SMS

SMS पंपिंग क्या है, और मैं इसे कैसे रोकूँ?

SMS पंपिंग एक धोखाधड़ी है जो आपके उत्पाद से हमलावर के नियंत्रण वाले नंबरों पर सशुल्क संदेश भेजवाती है।

एक सत्यापन फ़ॉर्म वैध दिख सकता है जबकि हमलावर इसका उपयोग सशुल्क भेजने को ट्रिगर करने के लिए करता है। हमलावर साइनअप, सत्यापन कोड या सत्यापन प्रवाह को निशाना बनाता है जो किसी को भी भेजने को ट्रिगर करने देते हैं। इस हमले से संदेश लागत उत्पन्न होती है जबकि मार्ग पर कोई पक्ष लाभ उठाता है।

उद्योग में SMS पंपिंग को कृत्रिम रूप से बढ़ाया गया ट्रैफ़िक (artificially inflated traffic) भी कहा जाता है।

कोई ऐसा क्यों करता है?

क्योंकि कुछ निश्चित गंतव्यों पर SMS भेजने से पैसा चलता है, और उसका कुछ हिस्सा डाउनस्ट्रीम में हासिल किया जा सकता है।

एक संदेश टर्मिनेट करने की लागत भेजने वाले को लगती है और रूट की पार्टियों को भुगतान मिलता है। जहाँ हमलावर उस रूट की किसी पार्टी को नियंत्रित करता है या उससे भुगतान पाता है, वहाँ ट्रैफ़िक उत्पन्न करना सीधे लाभदायक है। उन्हें सत्यापन कोड पढ़ने या किसी अकाउंट को कॉम्प्रोमाइज़ करने की ज़रूरत नहीं: भेजना ही उत्पाद है।

यही बात पंपिंग को अधिकांश दुरुपयोग से अलग बनाती है। पकड़ने के लिए कोई अकाउंट टेकओवर नहीं है और सुरक्षित करने के लिए कोई डेटा नहीं है। नुकसान बिल है, और यह तब तक बढ़ता रहता है जब तक हर अलग-अलग अनुरोध वैध दिखता है।

यह कैसा दिखता है?

एक विशिष्ट आकार वाला स्पाइक, और आकार, मात्रा से ज़्यादा मायने रखता है।

  • असामान्य गंतव्यों पर केंद्रित। अनुरोध उन कंट्री कोड और नंबर रेंज पर क्लस्टर होते हैं जिन्हें आप सामान्यतः सेवा नहीं देते, अक्सर ऐसे जिनकी टर्मिनेशन दरें ऊँची होती हैं।
  • पूर्णता लगभग शून्य। सत्यापन कोड अनुरोध किए जाते हैं और कभी दर्ज नहीं होते, इसलिए भेजे गए संदेशों और सफल सत्यापनों का अनुपात गिर जाता है।
  • सिंथेटिक दिखने वाले नंबर। असली ग्राहकों की बिखरी रेंज के बजाय क्रमिक या पैटर्न वाली रेंज।
  • ऐसा स्रोत जिसे पहचान से ब्लॉक करना कठिन है। अनुरोध कई पतों से आते हैं, क्योंकि जिस फ़्लो का दुरुपयोग हो रहा है उसमें अकाउंट की ज़रूरत नहीं होती।

अंतिम बिंदु यही कारण है कि प्रति-उपयोगकर्ता अनुरोध दर सीमित करना अकेले कमज़ोर है: कोई उपयोगकर्ता है ही नहीं। दुरुपयोग आपके उत्पाद के उस हिस्से में रहता है जो जानबूझकर अजनबियों के लिए काम करता है।

मैं इसे कैसे रोकूँ?

चार उपाय, मोटे तौर पर इस क्रम में कि प्रयास के बदले कितना लाभ मिलता है।

  • गंतव्य केवल उन्हीं तक सीमित रखें जिन्हें आप सेवा देते हैं। अगर आपके ग्राहक पाँच देशों में हैं, तो बाकी दो सौ में भेजना बिना किसी लाभ के नुकसान है। Bird प्रति गंतव्य भेजने को नियंत्रित करता है, इसलिए ट्रैफ़िक पहुँचने से पहले किसी देश को सक्षम करना ज़रूरी है।
  • जो आपके पास है उस पर दर सीमित करें, न कि वे कौन हैं इस पर। प्रति फ़ोन नंबर, प्रति नंबर प्रीफ़िक्स, प्रति पता, प्रति सेशन। जो धोखाधड़ी किसी अकाउंट से नहीं जोड़ी जा सकती, वह आम तौर पर फिर भी किसी गंतव्य रेंज से जोड़ी जा सकती है।
  • भेजने से पहले बाधा जोड़ें। सत्यापन कोड अनुरोध से पहले एक चुनौती असली उपयोगकर्ता को एक पल लगाती है और स्वचालित हमलावर की अर्थव्यवस्था तोड़ देती है।
  • वॉल्यूम की बजाय पूर्णता अनुपात पर नज़र रखें। भेजे गए संदेशों का बढ़ना अस्पष्ट है। भेजे गए संदेश बढ़ रहे हों जबकि पूर्णताएँ स्थिर रहें, यही संकेत है, और यह इनवॉइस से पहले दिखता है।

