1730909175
2024-11-06 15:51:00
新世代の高度なボットが今、みんなの注目を集めています。高品質の台頭 IP そして生成的な AI それが今日の「スーパーボット」の出現につながりました。これらのボットは、指紋を偽造し、大規模な分散攻撃を実行し、機械学習を使用して人間の行動を模倣し、従来の CAPTCHA を最大 100% 騙すことができます。
組織がどのように機能するかについては多くの議論があります。 サイバーセキュリティ ますます高度化するボットに追いつくために、戦略は急速に進化する必要があります。しかし、この話の裏には別の真実が隠されています。それは、ほとんどの組織がまだ単純なボット保護さえ確立していないということです。
最近の研究では、14,000 を超える最大規模の製品をテストしました。 ウェブサイト 世界中で、驚くべきことに 3 人に 2 人 (65.2%) が、単純なボットに対してさえ防御機能を備えていないことが判明しました。この調査では、ボット保護率がデジタル ビジネスの急速な成長に追いつくのに苦労していることも明らかになりました。すべてのボットから完全に保護されている Web サイトはわずか 8.44% であり、昨年の 10.2% から低下しています。ボットがより高度になっているだけでなく、ボットに対する組織の防御も弱くなっています。
DataDome の共同創設者兼最高戦略責任者。
単純なボットでも壊滅的な影響を与える可能性がある
名前には何が入っているのでしょうか?単純なボットは大きな損害を引き起こす可能性が低いように聞こえるかもしれませんが、実際はその逆です。 Curs や偽の Googlebot などの単純なボットは、多くの悪意のあるタスクを実行し、企業に重大な経済的および評判的損害を引き起こす可能性があります。単純なボットは、Web サイトや Web サイトをテストするためによく使用されます。 アプリの サイバー犯罪者が攻撃を微調整するのに役立つ防御機能です。これは、泥棒が侵入する前に家を「偵察」するのとほぼ同じ方法です。
単純なボットは、ユーザー名とパスワードのリスト (通常は他の悪意のある攻撃者から購入したもの) を取得し、それらを Web サイトに接続してアクセス権を取得し、アカウントを乗っ取るクレデンシャル スタッフィングを実行できます。
同様に、詐欺師はカードの送受信やカードのクラッキングに単純なボットを使用する可能性があります。サイバー犯罪者は、取引を実行するために必要なクレジット カード番号と有効期限だけを持っていて、データにはアクセスできない可能性があります。 安全 コード。シンプルなボットを使用して、正しい値が見つかるまで考えられるすべての組み合わせを試すことができます。
「最悪の犯罪者」業界
メディアとギャンブルは最も保護されている業界として群を抜いていますが (それぞれ 46.30% と 40.48% 完全なボット保護)、他の業界は後れを取っています。私たちの調査により、電子商取引と医療は、間違いなく最も堅牢な保護を必要としているにもかかわらず、世界中で最も保護されていない 2 つの業界であることが判明しました。
のために 電子商取引 セクターでは、これは特にひどいです。電子商取引の純粋なプレーヤー、つまり実店舗の小売店を持たない企業の 69.29% は、ボット保護をまったく備えていません。すべての収益をオンライン販売で得ている組織にとって、これは衝撃的な統計です。
電子商取引企業は、特に電子商取引サイトがより頻繁で高額な取引をホストするホリデー シーズンが近づいているため、Web サイトでのボット活動に伴う風評リスクを許容することはできません。昨年のホリデーシーズンの電子商取引支出は1兆1700億ドルに達した。サイバー犯罪者にとっても、サイバー犯罪者が標的としている小売業者にとっても、リスクは高くなります。
医療業界もまたトップの攻撃者であり、70.44% の医療ドメインが単純または高度なボット攻撃に対して完全に保護されていませんでした。医療業界は膨大な量の機密情報を保有しており、適切なボット保護がなければデータ侵害の危険にさらされています。サイバー攻撃は組織の評判を危険にさらし、患者の信頼を低下させ、組織を規制上の罰則に対して脆弱にします。
ボットの侵入に対する障壁の縮小
Bots-as-a-Service の台頭により、技術的な専門知識がほとんどない詐欺師であっても、ボットがこれまで以上に利用しやすくなりました。洗練された攻撃を作成するのがかつてないほど簡単かつ安価になりました。以前は、ハッカーはサイバー攻撃を開発して実行するためにコーディング スキルを必要としていました。現在、サイバー犯罪者は、ブラック マーケットでサービスとしてのボットを購入またはリースすることができます。単純なボットはオンラインで 50 ドル未満で購入できます。
生成 AI が主流になったことで、ボットの参入障壁も低くなりました。ある程度の技術的理解のあるサイバー犯罪者は、AI を活用して、拡張が容易で検出が困難なボットを作成できます。たとえば、AI は人間の行動をより説得力をもって模倣するボットを生成できます。これは、AI ボットが人間の口調を模倣し、NLP を使用してパーソナライズされたフィッシング メッセージを生成できるフィッシング攻撃の場合に特に役立ちます。
まずは基礎を固める
多くの組織が将来のボットから身を守る最善の方法を模索していますが、まずは基本が整っているかどうかを評価することから始めることができます。ほとんどの組織は、単純なボットから自社と顧客を確実に保護するために、ゼロから始める必要があります。
すべての組織がボット保護ツールキットに必要とする重要なテクニックがいくつかあります。 1 つはハニー トラップです。ボットは通常どおり動作しますが、偽のコンテンツやデータをフィードしてリソースを無駄にします。また、スロットリングとレート制限もあり、ボットによるサイトへのアクセスは許可されますが、帯域幅の割り当てが遅くなり、ボットの動作効率が低下するため、詐欺師は諦めてしまいます。攻撃ベクトルによっては、ボットの活動を完全にブロックすることが最善のアプローチとなる場合があります。たとえば、ボットが明らかにマルウェアを拡散したり、攻撃を実行したりしている場合などです。 DDoS 攻撃。
組織が堅牢なボット保護の基本を確立したら、明日のますます高度なボットに対する防御の強化を開始できます。
この記事は、TechRadarPro の Expert Insights チャンネルの一部として作成され、今日のテクノロジー業界で最も優れた頭脳を特集しています。ここで表明されている見解は著者の見解であり、必ずしも TechRadarPro または Future plc の見解ではありません。貢献に興味がある場合は、ここで詳細を確認してください。 https://www.techradar.com/news/submit-your-story-to-techradar-pro
#組織は高度なボットとの戦いに負けています