25 września 2026
9 minuty czytania
Oszustwa związane z SMS-ami: jak działa AIT i jak firmy mogą temu zapobiec
Oszustwa związane z pompowaniem SMS-ów mogą przekształcić proces weryfikacji w powtarzający się problem kosztowy bez tworzenia ani jednego rzeczywistego klienta. Atak ten, często określany jako forma sztucznie zawyżonego ruchu (AIT), wykorzystuje zautomatyzowane żądania do uruchamiania wiadomości SMS na dużą skalę, najczęściej w kontekście haseł jednorazowych (OTP), rejestracji, odzyskiwania konta i podobnych zautomatyzowanych procesów.
Problem polega na tym, że oszukańczy ruch SMS jest mieszany z legalną aktywnością. Firma może początkowo zaobserwować jedynie wolumen wiadomości, niższą konwersję lub nietypowe wzorce adresatów. Zanim wzorzec stanie się oczywisty, wiadomości mogą już zostać wysłane i rozliczone. Zapobieganie pompowaniu SMS wymaga zatem od zespołów zrozumienia, w jaki sposób atak generuje zyski, wczesnego rozpoznawania nietypowych zachowań i spowolnienia nadużyć bez blokowania prawdziwych użytkowników.
Czym właściwie jest oszustwo polegające na pompowaniu SMS-ów
W standardowym procesie OTP prawdziwy użytkownik wpisuje numer telefonu, prosi o kod weryfikacyjny, otrzymuje SMS-a i wpisuje kod, aby kontynuować. Pompowanie SMS-ów wykorzystuje ten sam mechanizm w innym celu.
Boty lub zautomatyzowane skrypty wielokrotnie uruchamiają żądanie SMS. Zamiast reprezentować prawdziwych użytkowników, żądania wysyłają wiadomości na numery telefonów wybrane lub kontrolowane na potrzeby oszustwa. Numery te mogą pojawiać się w zakresach, klastrach lub innych wzorcach, które prawdopodobnie nie odzwierciedlają normalnego pozyskiwania klientów.
Najważniejsza jest intencja: atakujący nie stara się przede wszystkim uzyskać użytecznego kodu weryfikacyjnego. Jego celem jest generowanie płatnego ruchu SMS.
Właśnie dlatego „pompowanie SMS-ów” jest często grupowane jako sztucznie zawyżony ruch. Z perspektywy systemu wiadomości ruch jest rzeczywisty – aplikacja zażądała wiadomości, a sieć je przetworzyła – ale ukryte zapotrzebowanie użytkowników jest sztuczne.
Najbardziej narażone punkty wejścia to zautomatyzowane przepływy, które umożliwiają numerowi telefonu wysłanie wiadomości SMS z niewielkim oporem, w tym:
- OTP i weryfikacja konta
- formularze rejestracyjne i zapisy
- resetowanie hasła i odzyskiwanie konta
- przepływy kodów promocyjnych lub pobierania aplikacji
- wyzwalacze powiadomień i inne punkty końcowe zautomatyzowanego przesyłania wiadomości
AIT jest silnie powiązany z ruchem weryfikacyjnym, ale firmy nie powinny zakładać, że OTP to jedyny możliwy cel. Każdy publiczny przepływ pracy, który może automatycznie generować płatny ruch SMS, może stać się interesujący dla atakującego.
Jak oszuści zarabiają na zawyżonym ruchu SMS-owym
Zrozumienie ekonomii ataku ułatwia interpretację sygnałów ostrzegawczych.
Właściciel aplikacji płaci za generowany przez nią ruch SMS. W schemacie „pompowania SMS” atakujący kieruje ten ruch do miejsc docelowych, gdzie generowane przychody z wiadomości mogą przynieść korzyści stronom podłączonym do danego zakresu numerów lub do ścieżki telekomunikacyjnej.
