مشتری‌ای با وحشت تماس گرفت، چرا که گوشی‌اش ده دقیقه به‌طور مداوم می‌لرزید و چهارصد کد تأیید از سایت‌هایی که هرگز از آن‌ها بازدید نکرده بود، دریافت می‌کرد. این سیل پیام‌ها یک حمله SMS-bombing بود – هجوم هماهنگ پیامک‌های قانونی که یک گوشی را مختل کرده و سایر فعالیت‌های مخرب را پنهان می‌کند.

نحوه ساخت این حمله

مهاجمان اسکریپت‌هایی می‌نویسند که فرم‌های ثبت‌نام را در صدها وب‌سایت به‌طور هم‌زمان ارسال می‌کنند. هر فرم برای ارسال کد تأیید، شماره تلفن می‌خواهد؛ اسکریپت شماره قربانی را در تمام فیلدها تزریق می‌کند. وب‌سایت‌ها که از هیچ فعالیت مخربی بی‌اطلاع هستند، یک پیامک استاندارد را برای شماره ارائه‌شده تولید و ارسال می‌کنند. هیچ شبکه اپراتوری مورد نفوذ قرار نمی‌گیرد؛ بلکه این اسپم از سرویس‌های پیام‌رسانی معمولی و تجاری منشأ می‌گیرد.

چرا این هجوم پیامک‌ها اهمیت دارد

این سیل پیام‌ها دو هدف را دنبال می‌کند. اول، ایجاد یک پرده دود (پوشش) است. در حالی که قربانی برای پاک کردن صندوق ورودی خود تلاش می‌کند، مهاجم می‌تواند در جبهه‌های دیگر به‌سرعت حرکت کند – مانند تخلیه حساب‌های بانکی یا انجام خریدهای غیرمجاز. هشدارهای واقعی که باید کاربر را از چنین فعالیت‌هایی باخبر کنند، زیر این هیاهو دفن می‌شوند.

دوم، این رگبار پیامک‌ها حملات SIM-swap را پنهان می‌کند. وقتی اپراتور به کاربر اطلاع می‌دهد که شماره‌اش در حال انتقال است، این سیل پیامک‌ها آن پیام را غرق می‌کند. تا زمانی که هجوم پیامک‌ها فروکش کند، ممکن است مجرم از قبل کنترل شماره تلفن قربانی را به دست گرفته باشد و به هر سرویسی که بر پایه احراز هویت پیامکی است، دسترسی پیدا کند.

اقدامات فوری برای کاربران

  • تماس با اپراتور – درخواست فیلترهای اسپم برای مسدود کردن پیامک‌های ارسالی از شماره‌های کوتاه (short codes) تأیید نشده را داشته باشید.
  • فعال‌سازی محافظت داخلی در برابر اسپم – اکثر گوشی‌های هوشمند به شما اجازه می‌دهند فرستندگان ناشناس را به پوشه‌ای جداگانه منتقل کنید.
  • بررسی حساب‌ها از طریق یک دستگاه قابل اعتماد – به دنبال ورودهای غیرمجاز یا تغییر رمز عبوری باشید که خودتان انجام نداده‌اید.
  • پاکسازی دسته‌جمعی پیام‌ها – از کلیک بر روی هرگونه لینک داخل پیام‌ها خودداری کنید؛ آن‌ها اغلب تله‌های فیشینگ هستند.

محافظت از اپلیکیشن‌ها

توسعه‌دهندگانی که فیلدهای شماره تلفن را در فرآیندهای ثبت‌نام یا بازیابی رمز عبور قرار می‌دهند، باید فرض کنند که هدف قرار خواهند گرفت. دفاع‌های کاربردی عبارتند از:

  • محدودسازی نرخ (Rate limiting) – تعداد درخواست‌های SMS که یک آدرس IP می‌تواند در ساعت ارسال کند را محدود کنید.
  • تحلیل رفتاری – الگوهای معمول ربات‌ها، مانند ارسال سریع فرم‌ها یا محتواهای (payloads) یکسان در درخواست‌های متعدد را شناسایی کنید.
  • فیلدهای مخفی (Honeypot) – ورودی‌های مخفی در فرم اضافه کنید که کاربران انسانی هرگز آن‌ها را پر نمی‌کنند؛ ربات‌هایی که این فیلدها را پر می‌کنند را می‌توان بلافاصله مسدود کرد.
  • مانیتورینگ لاگ‌های خروجی – برای افزایش ناگهانی حجم پیام‌ها هشدار تنظیم کنید، زیرا این اتفاق اغلب پیش‌درآمدی برای شوک در صورت‌حساب است.
  • محدودیت‌های جغرافیایی – اگر سرویس شما در یک کشور فعالیت می‌کند، ارسال پیامک خروجی به سایر مناطق را مسدود کنید تا سوءاستفاده از شماره‌های با نرخ بالا (premium-rate) در خارج از مرزها از بین برود.

هزینه‌های پنهان برای کسب‌وکارها

فراتر از مزاحمت برای کاربران نهایی، SMS bombing می‌تواند به یک تخلیه مالی تبدیل شود. مهاجمان گاهی اوقات سیستم‌های هک‌شده را مجبور می‌کنند تا پیامک‌هایی به شماره‌های با نرخ بالا (premium-rate) در کشورهای خارجی ارسال کنند. صورت‌حساب تلفن قربانی به شدت افزایش می‌یابد و مهاجم سهمی از آن هزینه را دریافت می‌کند. استارتاپ‌ها گزارش داده‌اند که در صورت عدم کنترل چنین سوءاستفاده‌هایی، در یک آخر هفته تنها هزاران دلار ضرر کرده‌اند.

موارد بعدی که باید مراقب آن‌ها باشید

  • ناهنجاری‌های صورت‌حساب – صورت‌حساب‌های اپراتور را برای هزینه‌های غیرمنتظره با نرخ بالا زیر نظر داشته باشید.
  • داشبوردهای حجم پیام – لاگ‌های خروجی را مانیتور کرده و برای افزایش ناگهانی حجم پیام‌ها هشدار تنظیم کنید.

خلاصه کلام

حمله SMS bombing از پیامک‌های تأیید معمولی برای ایجاد یک سیل مختل‌کننده استفاده می‌کند که کلاهبرداری را پنهان کرده و می‌تواند هم کاربران و هم کسب‌وکارها را فلج کند. کاربران باید به فیلترهای اپراتور تکیه کنند و صندوق ورودی خود را سریع پاکسازی کنند، در حالی که توسعه‌دهندگان باید محدودیت نرخ، تشخیص ربات و لاگ‌گیری دقیق را در هر فرآیندی که پیامک ارسال می‌کند، تعبیه کنند. نادیده گرفتن این تهدید، نه تنها باعث مزاحمت، بلکه منجر به آسیب‌های واقعی مالی و امنیتی می‌شود.