Jak powinniśmy powstrzymać aktywny atak typu subscription-bombing?
Poddaj kwarantannie kohortę zapisów utworzoną po przewidywanym początku ataku, zanim trafi ona do kampanii, ponieważ fałszywe zapisy mogą zepsuć dane odbiorców i zaszkodzić jakości listy oraz dostarczalności. Zabezpiecz punkt końcowy zapisów limitami opartymi na bazie, wyzwaniami dla ludzi lub przeglądarek oraz weryfikacją potwierdzenia. Nie usuwaj niesprawdzonych kontaktów; zachowaj legalne zgody i dowody nadużyć zgodnie z polityką retencji organizacji.
Pierwsze 15 minut
- Poddaj kwarantannie kontakty utworzone po przewidywanym początku ataku i posegmentuj je według czasu zapisu i źródła do przeglądu.
- Zastosuj regułę opartą na limitach ograniczoną do punktu końcowego zapisów, używając progów wyznaczonych na podstawie bazy legalnych zapisów.
- Sprawdź, czy hostowana platforma już zastosowała limitowanie adresów wielokrotnie dodawanych do wielu grup odbiorców w krótkim czasie.
Teraz
- Poddaj kwarantannie kohortę z okresu ataku, posegmentuj ją do przeglądu i zachowaj zgody oraz dowody nadużyć.
Najbliższe 24 godziny
- Włącz lub napraw wyzwania dla ludzi i zabezpieczenia honeypot oraz wymagaj weryfikacji potwierdzenia, zanim zgłoszenie stanie się subskrypcją.
Najbliższe 7 dni
- Dostrój limity punktu końcowego zapisów na podstawie bazy legalnego ruchu i przetestuj klucze agregacji pod kątem wpływu na współdzielone sieci.
Kontrole techniczne
Inżynieria
- Measure normal signup traffic and test scoped WAF aggregation keys before enforcing a rate-based rule on the signup endpoint.
Marketing / CRM
- Confirm that the current form code enables the documented reCAPTCHA and honeypot controls, or that custom API flows have equivalent protections.
Kryteria weryfikacji
- Zweryfikuj, czy ograniczona reguła limitów i wyzwania dla ludzi lub przeglądarek odrzucają zgłoszenia przypominające boty, nie blokując bazy legalnych zapisów.
- Potwierdź, że zgłoszenia nie stają się subskrypcjami, dopóki potwierdzenie nie zakończy się sukcesem, i że usuwane są tylko zweryfikowane rekordy spamu.
Kryteria eskalacji
- Eskaluj do działu bezpieczeństwa i właściciela formularza lub WAF, gdy atak omija przetestowane klucze agregacji, lub gdy wolumen potwierdzeń i wpływ na biznes wymagają szerszego wstrzymania.
Zapobieganie
- Utrzymuj włączone wyzwania dla ludzi i zabezpieczenia honeypot w obecnym kodzie formularza, lub równoważne zabezpieczenia w niestandardowych przepływach API zapisów.
- Używaj weryfikacji potwierdzenia i limitów punktu końcowego opartych na bazie, a nie uniwersalnego progu.
Wpływ na biznes
- Duża kohorta fałszywych zapisów może zniekształcić statystyki odbiorców i obniżyć jakość listy oraz dostarczalność.
Uwagi dostawcy
- Mailchimp może zastosować limitowanie jednego adresu dodawanego do wielu grup odbiorców w krótkim czasie na 24 godziny, ale to hostowane zachowanie nie jest uniwersalną kontrolą ESP.
Otwarte pytania
- Początek ataku, docelowe adresy, punkty końcowe zapisów, rozkład żądań, wolumen potwierdzeń i odsetek legalnych zapisów nie są podane.
- Hostowane formularze, osadzone formularze, niestandardowe API, limitowanie ESP, klucze agregacji WAF i przepływy pracy potwierdzeń różnią się; zabezpieczenia Mailchimp i AWS to tylko przykłady.
Źródła (6)
- About Fake Signups — What are spambots?Mailchimp
- About Fake Signups — How we prevent it > ThrottlingMailchimp
- About Fake Signups — How we prevent it > ReCAPTCHA and Honeypot fieldsMailchimp
- About Double Opt-in — How double opt-in works and Customize the double opt-in processMailchimp
- Using rate-based rule statements in AWS WAF — Rate-based rule overview and scope-down statementAWS WAF
- About Fake Signups — How to delete spam signupsMailchimp