W praktyce, porozumienia dotyczące podziału przychodów mogą obejmować właścicieli zakresów numerów, agregatorów SMS, operatorów wirtualnych sieci komórkowych (MVNO) lub innych uczestników łańcucha dostaw. Nie każdy dostawca lub operator na danej trasie jest świadomie zaangażowany; niektórzy mogą zostać wykorzystani nieświadomie. Dlatego firma powinna unikać zakładania, że powtarzający się operator, agregator lub adresat jest automatycznie współwinny.
Z punktu widzenia aplikacji wynik jest jednak taki sam: płaci ona za wiadomości, które nie są wyrazem prawdziwych użytkowników ani uzasadnionego zapotrzebowania.
To również wyjaśnia, dlaczego atak typu pumping może faworyzować określone adresy docelowe lub bloki numerów zamiast wysyłać wiadomości losowo do całej bazy klientów. Skoncentrowany zakres może być ekonomicznie korzystny dla oszusta, nawet jeśli z punktu widzenia właściciela aplikacji wygląda nienaturalnie.
Znaki ostrzegawcze, na które firmy powinny zwracać uwagę
Pompowanie SMS-ów może objawiać się nagłym wzrostem, ale współczesne AIT może być również dystrybuowane na tyle wolno, że wtapia się w zwykły ruch. Monitorowanie powinno zatem koncentrować się na kombinacjach sygnałów, a nie na jednym stałym progu.
1. Skupione lub sekwencyjne zakresy numerów. Grupa żądań kierowanych do sąsiednich lub blisko powiązanych numerów telefonów to wyraźny sygnał ostrzegawczy. Prawdziwi użytkownicy zazwyczaj zgłaszają się z bardziej naturalną zmiennością. Koncentracja w jednym prefiksie, zakresie, operatorze lub kraju docelowym wymaga zbadania. Zespoły nie powinny jednak polegać wyłącznie na sekwencyjnych numerach, ponieważ bardziej wyrafinowani atakujący mogą losowo przydzielać adresy docelowe w różnych rodzinach numerów.
2. Regularne lub maszynowe wzorce żądań. Zapotrzebowanie ludzkie jest zazwyczaj nierównomierne. Boty mogą tworzyć nietypowo spójne zachowania: żądania weryfikacji napływają w regularnych odstępach czasu, podobna liczba żądań powtarza się w określonych okresach lub ten sam przepływ pracy jest uruchamiany z niewielkimi zmianami. Automatyzacja o niskiej liczbie żądań może być szczególnie trudna do zauważenia, ponieważ może nigdy nie wywołać gwałtownego wzrostu.
3. Aktywność w okresach niskiego nadzoru. Próby oszustw mogą być mierzone w okresach, gdy mniej osób aktywnie monitoruje pulpity operacyjne, w tym w nocy lub w innych godzinach, gdy jest mniej pracowników. Ruch nocny sam w sobie nie jest podejrzany, ale ten schemat jest jednym z powodów, dla których kontrola oszustw powinna działać w sposób ciągły, a nie polegać na zauważeniu pulpitu przez osobę.
4. Ruch bez weryfikacji lub wyników biznesowych. Jeśli liczba wiadomości SMS rośnie, ale liczba ukończonych weryfikacji, rejestracji, logowań, zakupów lub innych oczekiwanych działań użytkowników nie rośnie, ruch zasługuje na uwagę. Rosnąca różnica między wysłanymi wiadomościami a udanymi działaniami użytkowników jest często bardziej przydatna niż sam wolumen wysłanych wiadomości.
5. Nieoczekiwane położenie geograficzne, przewoźnicy lub trasy. Nagły wzrost liczby krajów, prefiksów lub tras, które nie odpowiadają standardowej bazie klientów firmy, może wskazywać na nadużycie. Anomalie geograficzne stają się bardziej znaczące, gdy występują razem z niską konwersją, grupowaniem numerów lub nietypowym czasem żądania.
Sygnały te należy traktować jako dowód do zbadania, a nie jako dowód sam w sobie. Nowsze wzorce AIT mogą również obejmować większą część normalnego przepływu użytkownika lub rozkładać ruch na wiele rodzin liczb, co zmniejsza niezawodność wykrywania za pomocą pojedynczej reguły.
