¿Qué es un bot?
¡Están por todas partes!
Los bots son la fuerza impulsora invisible detrás de gran parte del internet actual y sentimos sus efectos (tanto buenos como malos) en todo el mundo. Desde bots rastreadores que hacen posibles buscadores populares como Google hasta bots de relleno de credenciales que intentan acceder a tus cuentas para obtener información sensible, al menos el 40 % de todo el tráfico web se atribuye a los bots. En este artículo, exploraremos el mundo de los bots: qué son, cómo funcionan y hacia dónde se dirigen.
Los bots, abreviatura de robots o también llamados a veces bots de internet, son programas de software diseñados para realizar tareas automatizadas en internet. Se pueden programar para que rastreen automáticamente sitios web en busca de datos, interactúen con los usuarios a través de interfaces de chat, rellenen formularios y/o realicen tareas repetitivas. Los bots suelen realizar tareas que los humanos pueden hacer, pero son mucho más eficientes, precisos y funcionales a una escala mayor que la humana, lo que ejemplifica su prevalencia.
¿Quién usa los bots?
En su día, los bots solo estaban al alcance de quienes tenían los conocimientos de desarrollo necesarios para crearlos. Hoy en día también se pueden comprar directamente a través de organizaciones legítimas, mercados o incluso la internet oscura para ayudar a particulares y organizaciones a alcanzar sus objetivos. Cualquiera con los conocimientos técnicos o el dinero suficiente puede usarlos para llevar a cabo acciones legítimas o maliciosas. Los bots pueden ser:
Rastreadores web que utilizan los buscadores para detectar, rastrear e indexar páginas web en internet.
Bots de extracción de cuentas que automatizan el proceso de usar credenciales de inicio de sesión robadas para obtener acceso no autorizado a cuentas de usuario en varias plataformas.
Bots de clics fraudulentos que simulan clics en anuncios online para inflar artificialmente los ingresos por publicidad o sabotear las campañas publicitarias de la competencia.
Hay decenas de tipos de bots y puedes explorarlos aquí.
Bots legítimos y bots maliciosos
En esta introducción a los bots, es importante remarcar que se suelen clasificar como legítimos o maliciosos. Unos y otros presentan las mismas capacidades, pero los bots legítimos se utilizan para tareas legales y/o éticas, y es más que probable que los uses a diario. Por ejemplo, Google y casi todos los demás buscadores utilizan bots rastreadores para encontrar y mostrarte los mejores resultados para tu búsqueda, y asistentes como Alexa y Siri son ejemplos de chatbots que te ayudan a realizar muchas tareas. La vida de muchas personas depende de bots de traducción que les ayudan a leer contenido en otros idiomas, bots financieros que ayudan a orientarse en el mercado bursátil y muchos otros que facilitan nuestra vida moderna.
En cambio, los bots maliciosos (a veces denominados bots malos) no son solo los que participan en ciberdelitos ilegales, sino también los que no siguen las condiciones de Service de una aplicación o las reglas de comportamiento de robot.txt. Aunque esto último no es inherentemente ilegal, acciones poco éticas como estas vulneran las intenciones del propietario del sitio y, por tanto, también clasificamos esos bots como maliciosos. Los bots maliciosos representan una cantidad asombrosa del tráfico que vemos en la web. Para contextualizar, solo en el 3.er trimestre de 2020, los bots maliciosos lanzaron más de 1300 millones de ataques. ¡Eso supone más de 15 millones de ataques diarios para quienes llevan la cuenta!
Cómo se usan los bots maliciosos
Los ataques de bots maliciosos se producen con el objetivo último de causar daño a organizaciones o personas para beneficio del atacante. Aunque los bots maliciosos se dividen en numerosos tipos, muchos se utilizan para acceder a información sensible o interrumpir las operaciones normales de una organización.

Los bots maliciosos pueden robar información de carácter personal (PII), como nombres, números de la Seguridad Social, números de tarjetas de crédito, nombres de usuario, contraseñas, etc. Piensa en cualquier dato sensible al que accedas en el ordenador, y es probable que los hackers lo tengan en el punto de mira. Los hackers usan esa información para hacer compras no autorizadas, acceder a cuentas privadas e incluso venderla en la internet oscura. Por ejemplo, prueba a introducir una de tus contraseñas en haveIbeenpwned.com. Este popular sitio analiza la internet oscura en busca de contraseñas vendidas en listas y te avisa cuando una de las que usas se ha visto comprometida.
