Блог

Fraud 2.0: как боты научились притворяться людьми и обходить защиту

2026-09-22 11:52
Интернет давно перестал быть пространством, где действуют только реальные пользователи. По данным Cloudflare в 2025 году автоматизированный трафик составлял 57,5% всех интернет-запросов — против 42,5% человеческого. При этом значительную его часть формируют вредоносные боты. Теория мёртвого интернета близка к реальности как никогда ранее.
Для бизнеса это уже не просто вопрос лишней нагрузки на сайт. Боты могут красть данные и контент, подбирать пароли, атаковать API, искажать веб-аналитику, скликивать рекламу конкурентов и участвовать в DDoS-атаках.
Главная проблема в том, что современные боты сильно отличаются от примитивных скриптов прошлого. Они научились менять IP-адреса и параметры браузера, имитировать действия пользователей, обходить CAPTCHA и даже корректировать собственное поведение в зависимости от реакции системы защиты.
Разберёмся, как боты прошли путь от простых скрейперов до адаптивных систем и почему сегодня для борьбы с ними недостаточно только подключить капчу или фильтр по IP.

От безобидных программных роботов до реальной киберугрозы

Первые интернет-боты появились ещё в 1990-х и выполняли вполне полезную функцию – помогали поисковым системам индексировать страницы. Однако уже в 2000-х автоматизированные скрипты начали использоваться злоумышленниками.
Одними из первых распространённых вредоносных сценариев стал скрейпинг — автоматизированный сбор информации с сайтов. Боты последовательно обходили страницы, извлекали цены, описания и другие данные, после чего информация могла использоваться, например, в конкурентной разведке или перепродаваться.
Такие боты и сегодня никуда не исчезли. Но распознать их сравнительно легко. Они напрямую отправляют HTTP-запросы, могут не использовать cookies, работать с характерными User-Agent вроде curl или wget и последовательно переходить со страницы на страницу.
Для защиты от простых скриптов часто достаточно ограничивать количество запросов с одного IP-адреса, так как бот в секунду посылает в разы больше запросов, чем человек, или использовать CAPTCHA после превышения определённого лимита. Поскольку у такого простого бота нет интерфейса и он не умеет распознавать картинки, он спотыкается о CAPTCHA, выдает ошибку и прекращает работу. Все довольно просто.
Но по мере развития защиты менялись и сами боты.

Бот больше не обязан вести себя как бот

Следующий этап — таргетированные боты. Их задача уже не просто собрать как можно больше информации, а найти конкретные точки, которые могут быть полезны для атаки.
Например, такой бот может проверять административные разделы, обращаться к API, искать уязвимости или анализировать реакцию сервера на разные параметры запросов.
При этом характер поведения становится другим. Вместо последовательного просмотра страниц бот сразу обращается к интересующему его адресу — например, к административной панели или API-эндпоинту.
Для обнаружения такой активности можно использовать специальные ловушки — honeypot-страницы. Они имитируют реальные административные разделы, но обычному пользователю туда заходить незачем (обычно они просто для него не видны, если не копаться в HTML-коде страницы). Поэтому обращение к такой странице может быть сигналом автоматизированной атаки.
Но уже есть боты, которые научились (или по крайней мере стараются) не выделяться. Они используют прокси и пулы IP-адресов, меняют User-Agent, делают паузы между запросами и пытаются имитировать обычную пользовательскую сессию.
На первый взгляд такой посетитель может выглядеть вполне естественно: открыл страницу, подождал случайное количество времени, перешёл в каталог, просмотрел несколько товаров. Но различия всё равно остаются. Поведение человека непредсказуемо: он может быстро переходить между страницами, внезапно остановиться, вернуться назад. У автоматизированного сценария даже при имитации человеческого поведения чаще сохраняются статистически заметные закономерности. И на графике запросов это видно. Если бот генерирует паузы с помощью стандартных функций рандома (например, равномерного распределения), то на графике такая «случайность» будет выглядеть как идеальная ровная линия или колокол. В случае реального пользователя график будет совершенно иной.
Поэтому современные антибот-системы всё чаще анализируют не отдельный запрос, а поведение пользователя в целом.