Dlaczego pompowanie SMS-ów szkodzi bardziej niż budżet SMS-owy
Najbardziej oczywistą szkodą są koszty wiadomości bezpośrednich. Każde fałszywe żądanie może skutkować wysłaniem płatnego SMS-a bez podania prawdziwego klienta.
Jednakże skutki operacyjne są szersze.
AIT może zniekształcać wskaźniki pozyskiwania i weryfikacji, dodając fałszywe żądania do lejka sprzedażowego. Współczynniki konwersji mogą spadać, nawet jeśli prawidłowe zachowanie klienta nie uległo zmianie. Koszt weryfikacji użytkownika może wzrosnąć. Raporty z komunikatów stają się bardziej szczegółowe, co utrudnia zespołom produktowym i operacyjnym zrozumienie, co się faktycznie dzieje.
Duże ataki mogą również wywierać presję na infrastrukturę weryfikacji i obsługę klienta. Jeśli firma zareaguje zbyt szerokimi regułami blokowania, uprawnieni użytkownicy mogą zostać wciągnięci w proces odpowiedzi i doświadczyć odrzuconych żądań, opóźnionych haseł jednorazowych (OTP) lub braku dostępu do procesów odzyskiwania konta.
Tworzy to kluczowy kompromis w zapobieganiu oszustwom: kontrole muszą być na tyle silne, aby ograniczyć sztuczny ruch, nie zmieniając przy tym zwykłej weryfikacji w frustrujący proces.
Jak ograniczyć oszustwa związane z pompowaniem SMS-ów
Nie ma jednego mechanizmu, który niezawodnie zatrzymuje każdy wzorzec AIT. Praktyczna obrona łączy ograniczenia na poziomie aplikacji z monitorowaniem ruchu i danymi dotyczącymi komunikatów.
1. Ogranicz liczbę akcji wyzwalających SMS-y. Limity powinny obowiązywać, zanim atakujący będzie mógł wielokrotnie inicjować płatny ruch. Nie należy kierować się wyłącznie numerem telefonu. W zależności od aplikacji limity mogą również uwzględniać konto, sesję, urządzenie, adres IP, prefiks docelowy lub inne atrybuty żądania. Wiele mechanizmów kontroli utrudnia botowi ominięcie jednej reguły poprzez zwykłą rotację numerów.
Limity powinny również odzwierciedlać rzeczywistą ścieżkę użytkownika. Prawdziwy klient może potrzebować ponownej próby, ale dziesiątki żądań kodu w krótkim czasie rzadko stanowią normalną weryfikację.
2. Zwiększ tarcie, gdy zachowanie staje się ryzykowne. Normalny ruch może być kontynuowany zgodnie ze standardowym przepływem, podczas gdy podejrzane zachowanie może skutkować dodatkowym wyzwaniem, okresem karencji lub zaostrzeniem limitu żądań. Pozwala to uniknąć stosowania kontroli na poziomie awaryjnym wobec każdego legalnego klienta.
3. Monitoruj zachowanie od wysłania do konwersji. SMS weryfikacyjny powinien zazwyczaj prowadzić do kolejnego, znaczącego kroku. Śledź związek między żądaniami OTP, pomyślną weryfikacją kodu, ukończonymi rejestracjami i innymi działaniami następczymi.
Skok ruchu z wysoką konwersją może odzwierciedlać rzeczywistą kampanię lub wydarzenie produktowe. Podobny skok z niemal zerową liczbą zakończonych weryfikacji przedstawia zupełnie inną historię.
W przypadku przepływów opartych na OTP API weryfikacji TopMessage może obsługiwać generowanie OTP, dostarczanie, sprawdzanie poprawności kodu, kontrolowane ponowne próby i raportowanie weryfikacji w ramach jednego procesu weryfikacji.
4. Stosuj selektywną kontrolę numerów. Walidacja numerów może pomóc w identyfikacji miejsc docelowych o ewidentnie niskiej jakości lub nieodpowiednich, ale nie należy jej traktować jako kompletnego rozwiązania AIT.
