SMS

Cos'è il SMS pumping e come lo fermo?

Il SMS pumping è una frode che induce il tuo prodotto a inviare messaggi a pagamento verso numeri controllati dall'attaccante.

Un modulo di verifica può sembrare legittimo mentre un attaccante lo usa per attivare invii a pagamento. L'attaccante prende di mira flussi di registrazione, codice di verifica o verifica che permettono a chiunque di attivare un invio. L'attacco genera costi di messaggistica mentre una parte lungo la rotta ne beneficia.

Il settore chiama il SMS pumping anche traffico artificialmente gonfiato.

Perché qualcuno fa questo?

Perché inviare un SMS verso certe destinazioni muove denaro, e una parte può essere catturata a valle.

Terminare un messaggio costa al mittente e paga le parti lungo la rotta. Quando un attaccante controlla o viene pagato da una parte su quella rotta, generare traffico verso di essa è direttamente redditizio. Non serve leggere i codici di verifica né compromettere alcun account: l'invio stesso è il prodotto.

È questo che rende il pumping diverso dalla maggior parte degli abusi. Non c'è un furto di account da rilevare né dati da proteggere. Il danno è la fattura, e si accumula mentre ogni singola richiesta sembra legittima.

Che aspetto ha?

Un picco con una forma riconoscibile, e la forma conta più della dimensione.

  • Concentrato su destinazioni insolite. Le richieste si addensano su prefissi internazionali e intervalli di numeri che normalmente non servi, spesso con costi di terminazione elevati.
  • Quasi nessun completamento. I codici di verifica vengono richiesti e mai inseriti, quindi il rapporto tra invii e verifiche completate crolla.
  • Numeri dall'aspetto sintetico. Intervalli sequenziali o con pattern regolari anziché la distribuzione casuale dei clienti reali.
  • Una fonte difficile da bloccare per identità. Le richieste arrivano da molti indirizzi, perché il flusso oggetto di abuso non richiede un account.

L'ultimo punto spiega perché la limitazione delle richieste per utente da sola è debole: non c'è un utente. L'abuso vive nella parte del tuo prodotto che è progettata per funzionare con sconosciuti.

Come lo fermo?

Quattro misure, più o meno in ordine di efficacia rispetto allo sforzo richiesto.

  • Limita le destinazioni a quelle che servi. Se i tuoi clienti sono in cinque Paesi, inviare verso gli altri duecento è una perdita senza alcun vantaggio. Bird blocca l'invio per destinazione, quindi un Paese deve essere abilitato prima che il traffico possa raggiungerlo.
  • Applica limiti su ciò che hai, non su chi sono. Per numero di telefono, per prefisso, per indirizzo, per sessione. Una frode che non può essere associata a un account di solito può comunque essere associata a un intervallo di destinazione.
  • Aggiungi attrito prima dell'invio. Una sfida prima della richiesta di codice di verifica costa a un utente reale un istante e costa a un attaccante automatizzato la sua convenienza economica.
  • Osserva il rapporto di completamento, non il volume. Un aumento degli invii è ambiguo. Un aumento degli invii mentre i completamenti restano piatti è il segnale, e si manifesta prima della fattura.

Bird applica anche un proprio tetto al di sotto di qualsiasi cosa tu configuri. La guida all'invio di verifiche lo dice chiaramente:

Independent of your settings, Verify enforces platform caps to keep OTP traffic from being weaponized, whether against your wallet (SMS pumping) or against a victim's inbox

Vale la pena saperlo per due motivi: un limite configurato male da parte tua non è l'unica cosa tra te e una fattura, e un tetto che non hai impostato tu potrebbe essere ciò che stai raggiungendo se del traffico legittimo viene rifiutato.

È la stessa cosa di un attacco di flooding dei codici di verifica?

Correlati, ma mirati a una vittima diversa.

La stessa citazione li nomina entrambi. Il pumping è mirato al tuo portafoglio: l'attaccante vuole che i messaggi vengano inviati, e il destinatario è secondario. Il flooding è mirato al telefono di una persona: l'attaccante vuole sommergere una vittima di messaggi con codici di verifica, spesso come molestia o per nascondere un avviso reale.

Il pumping si presenta come molte destinazioni e nessun completamento; il flooding come una sola destinazione e molte richieste. Un limite per destinatario riduce le richieste ripetute verso uno stesso numero. Non può fermare un attacco distribuito su molti numeri. Combinalo con le restrizioni sulle destinazioni.

Per il contesto sui flussi di verifica, cosa significa OTP illustra il meccanismo su cui si appoggia questo abuso.

In breve

  1. Il guadagno dell'attaccante è il tuo costo di invio.

    Il traffico viene pompato verso numeri su rotte dove qualcuno a valle incassa una quota, quindi i messaggi sono lo scopo e non un effetto collaterale.

  2. Prende di mira qualsiasi cosa invii un SMS senza un login.

    Moduli di registrazione, richieste di codice di verifica e flussi di verifica telefonica sono la superficie d'attacco, perché permettono a uno sconosciuto di attivare un messaggio a pagamento.

  3. La firma è legata alla destinazione, non al volume.

    Un picco concentrato su prefissi internazionali e intervalli di numeri insoliti, con verifiche completate quasi a zero, è il segnale rivelatore.

  4. I limiti della piattaforma si applicano al di sotto delle tue impostazioni.

    Bird applica limiti sul traffico di verifica indipendentemente da ciò che configuri, quindi un limite configurato male non è l'unica linea di difesa.

Costruisci sulla stessa rete.

Una chiave API di test è subito tua. L'accesso alla produzione si sblocca quando aggiungi un metodo di pagamento e verifichi un mittente.

La tua prossima idea.
Pronta a partire.