an unfair advantage over legitimate consumers and obtain limitedavailability and/or preferred goods/ services "Damaged customer reputation Slows the website performance causing brownouts or downtime, leading to loss of revenue Lower lifetime value (LTV), because a bot doesn't regularly come back for additional items Lower average basket value (ABV), because bots target a single product as opposed to legitimate consumers who tend to purchase additional items" "Unexplained website slowdowns and downtime (usually caused by aggressive scalping bots) Decrease in conversion rates Increase in customer complaints about lack of availability of inventory" "Similar to Denial of Inventory: - Airlines - Tickets - Retail e.g. sneakers, consoles, computer hardware, limited edition items. - Healthcare" "Seat Spinning" The use of bots to hold flight seats without making a payment, often up to 24 hours "Loss of revenue for unsold seats Reputation damage because legitimate consumers cannot book desired flights" As departure time approaches, seemingly fully booked flights are suddenly showing increasing numbers of empty seats Airlines| Bad Bot <br> Problem | Definition | How it Hurts the Business | Symptoms | Targeted Industries | | :---: | :---: | :---: | :---: | :---: | | Denial of Inventory | The use of bots to hold items in shopping carts without ever actually completing the purchase, thus denying them from legitimate consumers | Loss of revenue from unsold items that are held in shopping carts by bots <br> Lower conversion rates <br> Increased cart abandonment rates <br> Damaged customer reputation because unscrupulous middlemen hold all inventory until resold elsewhere | Increase in abandoned items held in shopping carts <br> Decrease in conversion rates <br> Increase in customer complaints about lack of availability of inventory | Businesses offering scarce or timesensitive items: <br> - Airlines <br> - Tickets <br> - Retail <br> - Healthcare | | Scalping | The use of bots to gain an unfair advantage over legitimate consumers and obtain limitedavailability and/or preferred goods/ services | Damaged customer reputation <br> Slows the website performance causing brownouts or downtime, leading to loss of revenue <br> Lower lifetime value (LTV), because a bot doesn't regularly come back for additional items <br> Lower average basket value (ABV), because bots target a single product as opposed to legitimate consumers who tend to purchase additional items | Unexplained website slowdowns and downtime (usually caused by aggressive scalping bots) <br> Decrease in conversion rates <br> Increase in customer complaints about lack of availability of inventory | Similar to Denial of Inventory: <br> - Airlines <br> - Tickets <br> - Retail <br> e.g. sneakers, consoles, computer hardware, limited edition items. <br> - Healthcare | | Seat <br> Spinning | The use of bots to hold flight seats without making a payment, often up to 24 hours | Loss of revenue for unsold seats <br> Reputation damage because legitimate consumers cannot book desired flights | As departure time approaches, seemingly fully booked flights are suddenly showing increasing numbers of empty seats | Airlines |




针对 API 的攻击、数据抓取、账户接管
IT 服务,IT 供应商,服务和技术供应商
















Industry What Businesses are Included? What Bad Bots do? Automotive Car Rentals, Manufacturers, Dealerships, Vehicle Marketplaces Price Scraping, Data Scraping, Inventory Checking Business Services Real Estate, Third Party Vendors Like Retail Platforms, CRM Systems, Business Metrics Attacks Targeting Apis, Data Scraping, Account Takeover Computing & IT It Services, It Providers, Services and Technology Providers Account Takeover, Scraping Education Online Learning Platforms, Schools, Colleges, Universities Account Takeover For Students and Faculty, Class Availability, Scraping Proprietary Research Papers and Data Entertainment Streaming Services, Ticketing Platforms, Production Companies, Venues Account Takeover, Price Scraping, Inventory Scraping, Scalping Financial Services Banking, Insurance, Investments, Cryptocurrency Account Takeover, Carding, Card Cracking, Custom Content Scraping Food & Groceries Food Delivery Services, Online Grocery Shopping, Food & Beverage Brand Sites Credit Card