Bird आपकी कॉन्फ़िगरेशन के नीचे अपनी स्वयं की सीमा भी लागू करता है। सत्यापन भेजने की गाइड इसे स्पष्ट रूप से बताती है:

Independent of your settings, Verify enforces platform caps to keep OTP traffic from being weaponized, whether against your wallet (SMS pumping) or against a victim's inbox

यह दो कारणों से जानना ज़रूरी है: आपकी अपनी गलत कॉन्फ़िगर की गई सीमा ही आपके और बिल के बीच एकमात्र चीज़ नहीं है, और अगर वैध ट्रैफ़िक अस्वीकार हो रहा है तो शायद आप किसी ऐसी सीमा से टकरा रहे हों जो आपने सेट नहीं की।

क्या यह सत्यापन कोड-फ़्लडिंग हमले जैसा ही है?

संबंधित है, लेकिन निशाना अलग शिकार है।

वही उद्धरण दोनों का नाम लेता है। पंपिंग आपके बटुए पर निशाना है: हमलावर चाहता है कि संदेश भेजे जाएँ, और प्राप्तकर्ता गौण है। फ़्लडिंग किसी व्यक्ति के हैंडसेट पर निशाना है: हमलावर चाहता है कि एक शिकार सत्यापन कोड संदेशों में दब जाए, अक्सर उत्पीड़न के रूप में या किसी असली अलर्ट को छिपाने के लिए।

पंपिंग में कई गंतव्य और कोई पूर्णता नहीं दिखती; फ़्लडिंग में एक गंतव्य और बहुत सारे अनुरोध दिखते हैं। प्रति-प्राप्तकर्ता सीमा एक नंबर पर बार-बार आने वाले अनुरोधों को कम करती है। यह कई नंबरों में फैले हमले को नहीं रोक सकती। इसे गंतव्य प्रतिबंधों के साथ मिलाएँ।

सत्यापन फ़्लो के व्यापक संदर्भ के लिए, OTP का क्या अर्थ है उस तंत्र को कवर करता है जिस पर यह दुरुपयोग चलता है।

संक्षेप में

  1. हमलावर की कमाई आपकी भेजने की लागत है।

    ट्रैफ़िक उन नंबरों पर पंप किया जाता है जिनके रूट में कोई डाउनस्ट्रीम पार्टी हिस्सा लेती है, इसलिए संदेश ही उद्देश्य हैं, साइड इफ़ेक्ट नहीं।

  2. यह उस हर चीज़ को निशाना बनाता है जो बिना लॉगिन के SMS भेजती है।

    साइनअप फ़ॉर्म, सत्यापन कोड अनुरोध और फ़ोन-सत्यापन फ़्लो इसकी सतह हैं, क्योंकि ये किसी अजनबी को सशुल्क संदेश ट्रिगर करने देते हैं।

  3. इसका पैटर्न गंतव्य-आधारित होता है, वॉल्यूम-आधारित नहीं।

    असामान्य कंट्री कोड और नंबर रेंज पर केंद्रित स्पाइक, जिसमें पूर्ण सत्यापन लगभग शून्य हों, यही पहचान है।

  4. प्लेटफ़ॉर्म की सीमाएँ आपकी अपनी सेटिंग्स के नीचे काम करती हैं।

    Bird सत्यापन ट्रैफ़िक पर आपकी कॉन्फ़िगरेशन से स्वतंत्र रूप से सीमाएँ लागू करता है, इसलिए गलत कॉन्फ़िगर की गई सीमा ही बचाव की एकमात्र पंक्ति नहीं है।

व्यवहार में लाएँ।

इस विषय के लिए डॉक्यूमेंटेशन, गाइड और उदाहरणों के साथ आगे बढ़ें। संसाधन अंग्रेज़ी में हैं।

इम्प्लीमेंटेशन ब्रीफ़ पाएँ

उसी नेटवर्क पर बनाएँ।

एक टेस्ट API key आपको तुरंत मिल जाती है। भुगतान विधि जोड़ने और सेंडर सत्यापित करने पर प्रोडक्शन अनलॉक होता है।

आपका अगला आइडिया।
जुड़ने के लिए तैयार।