Я сталкиваюсь с той же проблемой на самохостингуемом инстансе, и количество таких случаев растёт. Всё началось с единичных регистраций — одна-две в неделю. На этой неделе их было уже десять, причём пять — ещё вчера.
Признак атаки — случайная строка в настройке «Местоимение» и уже упомянутые закономерности в именах и фамилиях.
Я выполняю запросы whois IP, и более 90% адресов принадлежат двум облачным провайдерам в США. Поэтому я начал блокировать целые сети, а не отдельные IP-адреса. Риск случайно заблокировать обычных пользователей при блокировке сетей облачных провайдеров очень мал. Чаще всего это сети /24, хотя встречались и /23, и /22.
Часто приходят письма-отказы (bounce) на адрес регистрации, потому что указанный e-mail не существует. В этих адресах тоже прослеживается закономерность: общая часть — это поддомен, где доменная часть начинается с однобуквенного поддомена, например ...@a.example.com. Пока я видел буквы a, b, c и e.
Это могло бы стать хорошим критерием для блокировки через «Заблокированные домены электронной почты», если бы в этом поле поддерживались регулярные выражения. Простая маска @[a-z]\.* позволила бы остановить такие попытки.