SMS

Apa itu SMS pumping, dan bagaimana cara menghentikannya?

SMS pumping adalah penipuan yang membuat produk Anda mengirim pesan berbayar ke nomor-nomor yang dikendalikan oleh penyerang.

Formulir verifikasi bisa terlihat sah sementara penyerang menggunakannya untuk memicu pengiriman berbayar. Penyerang menargetkan alur pendaftaran, kode verifikasi, atau verifikasi yang memungkinkan siapa saja memicu pengiriman. Serangan ini menghasilkan biaya pesan sementara salah satu pihak di sepanjang rute mendapat keuntungan.

Industri juga menyebut SMS pumping sebagai artificially inflated traffic.

Mengapa ada orang melakukan ini?

Karena mengirim SMS ke destinasi tertentu menggerakkan uang, dan sebagian bisa ditangkap di hilir.

Mengakhiri pesan membebankan biaya pada pengirim dan membayar pihak-pihak di sepanjang rute. Jika penyerang mengendalikan atau dibayar oleh salah satu pihak di rute itu, menghasilkan lalu lintas ke sana langsung menguntungkan. Mereka tidak perlu membaca kode verifikasi atau membobol akun apa pun: pengiriman itu sendiri adalah produknya.

Itulah yang membuat pumping berbeda dari kebanyakan penyalahgunaan. Tidak ada pengambilalihan akun yang perlu dideteksi dan tidak ada data yang perlu dilindungi. Kerugiannya adalah tagihan, dan tagihan itu terus bertambah sementara setiap permintaan individual terlihat sah.

Seperti apa bentuknya?

Lonjakan dengan bentuk khas, dan bentuknya lebih penting daripada besarnya.

  • Terkonsentrasi pada destinasi yang tidak biasa. Permintaan mengelompok pada kode negara dan rentang nomor yang biasanya tidak Anda layani, sering kali yang memiliki tarif terminasi tinggi.
  • Hampir tidak ada penyelesaian. Kode verifikasi diminta tetapi tidak pernah dimasukkan, sehingga rasio pengiriman terhadap verifikasi berhasil anjlok.
  • Nomor yang terlihat sintetis. Rentang berurutan atau berpola, bukan sebaran acak dari pelanggan nyata.
  • Sumber yang sulit diblokir berdasarkan identitas. Permintaan datang dari banyak alamat, karena alur yang disalahgunakan tidak memerlukan akun.

Poin terakhir inilah mengapa pembatasan laju permintaan per pengguna lemah jika berdiri sendiri: tidak ada pengguna. Penyalahgunaan ini hidup di bagian produk Anda yang memang sengaja dirancang untuk orang asing.

Bagaimana cara menghentikannya?

Empat langkah, diurutkan kira-kira berdasarkan seberapa besar manfaatnya dibanding usaha yang dikeluarkan.

  • Batasi destinasi hanya ke negara yang Anda layani. Jika pelanggan Anda ada di lima negara, mengirim ke dua ratus negara lainnya adalah kerugian tanpa keuntungan. Bird mengatur pengiriman per destinasi, sehingga suatu negara harus diaktifkan sebelum lalu lintas bisa mencapainya.
  • Batasi laju berdasarkan apa yang Anda miliki, bukan siapa mereka. Per nomor telepon, per prefiks nomor, per alamat, per sesi. Penipuan yang tidak bisa dikaitkan dengan akun biasanya tetap bisa dikaitkan dengan rentang destinasi.
  • Tambahkan hambatan sebelum pengiriman. Tantangan sebelum kode verifikasi diminta hanya memakan waktu sebentar bagi pengguna asli, tetapi merusak ekonomi penyerang otomatis.
  • Pantau rasio penyelesaian, bukan volume. Pengiriman yang meningkat itu ambigu. Pengiriman meningkat sementara penyelesaian tetap datar adalah sinyalnya, dan sinyal ini bergerak sebelum tagihannya tiba.

Bird juga memberlakukan batas atasnya sendiri di bawah apa pun yang Anda konfigurasi. Panduan pengiriman verifikasi menjelaskannya secara gamblang:

Independent of your settings, Verify enforces platform caps to keep OTP traffic from being weaponized, whether against your wallet (SMS pumping) or against a victim's inbox

Ini penting diketahui karena dua alasan: batas yang salah konfigurasi dari Anda sendiri bukan satu-satunya yang berdiri antara Anda dan tagihan, dan batas yang tidak Anda atur mungkin yang sedang Anda temui jika lalu lintas sah ditolak.

Apakah ini sama dengan serangan passcode-flooding?

Berkaitan, tetapi menargetkan korban yang berbeda.

Kutipan yang sama menyebut keduanya. Pumping menargetkan dompet Anda: penyerang ingin pesan terkirim, dan penerimanya tidak penting. Flooding menargetkan perangkat seseorang: penyerang ingin satu korban dibanjiri pesan kode verifikasi, sering kali sebagai pelecehan atau untuk mengubur peringatan yang sebenarnya.

Pumping terlihat sebagai banyak destinasi tanpa penyelesaian; flooding terlihat sebagai satu destinasi dengan banyak permintaan. Batas per penerima mengurangi permintaan berulang ke satu nomor. Batas ini tidak bisa menghentikan serangan yang tersebar ke banyak nomor. Kombinasikan dengan pembatasan destinasi.

Untuk konteks lebih luas tentang alur verifikasi, apa arti OTP membahas mekanisme yang ditunggangi penyalahgunaan ini.

Singkatnya

  1. Pendapatan penyerang adalah biaya pengiriman Anda.

    Lalu lintas dipompa ke nomor-nomor pada rute di mana pihak hilir mengambil bagian, sehingga pesan itu sendiri yang menjadi tujuan, bukan efek samping.

  2. Targetnya adalah apa pun yang mengirim SMS tanpa login.

    Formulir pendaftaran, permintaan kode verifikasi, dan alur verifikasi telepon adalah permukaannya, karena semuanya memungkinkan orang asing memicu pesan berbayar.

  3. Cirinya berbentuk destinasi, bukan berbentuk volume.

    Lonjakan yang terkonsentrasi pada kode negara dan rentang nomor yang tidak biasa, dengan hampir tidak ada verifikasi yang diselesaikan, adalah tandanya.

  4. Batas platform berada di bawah pengaturan Anda sendiri.

    Bird memberlakukan batas pada lalu lintas verifikasi secara independen dari apa yang Anda konfigurasi, sehingga batas yang salah konfigurasi bukan satu-satunya garis pertahanan.

Terapkan dalam praktik.

Lanjutkan dengan dokumentasi, panduan, dan contoh untuk topik ini. Sumber daya tersedia dalam bahasa Inggris.

Dapatkan ringkasan implementasi

Bangun di jaringan yang sama.

Kunci API uji coba langsung tersedia untuk Anda. Akses produksi terbuka saat Anda menambahkan metode pembayaran dan memverifikasi pengirim.

Ide Anda berikutnya.
Siap terhubung.