¿Qué es un bot?
¡Están por todas partes!
Los bots son la fuerza impulsora invisible detrás de gran parte del internet actual, y sentimos sus impactos (tanto buenos como malos) en todo el mundo. Desde los bots rastreadores que hacen posibles motores de búsqueda populares como Google hasta los bots de relleno de credenciales que intentan acceder a tus cuenta para obtener información confidencial, al menos 40 % de todo el tráfico web se atribuye a bots. En este artículo, exploraremos el mundo de los bots: qué son, cómo funcionan y hacia dónde se dirigen.
Los bots, abreviatura de robots o a veces llamados bots de internet, son programas de software diseñados para realizar tareas automatizadas en internet. Se pueden programar para rastrear automáticamente sitios web en busca de datos, interactuar con usuarios a través de interfaces de chat, llenar formularios y/o realizar tareas repetitivas. Los bots suelen realizar tareas que los humanos pueden hacer, pero son mucho más eficientes, precisos y funcionales a una escala mayor que la de los humanos, lo que ejemplifica su prevalencia.
Quién usa bots
Antes, los bots solo eran accesibles para quienes tenían la experiencia de desarrollo necesaria para construirlos. Hoy en día, también se pueden comprar directamente a través de organizaciones legítimas, marketplaces o incluso la dark web para ayudar a personas y organizaciones a alcanzar sus objetivos. Cualquier persona con los conocimientos técnicos o con suficiente dinero puede usarlos para llevar a cabo acciones legítimas o maliciosas. Los bots pueden ser:
Rastreadores web que los motores de búsqueda usan para descubrir, rastrear e indexar páginas web en internet.
Bots de scraping de cuentas que automatizan el proceso de usar credenciales de inicio de sesión robadas para obtener acceso no autorizado a cuentas de usuario en varias plataformas.
Bots de fraude de clics que simulan clics en anuncios en línea para inflar artificialmente los ingresos por publicidad o sabotear las campañas publicitarias de la competencia.
Hay docenas de tipos de bots y puedes explorarlos aquí.
Bots legítimos vs. bots maliciosos
A medida que preparamos el terreno para los bots, es importante señalar que a menudo se clasifican como legítimos o maliciosos. Aunque ambos operan con las mismas capacidades, los bots legítimos se usan para tareas legales o éticas, ¡y es probable que los uses a diario! Google y casi todos los demás motores de búsqueda utilizan bots rastreadores para encontrar y ofrecerte los mejores resultados para tu búsqueda, y asistentes como Alexa y Siri son ejemplos de chatbots que te ayudan a realizar muchas tareas. La vida de muchas personas depende de bots de traducción que les ayudan a leer contenido en otros idiomas, bots financieros que ayudan a navegar el mercado de valores u otros muchos que facilitan nuestra vida moderna.
En cambio, los bots maliciosos (a veces llamados bots malos) no son solo los que participan en ciberdelitos ilegales, sino también los que no siguen las Condiciones del servicio de una aplicación ni las reglas de comportamiento de robot.txt. Aunque esto último no es inherentemente ilegal, acciones poco éticas como estas violan la intención del propietario del sitio y, por lo tanto, también clasificamos esos bots como maliciosos. Los bots maliciosos representan una cantidad asombrosa del tráfico que vemos en la web. Como contexto, solo en el 3.er trimestre de 2020, los bots maliciosos lanzaron más de 1300 millones de ataques. ¡Eso equivale a más de 15 millones de ataques diarios, para quienes llevan la cuenta!
Cómo se usan los bots maliciosos
Los ataques de bots maliciosos atacan con el objetivo final de causar daño a organizaciones o personas para el beneficio del hacker. Aunque los bots maliciosos se dividen en numerosos tipos, muchos se usan para obtener acceso a información sensible o interrumpir las operaciones normales de la organización.

Los bots maliciosos pueden robar Información de identificación personal (PII), como nombres, números de seguro social, números de tarjeta de crédito, nombres de usuario, contraseñas, etc. Piensa en algún dato sensible al que accedes en tu computadora, y probablemente los hackers lo estén atacando. Los hackers usan esa información para hacer compras no autorizadas, obtener acceso a cuentas privadas e incluso venderla en la dark web. Como ejemplo, intenta ingresar una de tus contraseñas en haveIbeenpwned.com. Este sitio popular escanea la dark web en busca de contraseñas vendidas en listas y te avisa cuando una que usas está comprometida.
