Caso de uso · SaaS y software

Detección de credential stuffing y de fuentes de DDoS

Los ataques automatizados contra los endpoints de autenticación son constantes en cualquier plataforma con cierto tamaño. El credential stuffing, en particular, es de alto volumen, distribuido y enrutado por proxies residenciales precisamente para vencer el rate limiting y la reputación de IP simple.

Empieza gratisCómo funciona

Por qué vence al rate limiting

Respuesta rápida

El credential stuffing reparte el volumen entre un gran número de IPs de proxy residencial precisamente para quedar por debajo del límite de cualquier dirección. La señal que sobrevive a ese reparto es la categoría de la infraestructura, no el recuento de peticiones por IP: por eso lo que lo detecta es inteligencia de IP complementaria, no más rate limiting.

El rate limiting se diseñó para un ataque concentrado: muchas peticiones desde un mismo sitio. El credential stuffing enrutado por proxies residenciales es lo contrario por diseño: pocas peticiones desde cada uno de muchos sitios, y cada dirección con aspecto de conexión doméstica corriente y sin historial propio de abuso.

Lo que no cambia al distribuirse es la categoría de la infraestructura utilizada. Una red de proxy residencial es identificable como tal por muchas direcciones individuales que rote.

Cómo ayuda IP Raccoon

En el edge

Reglas de WAF y CDN

Inteligencia de IP complementaria cargada como ficheros y evaluada sin latencia añadida, descargada de un enlace permanente que no cambia entre publicaciones, como complemento de las listas de reputación que tu WAF ya trae.

En tu stack

SIEM y enriquecimiento de logs

Descarga de ficheros para enriquecer logs: contexto de automatización e infraestructura de proxy junto a tus fuentes de amenazas actuales, para triar y clasificar alertas con menos esfuerzo.

La ingesta de logs se factura por volumen en todas las plataformas grandes de SIEM y observabilidad: filtrar o etiquetar una parte significativa del tráfico de bots antes de ingerirlo es un ahorro directo y medible, además del beneficio en seguridad.

Qué buscar en un feed de amenazas complementario

  • Independencia respecto a las listas de reputación que tu plataforma ya incorpora: un complemento, no un duplicado
  • Cobertura específica de proxies residenciales, que es la infraestructura construida para vencer la reputación de IP
  • Formato de fichero para ingesta en edge y SIEM y API para comprobaciones en tiempo real, porque los ataques aparecen en ambos sitios
  • Publicaciones que sigan el ritmo al que rotan los pools de proxies, y que lleguen a tu stack por un enlace permanente en vez de por una reintegración cada vez
$ curl -o anonymizers.csv \
  "https://files.ipraccoon.com/download/anonymizers?authorization=$IP_RACCOON_TOKEN&format=csv_plus"

slugs:   reputation · anonymizers · detected_bots · known_bots
formats: csv (subnet) · csv_plus (subnet + subcategory) · mmdb

uso:     ingesta en SIEM, reglas de WAF, enriquecimiento de logs

Mira qué infraestructura hay detrás de tus intentos de login

Enriquece tus logs o tus reglas de edge con IP Raccoon y encuentra el tráfico de proxy residencial que tus herramientas actuales no ven.

Empieza gratisVer precios

FAQ

Preguntas frecuentes

Relacionado

Más casos de uso

Todos los casos de usoScoring de riesgo en el loginReglas de edge en CDNs y WAFsGlosarioLeer la documentación