اتصل أحد العملاء وهو في حالة ذعر بعد أن اهتز هاتفه دون توقف لمدة عشر دقائق، حيث تلقى أربعمائة رمز تحقق من مواقع لم يزرها من قبل. كان هذا الطوفان عبارة عن هجوم SMS-bombing (إغراق الرسائل النصية) – وهو تدفق منسق من الرسائل النصية المشروعة التي تغمر الهاتف وتخفي أنشطة خبيثة أخرى.
كيف يتم بناء الهجوم
يكتب المهاجمون برمجيات (scripts) تقوم بإرسال نماذج التسجيل في مئات المواقع الإلكترونية في وقت واحد. يطلب كل نموذج رقم هاتف لإرسال رمز التحقق؛ فتقوم البرمجية بحقن رقم الضحية في كل حقل. وتقوم المواقع، غير المدركة لأي تلاعب، بإنشاء وإرسال رسالة SMS قياسية إلى الرقم المقدم. لا يتم اختراق شبكة الاتصالات؛ بل ينبع السبام (الرسائل المزعجة) من خدمات المراسلة العادية المعتادة في الأعمال.
لماذا يمثل هذا الطوفان خطورة
يخدم سيل الرسائل غرضين. أولاً، يعمل كستار دخاني. فبينما يسارع الضحية لتفريغ صندوق الوارد الخاص به، يمكن للمهاجم التحرك بسرعة في جبهات أخرى – مثل استنزاف الحسابات المصرفية أو إجراء عمليات شراء غير مصرح بها. وتُدفن التنبيهات الحقيقية التي من شأنها تحذير المستخدم من مثل هذا النشاط تحت هذا الضجيج.
ثانياً، يحجب هذا الهجوم المتواصل هجمات تبديل شريحة SIM (SIM-swap). فعندما يقوم مزود الخدمة بإخطار المستخدم بأنه يتم نقل رقمه، يغرق هذا الإخطار وسط سيل الرسائل. وبحلول الوقت الذي يهدأ فيه الطوفان، قد يكون المجرم قد سيطر بالفعل على رقم هاتف الضحية، مما يمنحه الوصول إلى أي خدمة تعتمد على المصادقة عبر الرسائل النصية (SMS).
خطوات فورية للمستخدمين
- الاتصال بمزود الخدمة – اطلب تفعيل فلاتر الرسائل المزعجة التي تحظر الرسائل من الأكواد القصيرة غير الموثقة.
- تفعيل حماية الرسائل المزعجة المدمجة – تتيح معظم الهواتف الذكية نقل المرسلين غير المعروفين إلى مجلد منفصل.
- مراجعة الحسابات من جهاز موثوق – ابحث عن عمليات تسجيل الدخول أو تغييرات كلمات المرور التي لم تقم بها.
- حذف سيل الرسائل دفعة واحدة – تجنب النقر على أي روابط داخل الرسائل؛ فغالباً ما تكون فخاخاً للتصيد الاحتيالي.
تأمين التطبيقات
يجب على المطورين الذين يتيحون حقول أرقام الهواتف في عمليات التسجيل أو إعادة تعيين كلمات المرور افتراض أنهم سيكونون مستهدفين. وتشمل الدفاعات العملية ما يلي:
- تحديد معدل الطلبات (Rate limiting) – وضع حد أقصى لعدد طلبات SMS التي يمكن لعنوان IP واحد إرسالها في الساعة.
- التحليل السلوكي (Behavioral analysis) – رصد الأنماط النموذجية للبوتات، مثل الإرسال السريع للنماذج أو البيانات المتطابقة عبر طلبات عديدة.
- حقول المصيدة غير المرئية (Invisible honeypot fields) – إضافة مدخلات نماذج مخفية لا يملؤها المستخدمون البشر أبداً؛ حيث يمكن حظر البوتات التي تملؤها فوراً.
- مراقبة سجلات الصادر (Outbound log monitoring) – ضبط تنبيهات للزيادات المفاجئة في حجم الرسائل، والتي غالباً ما تسبق صدمة في الفواتير.
- القيود الجغرافية (Geographic restrictions) – إذا كانت خدمتك تعمل في بلد واحد، فقم بحظر رسائل SMS الصادرة إلى مناطق أخرى للقضاء على إساءة استخدام الخدمات ذات التعرفة المرتفعة عبر الحدود.
التكلفة الخفية على الشركات
بعيداً عن الإزعاج الذي يلحق بالمستخدمين النهائيين، يمكن أن يتحول إغراق الرسائل النصية (SMS bombing) إلى استنزاف مالي. يقوم المهاجمون أحياناً بإجبار الأنظمة المخترقة على إرسال رسائل إلى أرقام ذات تعرفة مرتفعة في دول أجنبية. مما يؤدي إلى ارتفاع فاتورة الاتصالات الخاصة بالضحية، بينما يحصل المهاجم على حصة من الرسوم. وقد أبلغت الشركات الناشئة عن خسائر تقدر بآلاف الدولارات في عطلة نهاية أسبوع واحدة عندما تترك مثل هذه الإساءات دون رقابة.
ما يجب مراقبته لاحقاً
- الشذوذ في الفواتير – راقب كشوف حسابات مزود الخدمة بحثاً عن أي رسوم غير متوقعة للخدمات ذات التعرفة المرتفعة.
- لوحات معلومات حجم الرسائل – راقب سجلات الصادر واضبط تنبيهات للزيادات المفاجئة في حجم الرسائل.
الخلاصة
يستخدم هجوم إغراق الرسائل النصية (SMS bombing) رسائل التحقق العادية لإنشاء طوفان معطل يخفي عمليات الاحتيال ويمكن أن يشل المستخدمين والشركات على حد سواء. يجب على المستخدمين الاعتماد على فلاتر مزودي الخدمة وتفريغ صناديق الوارد الخاصة بهم بسرعة، بينما يجب على المطورين دمج حدود معدل الطلبات، وكشف البوتات، والمراقبة اليقظة للسجلات في أي عملية ترسل رسائل SMS. إن تجاهل هذا التهديد لا يجلب الإزعاج فحسب، بل يسبب أضراراً مالية وأمنية حقيقية.