Headless-браузеры: когда бот выглядит почти как пользователь

Отдельный класс угроз — headless-боты. Они работают через браузеры без графического интерфейса, например Selenium, Puppeteer или Playwright.
Такие инструменты позволяют выполнять JavaScript, работать с cookies и имитировать многие действия настоящего пользователя. Для системы мониторинга это значительно более правдоподобная сессия, чем простой HTTP-запрос ботов предыдущих поколений.
Headless-боты используются в самых разных сценариях: от массового скальпинга билетов и ограниченных товаров до атак на API и поиска уязвимостей.
При этом даже такие браузеры оставляют технические следы. Системы защиты могут анализировать характеристики браузера, его fingerprint, параметры WebGL, особенности рендеринга и другие признаки окружения.
И здесь начинается важный переход — одного признака уже недостаточно. Если бот умеет менять один параметр, система должна смотреть на совокупность характеристик.

Когда бот учится скрывать свой след

Headless-браузеры сделали автоматизацию похожей на действия обычного пользователя. Следующий шаг — научиться скрывать признаки самой автоматизации.
Для этого используются anti-detect-инструменты — модифицированные браузеры и специальные окружения, которые позволяют изменять или подменять параметры, формирующие цифровой отпечаток устройства. Речь может идти о характеристиках Canvas и WebGL, системных шрифтах, параметрах браузера и устройства и других технических сигналах.
Такие инструменты применяют, чтобы один и тот же бот мог выглядеть для системы защиты как разные пользователи и не попадать под блокировку только из-за совпадения технического отпечатка.
Поэтому проверка отдельных признаков вроде navigator.webdriver уже не дает полной картины. Современные антибот-системы сопоставляют сразу несколько групп сигналов: сетевые характеристики, fingerprint браузера и устройства, последовательность действий, скорость и характер взаимодействия с сайтом, историю сессии.
Чем лучше бот умеет имитировать человека на техническом уровне, тем важнее становится анализ согласованности этих сигналов между собой, кросс-проверка данных. Например, сочетание определенного устройства, браузера, сетевого подключения и поведения должно выглядеть правдоподобно не только по отдельности, но и вместе.
Самый распространённый пример – конфликт сети и браузера. Бот подменяет User-Agent и параметры JavaScript, утверждая: «Я пользователь, который использует мобильный телефон iPhone 15 и заходит через приложения Safari». Но запрос при этом идет через прокси-сервер дата-центра (например, хостинг Amazon AWS или DigitalOcean). Современная система защиты мгновенно видит несоответствие: обычный человек на iPhone сидит через мобильный интернет (LTE/5G) или домашний Wi-Fi. Мобильный Safari, отправляющий запросы из серверной стойки дата-центра в Германии – это 100% аномалия и пользователя следует заблокировать.

От автоматизации к адаптивным ботам

Еще один этап эволюции — боты, которые не просто выполняют заранее заданный сценарий, а адаптируют свое поведение в зависимости от реакции системы (так называемые Advanced Persistent Bots, APB).
Если запросы начинают блокироваться, бот может снизить скорость и изменить распределение трафика. Если сессия требует дополнительной проверки, меняется сценарий взаимодействия. При обнаружении ограничений могут использоваться другой IP-адрес, новый браузерный профиль или другой способ выполнения того же действия.
Такая автоматизация уже напоминает цикл обратной связи: бот выполняет действие, получает ответ системы, анализирует результат и меняет следующий шаг. Поэтому защита, построенная вокруг одного фиксированного правила, постепенно теряет эффективность.
Отдельное развитие этого подхода связано с ИИ-агентами и AI-скрейперами. Одни из них используются легитимно — например, для индексации, поиска и обработки информации в интернете, которую потом используют для обучения ИИ-систем.
Другие применяются для неавторизованного сбора контента и данных. В последнем случае автоматизация получает гораздо больше возможностей для работы с неструктурированной информацией и может менять сценарий взаимодействия с сайтом в зависимости от его ответа.
Современные ИИ-боты понимают контекст. Они смотрят на страницу так же, как человек. Им не важна структура HTML-кода. Нейросеть внутри бота анализирует текстовый или визуальный контент страницы целиком. Так что если владелец сайта перенес кнопку покупки или авторизации, это уже не сломает бот как раньше. Кроме того, такие боты способны на динамическое изменение сценария. Например, если сайт просит авторизоваться, AI-агент не выдаст ошибку. Он проанализирует контекст: «Сайт просит войти. У меня в базе есть тестовый аккаунт. Заполняю поля и иду дальше». Если на пути встает сложная логическая преграда, ИИ-агент перестраивает цепочку шагов (prompt chaining), чтобы добиться цели.
В результате современный бот — это уже не обязательно программа, которая просто отправляет тысячи одинаковых запросов. Это может быть система, способная менять технический профиль, скорость и последовательность действий в зависимости от того, как на нее реагирует инфраструктура.

