Ich habe dasselbe Problem, auf einer selbst gehosteten Instanz, mit steigenden Zahlen. Es begann mit sporadischen Registrierungen, einer oder zwei pro Woche. Diese Woche gab es 10 Registrierungen, allein gestern 5.
Das Muster besteht aus einer zufälligen Zeichenfolge in der Pronomen-Einstellung und den bereits erwähnten Mustern in Vor- und Nachnamen.
Ich führe whois IP-Abfragen durch, und über 90 % stammen von zwei Cloud-Anbietern in den USA. Daher habe ich angefangen, Netzwerke statt einzelner IPs zu blockieren. Das Risiko, reguläre Nutzer zu blockieren, ist bei der Blockade von Cloud-Anbieter-Netzwerken sehr gering. Die meisten sind /24-Netzwerke, einige waren /23- oder /22-Netzwerke.
Oft erhalte ich eine Bounce-Nachricht für die Registrierungs-E-Mail, weil die E-Mail-Adresse nicht verfügbar ist. Auch bei diesen Adressen gibt es ein Muster. Der gemeinsame Teil ist eine Subdomain, deren Domain-Teil mit einer Subdomain aus einem einzelnen Buchstaben beginnt, wie z. B. ...@a.example.com. Bisher habe ich die Buchstaben a, b, c und e gesehen.
Dies könnte ein gutes Attribut sein, um es über Blocked email domains zu blockieren, wenn dort nur reguläre Ausdrücke (Regex) erlaubt sind. Eine einfache Regel wie @[a-z]\.* könnte diese Versuche stoppen.