مشتریای با وحشت تماس گرفت، چرا که گوشیاش ده دقیقه بهطور مداوم میلرزید و چهارصد کد تأیید از سایتهایی که هرگز از آنها بازدید نکرده بود، دریافت میکرد. این سیل پیامها یک حمله SMS-bombing بود – هجوم هماهنگ پیامکهای قانونی که یک گوشی را مختل کرده و سایر فعالیتهای مخرب را پنهان میکند.
نحوه ساخت این حمله
مهاجمان اسکریپتهایی مینویسند که فرمهای ثبتنام را در صدها وبسایت بهطور همزمان ارسال میکنند. هر فرم برای ارسال کد تأیید، شماره تلفن میخواهد؛ اسکریپت شماره قربانی را در تمام فیلدها تزریق میکند. وبسایتها که از هیچ فعالیت مخربی بیاطلاع هستند، یک پیامک استاندارد را برای شماره ارائهشده تولید و ارسال میکنند. هیچ شبکه اپراتوری مورد نفوذ قرار نمیگیرد؛ بلکه این اسپم از سرویسهای پیامرسانی معمولی و تجاری منشأ میگیرد.
چرا این هجوم پیامکها اهمیت دارد
این سیل پیامها دو هدف را دنبال میکند. اول، ایجاد یک پرده دود (پوشش) است. در حالی که قربانی برای پاک کردن صندوق ورودی خود تلاش میکند، مهاجم میتواند در جبهههای دیگر بهسرعت حرکت کند – مانند تخلیه حسابهای بانکی یا انجام خریدهای غیرمجاز. هشدارهای واقعی که باید کاربر را از چنین فعالیتهایی باخبر کنند، زیر این هیاهو دفن میشوند.
دوم، این رگبار پیامکها حملات SIM-swap را پنهان میکند. وقتی اپراتور به کاربر اطلاع میدهد که شمارهاش در حال انتقال است، این سیل پیامکها آن پیام را غرق میکند. تا زمانی که هجوم پیامکها فروکش کند، ممکن است مجرم از قبل کنترل شماره تلفن قربانی را به دست گرفته باشد و به هر سرویسی که بر پایه احراز هویت پیامکی است، دسترسی پیدا کند.
اقدامات فوری برای کاربران
- تماس با اپراتور – درخواست فیلترهای اسپم برای مسدود کردن پیامکهای ارسالی از شمارههای کوتاه (short codes) تأیید نشده را داشته باشید.
- فعالسازی محافظت داخلی در برابر اسپم – اکثر گوشیهای هوشمند به شما اجازه میدهند فرستندگان ناشناس را به پوشهای جداگانه منتقل کنید.
- بررسی حسابها از طریق یک دستگاه قابل اعتماد – به دنبال ورودهای غیرمجاز یا تغییر رمز عبوری باشید که خودتان انجام ندادهاید.
- پاکسازی دستهجمعی پیامها – از کلیک بر روی هرگونه لینک داخل پیامها خودداری کنید؛ آنها اغلب تلههای فیشینگ هستند.
محافظت از اپلیکیشنها
توسعهدهندگانی که فیلدهای شماره تلفن را در فرآیندهای ثبتنام یا بازیابی رمز عبور قرار میدهند، باید فرض کنند که هدف قرار خواهند گرفت. دفاعهای کاربردی عبارتند از:
- محدودسازی نرخ (Rate limiting) – تعداد درخواستهای SMS که یک آدرس IP میتواند در ساعت ارسال کند را محدود کنید.
- تحلیل رفتاری – الگوهای معمول رباتها، مانند ارسال سریع فرمها یا محتواهای (payloads) یکسان در درخواستهای متعدد را شناسایی کنید.
- فیلدهای مخفی (Honeypot) – ورودیهای مخفی در فرم اضافه کنید که کاربران انسانی هرگز آنها را پر نمیکنند؛ رباتهایی که این فیلدها را پر میکنند را میتوان بلافاصله مسدود کرد.
- مانیتورینگ لاگهای خروجی – برای افزایش ناگهانی حجم پیامها هشدار تنظیم کنید، زیرا این اتفاق اغلب پیشدرآمدی برای شوک در صورتحساب است.
- محدودیتهای جغرافیایی – اگر سرویس شما در یک کشور فعالیت میکند، ارسال پیامک خروجی به سایر مناطق را مسدود کنید تا سوءاستفاده از شمارههای با نرخ بالا (premium-rate) در خارج از مرزها از بین برود.
هزینههای پنهان برای کسبوکارها
فراتر از مزاحمت برای کاربران نهایی، SMS bombing میتواند به یک تخلیه مالی تبدیل شود. مهاجمان گاهی اوقات سیستمهای هکشده را مجبور میکنند تا پیامکهایی به شمارههای با نرخ بالا (premium-rate) در کشورهای خارجی ارسال کنند. صورتحساب تلفن قربانی به شدت افزایش مییابد و مهاجم سهمی از آن هزینه را دریافت میکند. استارتاپها گزارش دادهاند که در صورت عدم کنترل چنین سوءاستفادههایی، در یک آخر هفته تنها هزاران دلار ضرر کردهاند.
موارد بعدی که باید مراقب آنها باشید
- ناهنجاریهای صورتحساب – صورتحسابهای اپراتور را برای هزینههای غیرمنتظره با نرخ بالا زیر نظر داشته باشید.
- داشبوردهای حجم پیام – لاگهای خروجی را مانیتور کرده و برای افزایش ناگهانی حجم پیامها هشدار تنظیم کنید.
خلاصه کلام
حمله SMS bombing از پیامکهای تأیید معمولی برای ایجاد یک سیل مختلکننده استفاده میکند که کلاهبرداری را پنهان کرده و میتواند هم کاربران و هم کسبوکارها را فلج کند. کاربران باید به فیلترهای اپراتور تکیه کنند و صندوق ورودی خود را سریع پاکسازی کنند، در حالی که توسعهدهندگان باید محدودیت نرخ، تشخیص ربات و لاگگیری دقیق را در هر فرآیندی که پیامک ارسال میکند، تعبیه کنند. نادیده گرفتن این تهدید، نه تنها باعث مزاحمت، بلکه منجر به آسیبهای واقعی مالی و امنیتی میشود.