Отдельная проблема — масштаб

Умение маскироваться — не единственное преимущество ботов. Их можно объединять в ботнеты, состоящие из большого количества скомпрометированных устройств.
Особенно этому способствовало распространение IoT-устройств. У многих из них слабая защита: стандартные пароли остаются неизменными, а обновления устанавливаются нерегулярно.
Получив контроль над большим количеством устройств, злоумышленники могут использовать их для массовых атак. Один из наиболее известных примеров — ботнет Mēris (в переводе с латышского языка – «чума»), который в 2021 году стал источником крупнейшей на тот момент DDoS-атаки в Рунете с интенсивностью более 20 млн запросов в секунду.
В этом случае задача ботов предельно проста: создать такой объём запросов, чтобы инфраструктура перестала справляться с нагрузкой.
Но массовые запросы — далеко не единственный способ нанести ущерб.

Как боты вредя бизнесу

Автоматизированная активность может затрагивать практически все точки взаимодействия компании с пользователями.
1. Кража данных и атаки на учётные записи.
Боты могут автоматически перебирать пароли, проверять украденные комбинации логинов и паролей, искать уязвимые административные панели и пытаться получить доступ к API.
Если атака оказывается успешной, злоумышленники могут получить доступ к пользовательским данным — от контактной информации до учётных и платёжных данных.
2. DDoS и перегрузка инфраструктуры
Ботнеты способны генерировать огромные объёмы запросов и делать сайт недоступным для настоящих пользователей.
Но проблемы возникают и при меньших масштабах. Автоматизированные программы могут массово обращаться к поиску, формам, API или другим ресурсоёмким функциям сайта. В результате растёт нагрузка на инфраструктуру, увеличивается время ответа, ухудшается доступность сервиса.
Особенно чувствительно это в периоды распродаж, рекламных кампаний или запуска новых продуктов, когда даже временная недоступность сайта может привести к прямым финансовым потерям.
3. Клик-фрод
Боты могут имитировать переходы и клики по рекламным объявлениям. В результате рекламодатель платит за действия, которые не совершали реальные потенциальные клиенты. Для владельца площадки это также может закончиться потерей дохода и санкциями со стороны рекламной сети.
При этом клик-бот необязательно будет генерировать тысячи действий за секунду. Он может распределять активность во времени, стараясь не отличаться от поведения человека.
4. Прямые убытки от программ лояльности (Loyalty Fraud / Сheckout Abuse)
Боты способны поломать экономику маркетинговых акций. Они автоматически регистрируют тысячи фейковых аккаунтов, чтобы массово собрать приветственные бонусы, промокоды на скидку или бесплатные купоны. Затем эти купоны перепродаются. В итоге маркетинговый бюджет, рассчитанный на привлечение новых клиентов, улетает в карман мошенникам.
5. Блокирование складских запасов (Inventory Hoarding / Denial of Inventory)
Это одна из главных болей ритейла, авиакомпаний и отелей. Боты-скальперы заходят на сайт интернет-магазина и массово добавляют дефицитные или популярные товары (например, билеты на концерт, новые смартфоны, кроссовки) в свои корзины.
Для обычных покупателей товар мгновенно переходит в статус «Нет в наличии». Боты удерживают товары в корзинах часами (или постоянно пересоздают сессии), пока перекупщики ищут реальных покупателей на сторонних площадках (например, Авито, eBay). Если покупатель не найден, бот просто бросает корзину. Сайт теряет прибыль, а реальные клиенты уходят к конкурентам, думая, что у вас «вечно ничего нет».