Podstawowa walidacja formatu nie pozwala stwierdzić, czy poprawnie sformatowany numer należy do oszustwa. Bardziej zaawansowana inteligencja dotycząca dostępności, operatora lub rodzaju linii może dostarczyć użytecznych sygnałów, ale te kontrole mają swoją cenę, a wyrafinowani atakujący mogą się do nich dostosować.
Właściwe pytanie brzmi, czy dodatkowa kontrola zapewnia wystarczającą redukcję ryzyka dla chronionego ruchu. Aby dokładniej przyjrzeć się temu kompromisowi, zobacz Weryfikacja numeru telefonu do wiadomości SMS: kiedy sprawdzanie przed wysłaniem wiadomości ma sens.
5. Ogranicz ruch, który nie ma uzasadnienia biznesowego. Jeśli firma nie ma użytkowników ani potrzeby operacyjnej w danym miejscu docelowym, zezwalanie na nieograniczony ruch weryfikacyjny w tym miejscu stwarza niepotrzebne zagrożenie.
Ograniczenia geograficzne, dotyczące operatora, prefiksu lub przepływu pracy mogą być przydatne, gdy są oparte na rzeczywistych wymaganiach biznesowych i regularnie weryfikowane. Unikaj stałych blokad opartych na jednym zdarzeniu, chyba że uzasadnia je uzasadnienie biznesowe.
Co zrobić, gdy podejrzewasz atak AIT
Gdy pojawi się podejrzany ruch, pierwszym zadaniem jest jego powstrzymanie bez niszczenia przydatnych dowodów.
Zacznij od zidentyfikowania przepływu pracy generującego wiadomości. Porównaj okres, którego dotyczy problem, z ostatnim ruchem bazowym, konwersją, krajami docelowymi, prefiksami, operatorami i czasem żądania. Sprawdź klastry numerów, regularne wzorce żądań i atrybuty wspólne dla podejrzanych żądań.
Następnie zmniejsz ekspozycję, stosując najwęższy efektywny zakres kontroli. Może to oznaczać tymczasowe obniżenie limitów żądań, ograniczenie jednej trasy lub obszaru geograficznego, dodanie wyzwania do odpowiedniego formularza lub wstrzymanie określonego automatycznego wyzwalacza.
Zachowaj logi przed wprowadzeniem szeroko zakrojonych zmian. Zespoły ds. bezpieczeństwa, produktów, operacji i finansów mogą później potrzebować tych samych danych, aby dowiedzieć się, kiedy rozpoczął się atak, jaki ruch wygenerował i czy zastosowane środki zaradcze okazały się skuteczne.
Po zamknięciu incydentu należy unikać prostego przywracania starej konfiguracji. Należy zidentyfikować brakującą kontrolkę i dodać monitorowanie tego samego trybu awarii. Celem jest nie tylko powstrzymanie jednego incydentu, ale także skrócenie czasu między nieprawidłowym zachowaniem a automatyczną reakcją w kolejnym przypadku.
Oprzyj zapobieganie oszustwom SMS na zachowaniu, a nie na jednej czerwonej fladze
Starsze schematy pompowania SMS-ów były często łatwe do rozpoznania: wyraźne skoki ruchu i bloki podobnych numerów. Te sygnały są nadal przydatne, ale same w sobie nie wystarczą.
AIT może rozprzestrzeniać się w czasie, w różnych miejscach docelowych, na różnych nośnikach, urządzeniach i sesjach. Atakujący mogą również naśladować elementy legalnego zachowania. Oznacza to, że skuteczny program antywirusowy powinien porównywać ze sobą kilka sygnałów: natężenie ruchu, prędkość żądań, wzorce liczbowe, lokalizację geograficzną, konwersję, historyczne dane bazowe oraz kontekst nadużywanego przepływu pracy.
Najbardziej użyteczne mechanizmy kontroli są również warstwowe. Limity prędkości ograniczają tempo wzrostu nadużyć. Tarcie oparte na ryzyku utrudnia automatyzację. Raportowanie weryfikacji ujawnia lukę między wysłanymi wiadomościami a użytkownikami, którzy faktycznie ukończyli proces. Inteligentne dane dotyczące miejsca docelowego i numeru mogą zapewnić dodatkowy kontekst tam, gdzie uzasadniają to względy ekonomiczne.
