Ein Verifizierungsformular kann legitim aussehen, während ein Angreifer es nutzt, um kostenpflichtige Nachrichten auszulösen. Der Angreifer zielt auf Anmelde-, Bestätigungscode- oder Verifizierungsflows, die es jedem erlauben, einen Versand auszulösen. Der Angriff erzeugt Nachrichtenkosten, während eine Partei entlang der Route profitiert.
Die Branche nennt SMS-Pumping auch künstlich aufgeblähten Traffic.
Warum macht das jemand?
Weil das Senden eines SMS an bestimmte Ziele Geld bewegt und ein Teil davon nachgelagert abgegriffen werden kann.
Die Zustellung einer Nachricht kostet den Absender und bezahlt Parteien entlang der Route. Wenn ein Angreifer eine Partei auf dieser Route kontrolliert oder von ihr bezahlt wird, ist das Erzeugen von Traffic dorthin direkt profitabel. Die Bestätigungscodes müssen nicht gelesen und kein Konto kompromittiert werden: Der Versand selbst ist das Produkt.
Das unterscheidet Pumping von den meisten Angriffen. Es gibt keine Kontoübernahme, die man erkennen könnte, und keine Daten, die man schützen müsste. Der Schaden ist die Rechnung, und er wächst, während jede einzelne Anfrage legitim aussieht.
Wie sieht es aus?
Ein Anstieg mit einer charakteristischen Form – und die Form ist wichtiger als die Größe.
- Konzentration auf ungewöhnliche Ziele. Anfragen häufen sich auf Ländervorwahlen und Nummernbereiche, die Sie normalerweise nicht bedienen, oft solche mit hohen Terminierungskosten.
- Fast keine Abschlüsse. Bestätigungscodes werden angefordert und nie eingegeben, sodass das Verhältnis von Versand zu erfolgreichen Verifizierungen einbricht.
- Nummern, die synthetisch wirken. Fortlaufende oder gemusterte Bereiche statt der Streuung echter Kunden.
- Eine Quelle, die sich schwer per Identität blockieren lässt. Anfragen kommen von vielen Adressen, weil der missbrauchte Flow kein Konto erfordert.
Der letzte Punkt erklärt, warum eine Begrenzung der Anfragerate pro Nutzer allein schwach ist: Es gibt keinen Nutzer. Der Missbrauch lebt in dem Teil Ihres Produkts, der bewusst für Fremde funktioniert.
Wie kann ich es stoppen?
Vier Maßnahmen, grob sortiert nach Wirkung im Verhältnis zum Aufwand.
- Beschränken Sie Ziele auf die, die Sie tatsächlich bedienen. Wenn Ihre Kunden in fünf Ländern sitzen, ist der Versand in die anderen zweihundert Verlust ohne Nutzen. Bird steuert den Versand pro Ziel, sodass ein Land erst freigeschaltet sein muss, bevor Traffic es erreichen kann.
- Begrenzen Sie anhand dessen, was Sie haben, nicht anhand der Identität. Pro Telefonnummer, pro Nummernpräfix, pro Adresse, pro Sitzung. Betrug, der sich keinem Konto zuordnen lässt, lässt sich meist dennoch einem Zielbereich zuordnen.
- Fügen Sie vor dem Versand Hürden ein. Eine Abfrage vor der Bestätigungscode-Anforderung kostet echte Nutzer einen Moment und zerstört dem automatisierten Angreifer die Wirtschaftlichkeit.
- Beobachten Sie das Abschlussverhältnis statt des Volumens. Steigende Versandzahlen sind mehrdeutig. Steigende Versandzahlen bei gleichbleibenden Abschlüssen sind das Signal – und es bewegt sich, bevor die Rechnung kommt.
Bird erzwingt außerdem eine eigene Obergrenze unterhalb dessen, was Sie konfigurieren. Der Leitfaden zum Verifizierungsversand formuliert es deutlich:
Independent of your settings, Verify enforces platform caps to keep OTP traffic from being weaponized, whether against your wallet (SMS pumping) or against a victim's inbox
Das ist aus zwei Gründen wissenswert: Ein falsch konfiguriertes eigenes Limit ist nicht das Einzige, was zwischen Ihnen und einer Rechnung steht, und eine Obergrenze, die Sie nicht gesetzt haben, könnte der Grund sein, warum legitimer Traffic abgelehnt wird.
Ist das dasselbe wie ein Bestätigungscode-Flooding-Angriff?
Verwandt, aber auf ein anderes Opfer gerichtet.
Dasselbe Zitat nennt beide. Pumping zielt auf Ihren Geldbeutel: Der Angreifer will, dass Nachrichten gesendet werden, und der Empfänger ist nebensächlich. Flooding zielt auf das Gerät einer Person: Der Angreifer will ein Opfer unter Bestätigungscode-Nachrichten begraben, oft als Belästigung oder um eine echte Benachrichtigung zu verdecken.
Pumping zeigt sich als viele Ziele ohne Abschlüsse; Flooding zeigt sich als ein Ziel mit vielen Anfragen. Ein Limit pro Empfänger reduziert wiederholte Anfragen an eine Nummer. Es kann einen Angriff, der sich über viele Nummern verteilt, nicht stoppen. Kombinieren Sie es mit Zielbeschränkungen.
Zum Kontext rund um Verifizierungsflows: Was bedeutet OTP behandelt den Mechanismus, auf dem dieser Missbrauch aufsetzt.
Kurz gesagt
Die Einnahmen des Angreifers sind Ihre Versandkosten.
Traffic wird auf Nummern gepumpt, deren Routen jemand Nachgelagertem eine Beteiligung einbringen – die Nachrichten sind also das Ziel, nicht ein Nebeneffekt.
Angegriffen wird alles, was ohne Login einen SMS sendet.
Anmeldeformulare, Bestätigungscode-Anfragen und Telefon-Verifizierungsflows sind die Angriffsfläche, weil sie es Fremden ermöglichen, eine kostenpflichtige Nachricht auszulösen.
Das Muster ist zielbasiert, nicht volumenbasiert.
Ein Anstieg, der sich auf ungewöhnliche Ländervorwahlen und Nummernbereiche konzentriert, bei fast keinen abgeschlossenen Verifizierungen – das ist das Erkennungszeichen.
Plattform-Obergrenzen greifen unterhalb Ihrer eigenen Einstellungen.
Bird erzwingt Obergrenzen für Verifizierungs-Traffic unabhängig von Ihrer Konfiguration, sodass ein falsch gesetztes Limit nicht die einzige Verteidigungslinie ist.