Los bots maliciosos también pueden interrumpir el flujo normal de la empresa. Por lo general, estos ataques son orquestados por hackers que buscan ganar notoriedad o dañar la capacidad de operación de la organización, lo que puede resultar en pérdida de ventas o de reputación en el mercado.
Los hacktivistas también lanzan bots maliciosos que a menudo tienen como objetivo organismos gubernamentales o empresas que operan en oposición a su postura. Más recientemente, en la guerra entre Rusia y Ucrania, los hacktivistas bielorrusos antirrusos ralentizaron el avance de las tropas rusas mediante ataques de bots que finalmente comprometieron el enrutamiento del sistema ferroviario, dejándolo inoperable. Aquí también se suele hacer referencia a grupos de hackers como Anonymous.
Ten en cuenta que las razones de los ataques parecen no tener fin, y estos son solo algunos ejemplos de cómo se usan para lograr los objetivos de los atacantes. Consulta el artículo de aprendizaje sobre tipos de bots maliciosos para conocer los tipos de bots más comunes que se utilizan hoy en día.
Cómo se lanzan los ataques de bots maliciosos
Actualmente accedes a este artículo desde el frontend del sitio web de Fastly, mientras que los bots maliciosos acceden a las aplicaciones desde un punto de vista diferente. Los bots maliciosos se lanzan desde Command-Line Interface (CLI) o desde interfaces gráficas de usuario (GUI) que crean marca de agua digital fáciles de usar desde las que incluso un hacker principiante puede lanzar ataques.
Desde una Command-Line Interface (CLI), los bots se programan con instrucciones y completan sus tareas sin acceder a internet como lo harías tú o yo. Si el bot extrae información, los resultados también se muestran en esta ventana.
Lanzar un ataque desde una plataforma GUI es tan sencillo como operar cualquier software. La interfaz te indica qué entradas se necesitan y, con solo hacer clic en un botón, puedes lanzar un ataque contra la aplicación que elijas. El ejemplo que se muestra a continuación presenta un servicio de DDoS por encargo que se puede comprar y que usa una botnet compuesta por decenas de miles de bots para lanzar ataques de al menos 500 Gbps contra una aplicación elegida. Para dar una idea de la escala, un ataque DDoS de gran volumen normalmente se mide en 50 Gbps o más, lo que significa que este servicio ofrece volúmenes diez veces mayores a cualquiera que pueda pagar.

El futuro de los bots
El avance continuo de la IA y el aprendizaje automático impulsará el desarrollo de bots para todos los casos de uso. Los bots que aprovechan los últimos avances en estos campos se verán y actuarán de forma más humana a medida que conversan y/o automatizan tareas. Por ejemplo, los chatbots que utilizan los últimos avances en el procesamiento de lenguaje natural (NLP) y sus modelos de lenguaje grandes (LLM) se sentirán aún más humanos al responder a mensajes. Incluso podríamos ver un escenario en el que películas como Her se hagan realidad, y los chatbots de IA parezcan tan reales que los humanos se enamoren de ellos (no juzgamos).
Los avances en IA y aprendizaje automático también representan una gran preocupación para los profesionales de seguridad de aplicaciones, porque los bots maliciosos serán más difíciles de detectar. Muchos enfoques confiables para detectar y bloquear bots maliciosos quedarán obsoletos frente a bots que aprovechan la tecnología más reciente, lo que obligará a los profesionales de seguridad a adaptar rápidamente su enfoque para mantenerte seguro. Aunque estamos pintando un futuro distópico, la realidad probablemente no sea tan sombría. En el juego del gato y el ratón entre los profesionales de seguridad y los hackers, los avances tecnológicos representan nuevos campos de batalla cibernéticos sobre los que ambas partes intentan obtener un dominio temporal. Pero, aunque puede haber algunos ataques exitosos de bots maliciosos, la historia ha demostrado que no existe una amenaza que los profesionales no puedan contener a tiempo.
El enfoque automatizado para la gestión de bots
Los bots maliciosos pueden afectar negativamente el resultado final y la experiencia del cliente. El Next-Gen WAF de Fastly actúa rápido para identificar y mitigar la actividad de bots maliciosos, y protege tus aplicación y API contra varios escenarios maliciosos impulsados por bots. Es la solución comprobada para organizaciones de todos los tamaños en todo el mundo. Explora sus capacidades.





