SMS

¿Qué es el pumping de SMS y cómo lo detengo?

El pumping de SMS es un fraude que hace que tu producto envíe mensajes de pago a números controlados por el atacante.

Un formulario de verificación puede parecer legítimo mientras un atacante lo usa para disparar envíos de pago. El atacante apunta a flujos de registro, código de verificación o verificación que permiten a cualquiera disparar un envío. El ataque genera costos de mensajería mientras una parte a lo largo de la ruta se beneficia.

La industria también llama al pumping de SMS tráfico inflado artificialmente.

¿Por qué alguien hace esto?

Porque enviar un SMS a ciertos destinos mueve dinero, y parte de ese dinero puede capturarse en la cadena.

Terminar un mensaje le cuesta al remitente y paga a las partes a lo largo de la ruta. Cuando un atacante controla o recibe pago de una parte en esa ruta, generar tráfico hacia ella es directamente rentable. No necesita leer los códigos de verificación ni comprometer ninguna cuenta: el envío en sí es el producto.

Eso es lo que hace al pumping diferente de la mayoría del abuso. No hay toma de cuentas que detectar ni datos que proteger. El daño es la factura, y se acumula mientras cada solicitud individual parece legítima.

¿Cómo se ve?

Un pico con una forma distintiva, y la forma importa más que el tamaño.

  • Concentrado en destinos inusuales. Las solicitudes se agrupan en códigos de país y rangos numéricos que normalmente no atiendes, a menudo con tarifas de terminación altas.
  • Casi ninguna verificación completada. Se solicitan códigos de verificación y nunca se ingresan, así que la proporción entre envíos y verificaciones exitosas se desploma.
  • Números que parecen sintéticos. Rangos secuenciales o con patrones en lugar de la dispersión de clientes reales.
  • Un origen difícil de bloquear por identidad. Las solicitudes llegan desde muchas direcciones, porque el flujo que se abusa no requiere una cuenta.

El último punto explica por qué la limitación de solicitudes por usuario es débil por sí sola: no hay usuario. El abuso vive en la parte de tu producto que deliberadamente funciona para desconocidos.

¿Cómo lo detengo?

Cuatro medidas, en orden aproximado de cuánto aportan en relación con el esfuerzo.

  • Restringe los destinos a los que realmente atiendes. Si tus clientes están en cinco países, enviar a los otros doscientos es pérdida sin beneficio. Bird controla el envío por destino, así que un país debe estar habilitado antes de que el tráfico pueda llegar a él.
  • Limita según lo que tienes, no según quiénes son. Por número de teléfono, por prefijo numérico, por dirección, por sesión. El fraude que no puede vincularse a una cuenta casi siempre puede vincularse a un rango de destino.
  • Añade fricción antes del envío. Un desafío antes de solicitar un código de verificación le cuesta a un usuario real un momento y le arruina la economía a un atacante automatizado.
  • Observa la proporción de verificaciones completadas en lugar del volumen. Que los envíos suban es ambiguo. Que los envíos suban mientras las verificaciones completadas se mantienen planas es la señal, y se mueve antes que la factura.

Bird también impone su propio techo por debajo de lo que configures. La guía de envío de verificación lo dice claramente:

Independent of your settings, Verify enforces platform caps to keep OTP traffic from being weaponized, whether against your wallet (SMS pumping) or against a victim's inbox

Esto vale la pena saberlo por dos razones: un límite mal configurado de tu parte no es lo único que se interpone entre tú y una factura, y un tope que no estableciste puede ser lo que está bloqueando tráfico legítimo.

¿Es lo mismo que un ataque de inundación de códigos de verificación?

Están relacionados, pero apuntan a víctimas distintas.

La misma cita menciona ambos. El pumping apunta a tu billetera: el atacante quiere que se envíen mensajes, y el destinatario es incidental. La inundación apunta al dispositivo de una persona: el atacante quiere enterrar a una víctima en mensajes de código de verificación, a menudo como acoso o para ocultar una alerta real.

El pumping se manifiesta como muchos destinos y ninguna verificación completada; la inundación se manifiesta como un solo destino y muchas solicitudes. Un límite por destinatario reduce las solicitudes repetidas a un mismo número. No puede detener un ataque distribuido entre muchos números. Combínalo con restricciones de destino.

Para el contexto general sobre flujos de verificación, qué significa OTP cubre el mecanismo sobre el que opera este abuso.

En resumen

  1. Los ingresos del atacante son tu costo de envío.

    El tráfico se bombea hacia números en rutas donde alguien en la cadena se lleva una parte, así que los mensajes son el objetivo y no un efecto secundario.

  2. Ataca cualquier cosa que envíe un SMS sin inicio de sesión.

    Formularios de registro, solicitudes de código de verificación y flujos de verificación telefónica son la superficie de ataque, porque permiten que un desconocido dispare un mensaje de pago.

  3. La firma tiene forma de destino, no de volumen.

    Un pico concentrado en códigos de país y rangos numéricos inusuales, con casi ninguna verificación completada, es la señal reveladora.

  4. Los límites de la plataforma operan por debajo de tu propia configuración.

    Bird impone límites al tráfico de verificación de forma independiente a lo que configures, así que un límite mal configurado no es la única línea de defensa.

Construye sobre la misma red.

Obtén una clave API de prueba de inmediato. El acceso a producción se desbloquea cuando añades un método de pago y verificas un remitente.

Tu próxima idea.
Lista para conectar.