Fraud, Gift Card Fraud, Account Takeover Gambling Online Gaming, Casinos, Sport Betting Account Takeover, Odds Scraping, Account Creation For Promotion Abuse Government Law & Government Websites, Citizen Services, States, Municipalities, Metropolitans Account Takeover, Data Scraping Of Business Registrations Listings, Voter Registration, Appointment Scraping and Scheduling Healthcare Health Services, Pharmacies Account Takeover, Content Scraping, "Helpful" Bots That Scrape For Appointment Availability Lifestyle Lifestyle Magazines, Blogs Proprietary Content Scraping Marketing Marketing Agencies, Advertising Agencies Proprietary Content Scraping, Ad Fraud, Denial-Of-Service, Skewing News News Sites, Online Magazines Proprietary Content Scraping, Ad Fraud, Comment Spam Retail Ecommerce, Marketplaces, Classifieds Account Takeover, Scalping, Denial of Inventory, Credit Card Fraud, Gift Card Fraud, Data and Price Scraping, Analytics Skewing Community & Society Nonprofits, Faith and Beliefs, Romance and Relationships, Online Communities, LGBTQ, Genealogy Content and Data Scraping, Account Takeover, Account Creation, Testing Stolen Credit Cards on Donation Pages Sports Sports Updates, News, Live Score Services Data Scraping (Live Scores, Odds Etc.) Telecom & ISPs Telecommunications Providers, Mobile Isps, Hosting Providers Account Takeover, Competitive Price Scraping Travel Airlines, Hotels, Holiday Booking Price And Data Scraping, Skewing Of Look-To-Book Ratio, Denial-Of-Service, Price Scraping, Account Takeover, Seat Spinning| Industry | What Businesses are Included? | What Bad Bots do? | | :---: | :---: | :---: | | Automotive | Car Rentals, Manufacturers, Dealerships, Vehicle Marketplaces | Price Scraping, Data Scraping, Inventory Checking | | Business Services | Real Estate, Third Party Vendors Like Retail Platforms, CRM Systems, Business Metrics | Attacks Targeting Apis, Data Scraping, Account Takeover | | Computing & IT | It Services, It Providers, Services and Technology Providers | Account Takeover, Scraping | | Education | Online Learning Platforms, Schools, Colleges, Universities | Account Takeover For Students and Faculty, Class Availability, Scraping Proprietary Research Papers and Data | | Entertainment | Streaming Services, Ticketing Platforms, Production Companies, Venues | Account Takeover, Price Scraping, Inventory Scraping, Scalping | | Financial Services | Banking, Insurance, Investments, Cryptocurrency | Account Takeover, Carding, Card Cracking, Custom Content Scraping | | Food & Groceries | Food Delivery Services, Online Grocery Shopping, Food & Beverage Brand Sites | Credit Card Fraud, Gift Card Fraud, Account Takeover | | Gambling | Online Gaming, Casinos, Sport Betting | Account Takeover, Odds Scraping, Account Creation For Promotion Abuse | | Government | Law & Government Websites, Citizen Services, States, Municipalities, Metropolitans | Account Takeover, Data Scraping Of Business Registrations Listings, Voter Registration, Appointment Scraping and Scheduling | | Healthcare | Health Services, Pharmacies | Account Takeover, Content Scraping, "Helpful" Bots That Scrape For Appointment Availability | | Lifestyle | Lifestyle Magazines, Blogs | Proprietary Content Scraping | | Marketing | Marketing Agencies, Advertising Agencies | Proprietary Content Scraping, Ad Fraud, Denial-Of-Service, Skewing | | News | News Sites, Online Magazines | Proprietary Content Scraping, Ad Fraud, Comment Spam | | Retail | Ecommerce, Marketplaces, Classifieds | Account Takeover, Scalping, Denial of Inventory, Credit Card Fraud, Gift Card Fraud, Data and Price Scraping, Analytics Skewing | | Community & Society | Nonprofits, Faith and Beliefs, Romance and Relationships, Online Communities, LGBTQ, Genealogy | Content and Data Scraping, Account Takeover, Account Creation, Testing Stolen Credit Cards on Donation Pages | | Sports | Sports Updates, News, Live Score Services | Data Scraping (Live Scores, Odds Etc.) | | Telecom & ISPs | Telecommunications Providers, Mobile Isps, Hosting Providers | Account Takeover, Competitive Price Scraping | | Travel | Airlines, Hotels, Holiday Booking | Price And Data Scraping, Skewing Of Look-To-Book Ratio, Denial-Of-Service, Price Scraping, Account Takeover, Seat Spinning |