Oszustwa związane z pompowaniem SMS-ów są ostatecznie problemem sztucznego popytu. Firma płaci za aktywność wiadomości, która wygląda na wystarczająco wiarygodną, aby wprowadzić ją do systemu, ale nie reprezentuje prawdziwego klienta.
Najlepszą obroną nie jest zatem jedna idealna lista blokowanych adresów. To obieg wiadomości, który rozpoznaje normalne zachowania użytkowników, zauważa, kiedy ruch przestaje być zgodny z tym zachowaniem i może zareagować, zanim sztuczne żądania przerodzą się w wysokie rachunki.
Najczęściej zadawane pytania
Czym jest oszustwo polegające na pompowaniu SMS-ów?
Oszustwo związane z pompowaniem SMS to forma sztucznie zawyżonego ruchu, w której boty lub zautomatyzowane skrypty wysyłają dużą liczbę wiadomości SMS bez rzeczywistego zapotrzebowania ze strony użytkowników. Atakujący czerpie korzyści z generowania płatnego ruchu, podczas gdy właściciel aplikacji płaci za wiadomości, które nie reprezentują prawdziwych klientów.
Czy oszustwo polegające na pompowaniu wiadomości SMS jest tym samym, co AIT?
Te terminy są często używane razem w dyskusjach SMS, ale AIT to szersza koncepcja sztucznie generowanego użycia. SMS pumping to jedna z powszechnych form AIT, która koncentruje się na generowaniu płatnego ruchu SMS za pośrednictwem zautomatyzowanych punktów końcowych wiadomości.
Jakie są główne sygnały ostrzegawcze pompowania SMS-ów?
Typowe wskaźniki obejmują nietypowe skoki ruchu, skupione lub sekwencyjne zakresy numerów, czas żądania przypominający maszynowy, nieoczekiwane kraje lub operatorzy oraz spadek współczynników weryfikacji lub konwersji w stosunku do liczby wiadomości SMS. Żaden pojedynczy sygnał nie dowodzi oszustwa, dlatego zespoły powinny wspólnie oceniać wzorce.
Czy weryfikacja numerów telefonów może zapobiec oszustwom polegającym na rozsyłaniu wiadomości SMS?
Nie samo w sobie. Walidacja numeru może odfiltrować niektóre nieprawidłowe lub nieodpowiednie adresy docelowe, a zaawansowana inteligencja numerów może dodać przydatny kontekst, ale poprawnie sformatowany lub osiągalny numer nadal może być częścią schematu AIT. Ważne są również limity stawek, monitorowanie zachowań, kontrola oparta na ryzyku i śledzenie konwersji.
W jaki sposób przedsiębiorstwa mogą ograniczyć ryzyko pompowania SMS-ów w przepływach haseł jednorazowych?
Stosuj wielowarstwowe mechanizmy kontroli: ograniczaj liczbę żądań weryfikacji, monitoruj konwersję „wyślij do weryfikacji”, eliminuj podejrzane zachowania, ograniczaj niepotrzebne miejsca docelowe i stale porównuj bieżący ruch z historycznymi danymi bazowymi. Celem jest zatrzymanie sztucznych żądań, zanim wygenerują one dużą ilość płatnego ruchu.
Co powinna zrobić firma w przypadku podejrzenia ataku polegającego na rozsyłaniu wiadomości SMS?
Zidentyfikuj problematyczny przepływ pracy, zachowaj logi, porównaj podejrzany ruch z ostatnimi danymi bazowymi i zastosuj najwęższe i najskuteczniejsze środki ograniczające, takie jak bardziej rygorystyczne limity przepustowości lub tymczasowe ograniczenia tras. Po ograniczeniu przeanalizuj przyczynę problemu i dodaj monitorowanie lub mechanizmy kontroli, aby zapobiec ponownemu wystąpieniu tego samego wzorca.