Los bots maliciosos también pueden interrumpir el día a día de un negocio. Normalmente, estos ataques son orquestados por hackers que buscan ganar notoriedad o dañar la capacidad operativa de la organización, lo que puede provocar pérdidas de ventas o de reputación en el mercado.
También existen ciberactivistas que lanzan bots maliciosos que a menudo atacan a organismos gubernamentales o empresas cuyas actividades se oponen a su postura. Hace poco, en la guerra ruso-ucraniana, unos ciberactivistas antirrusos de Bielorrusia ralentizaron el avance de las tropas rusas mediante ataques de bots que terminaron comprometiendo el sistema de señalización ferroviaria y lo dejaron inoperativo. En este apartado también se suele hablar de grupos de hackers como Anonymous.
Ten en cuenta que los motivos de los ataques parecen no tener fin y estos son solo algunos ejemplos de cómo se utilizan para lograr los objetivos de los atacantes. Consulta el artículo informativo sobre tipos de bots maliciosos para conocer los tipos de bots más comunes que se utilizan hoy en día.
Cómo se lanzan los ataques con bots maliciosos
Actualmente estás accediendo a este artículo desde el frontend del sitio web de Fastly, mientras que los bots maliciosos acceden a las aplicaciones desde un punto de vista diferente. Los bots maliciosos se lanzan desde interfaces de la línea de comandos o desde interfaces gráficas de usuario (GUI) que crean superposiciones fáciles de usar desde las que incluso un hacker novato puede lanzar ataques.
Desde una interfaz de la línea de comandos, los bots se programan con instrucciones y completan sus tareas sin acceder a internet como lo haríamos tú o yo. Si el bot extrae información, los resultados también se muestran en esta ventana.
Lanzar un ataque desde una plataforma con GUI es tan sencillo como operar dentro de cualquier software. La interfaz te indica qué entradas se necesitan y, con solo pulsar un botón, puedes lanzar un ataque contra la aplicación que elijas. El ejemplo que aparece a continuación muestra un servicio de DDoS de alquiler que utiliza una botnet compuesta por decenas de miles de bots para lanzar ataques de al menos 500 Gbps contra una aplicación elegida. Para que te hagas una idea de la magnitud, un ataque de DDoS de gran volumen suele medirse en 50 Gbps o más, lo que significa que este servicio ofrece volúmenes diez veces mayores a cualquiera que pueda pagarlo.

El futuro de los bots
El avance continuado de la IA y el aprendizaje automático alimentará el desarrollo de bots para todos los casos de uso. Los bots que aprovechen los últimos avances en estos ámbitos parecerán y actuarán de forma más humana cuando conversen y/o automaticen tareas. Por ejemplo, los chatbots que utilicen los últimos avances en procesamiento del lenguaje natural (NLP) y sus grandes modelos de lenguaje (LLM) parecerán aún más humanos cuando respondan a mensajes. Puede que incluso veamos un escenario en el que películas como Her se hagan realidad y los chatbots con IA parezcan tan reales que los humanos se enamoren de ellos (no juzgamos).
Asimismo, los avances en IA y aprendizaje automático también representan una enorme preocupación para los profesionales de la seguridad de aplicaciones, porque los bots maliciosos serán más difíciles de detectar. Muchos enfoques de confianza para detectar y bloquear bots maliciosos quedarán obsoletos frente a bots que aprovechan la tecnología más reciente, lo que obligará a los profesionales de seguridad a adaptar rápidamente su enfoque para mantenerte a salvo. Somos conscientes de que estamos pintando un futuro distópico, pero es probable que la realidad sea menos desoladora. En el juego del gato y el ratón entre los profesionales de seguridad y los hackers, los avances tecnológicos representan nuevos campos de batalla cibernéticos sobre los que ambas partes intentan ganar un dominio temporal. Pero, aunque pueda haber algunos ataques exitosos de bots maliciosos, la historia ha demostrado que no existe ninguna amenaza que los profesionales puedan contener a tiempo.
Una gestión automatizada de bots
Los bots maliciosos pueden afectar negativamente al resultado final y a la experiencia del cliente. El WAF de última generación de Fastly actúa rápidamente para identificar y mitigar la actividad de los bots maliciosos, protegiendo tus aplicaciones y API frente a diversos escenarios maliciosos impulsados por bots. Es la solución de eficacia probada para organizaciones de todos los tamaños en todo el mundo. Explora sus capacidades.