6. Парсинг и кража контента
Боты способны массово копировать карточки товаров, цены, описания, статьи и другие материалы. Собранная информация может использоваться для конкурентного анализа, демпинга, создания зеркал (и, соответственно, фишинга), перепродажи данных или обучения собственных сервисов.
7. Репутационный ущерб и спам-атаки (Form Spam / Review Abuse)
Боты атакуют формы обратной связи, разделы отзывов и комментариев. Они могут массово публиковать фейковые негативные отзывы на товары конкурентов или продвигать сомнительные ссылки. Это уничтожает доверие пользователей к платформе.
Либо они могут перегружать отделы продаж. Боты генерируют тысячи фальшивых заявок через форму «Перезвоните мне». Отдел продаж или колл-центр тратит рабочее время на обзвон несуществующих номеров, пока реальные клиенты ждут на линии.
8. Финансовые потери на транзакциях и верификации (SMS & Payment Fraud)
Современные боты активно атакуют цепочки авторизации и оплаты. Например, через SMS-бомбинг (SMS Pumping). Боты массово запрашивают коды подтверждения на случайные номера телефонов через форму регистрации на вашем сайте. Если у вас платная SMS-верификация, бизнес за считанные часы может получить счет от SMS-провайдера на тысячи долларов за сообщения, которые никто не ждал.
Другой угрозой здесь является кардинг (Carding / Card Testing). Боты используют платежный шлюз сайта для проверки валидности тысяч украденных кредитных карт (делают мелкие покупки или попытки авторизации). Это приводит к тому, что международные платежные системы штрафуют банк-эквайер и сам сайт, вплоть до полной блокировки приема карт на ресурсе.
9. Искажение аналитики
Есть и менее очевидная проблема — «грязные» данные.
Представим, что посещаемость сайта выросла на 30%, но продажи при этом не изменились. Компания может решить, что проблема в рекламе, посадочной странице или конверсии, и начать перераспределять бюджет. Но если значительную часть дополнительного трафика сформировали боты, сами исходные данные были неверными.
В итоге автоматизированная активность влияет уже не только на инфраструктуру, но и на бизнес-решения.
10. Потеря SEO-позиций
Ещё одна неочевидная, но реальная угроза. Если боты-парсеры крадут ваш уникальный контент (статьи, описания) экстремально быстро (в течение секунд после публикации) и размещают на сторонних ресурсах, поисковые роботы (Яндекс, Google) могут посчитать первоисточником именно сайт мошенников. Ваш сайт в итоге ранжируется ниже, и вы теряете бесплатный органический трафик.
Как вы видите, сценарии того как с помощью автоматизированных ботов вам могут навредить злоумышленники крайне разнообразны, кроме того, постоянно появляются новые способы, а старые — модифицируются.

Заключение

Современные боты прошли путь от простых скриптов, которые последовательно обходили страницы, до сложных систем, способных имитировать поведение пользователя, менять технический профиль и адаптироваться к действиям системы защиты.
Это меняет и сам подход к защите. Если раньше для простого скрипта могло быть достаточно ограничения запросов или CAPTCHA, то против адаптивной автоматизации приходится анализировать цепочку действий целиком: от сетевого подключения и характеристик устройства до поведения в сессии и попыток взаимодействия с критическими функциями сервиса.
Во второй части разберём, какие инструменты и подходы позволяют выявлять такую активность, снижать риски для инфраструктуры и бизнеса и при этом не создавать лишних препятствий для реальных пользователей.