Caso de uso · SaaS y software
Detección de credential stuffing y de fuentes de DDoS
Los ataques automatizados contra los endpoints de autenticación son constantes en cualquier plataforma con cierto tamaño. El credential stuffing, en particular, es de alto volumen, distribuido y enrutado por proxies residenciales precisamente para vencer el rate limiting y la reputación de IP simple.
Por qué vence al rate limiting
Respuesta rápida
El credential stuffing reparte el volumen entre un gran número de IPs de proxy residencial precisamente para quedar por debajo del límite de cualquier dirección. La señal que sobrevive a ese reparto es la categoría de la infraestructura, no el recuento de peticiones por IP: por eso lo que lo detecta es inteligencia de IP complementaria, no más rate limiting.
El rate limiting se diseñó para un ataque concentrado: muchas peticiones desde un mismo sitio. El credential stuffing enrutado por proxies residenciales es lo contrario por diseño: pocas peticiones desde cada uno de muchos sitios, y cada dirección con aspecto de conexión doméstica corriente y sin historial propio de abuso.
Lo que no cambia al distribuirse es la categoría de la infraestructura utilizada. Una red de proxy residencial es identificable como tal por muchas direcciones individuales que rote.
Cómo ayuda IP Raccoon
En el edge
Reglas de WAF y CDN
Inteligencia de IP complementaria cargada como ficheros y evaluada sin latencia añadida, descargada de un enlace permanente que no cambia entre publicaciones, como complemento de las listas de reputación que tu WAF ya trae.
En tu stack
SIEM y enriquecimiento de logs
Descarga de ficheros para enriquecer logs: contexto de automatización e infraestructura de proxy junto a tus fuentes de amenazas actuales, para triar y clasificar alertas con menos esfuerzo.
La ingesta de logs se factura por volumen en todas las plataformas grandes de SIEM y observabilidad: filtrar o etiquetar una parte significativa del tráfico de bots antes de ingerirlo es un ahorro directo y medible, además del beneficio en seguridad.
Qué buscar en un feed de amenazas complementario
- Independencia respecto a las listas de reputación que tu plataforma ya incorpora: un complemento, no un duplicado
- Cobertura específica de proxies residenciales, que es la infraestructura construida para vencer la reputación de IP
- Formato de fichero para ingesta en edge y SIEM y API para comprobaciones en tiempo real, porque los ataques aparecen en ambos sitios
- Publicaciones que sigan el ritmo al que rotan los pools de proxies, y que lleguen a tu stack por un enlace permanente en vez de por una reintegración cada vez
$ curl -o anonymizers.csv \ "https://files.ipraccoon.com/download/anonymizers?authorization=$IP_RACCOON_TOKEN&format=csv_plus" slugs: reputation · anonymizers · detected_bots · known_bots formats: csv (subnet) · csv_plus (subnet + subcategory) · mmdb uso: ingesta en SIEM, reglas de WAF, enriquecimiento de logs
Mira qué infraestructura hay detrás de tus intentos de login
Enriquece tus logs o tus reglas de edge con IP Raccoon y encuentra el tráfico de proxy residencial que tus herramientas actuales no ven.
FAQ