એક ક્લાયન્ટે ગભરાઈને ફોન કર્યો કારણ કે તેમનો ફોન સતત દસ મિનિટ સુધી વાઇબ્રેટ થતો રહ્યો, જેમાં તેમણે ક્યારેય મુલાકાત લીધી ન હોય તેવી સાઇટ્સ પરથી ચારસો વેરિફિકેશન કોડ્સ આવ્યા હતા. આ મેસેજનો પ્રવાહ એક SMS-bombing હુમલો હતો – કાયદેસરના ટેક્સ્ટ મેસેજનું એક સંકલિત વરષા જે હેન્ડસેટને ઓવરવેલમ કરે છે અને અન્ય દુષ્ટ પ્રવૃત્તિઓને છુપાવે છે.

આ હુમલો કેવી રીતે રચવામાં આવે છે

હુમલાખોરો એવા સ્ક્રિપ્ટ્સ લખે છે જે એકસાથે સેંકડો વેબસાઇટ્સ પર રજિસ્ટ્રેશન ફોર્મ સબમિટ કરે છે. દરેક ફોર્મ વેરિફિકેશન કોડ મોકલવા માટે ફોન નંબર માંગે છે; સ્ક્રિપ્ટ દરેક ફિલ્ડમાં પીડિતનો નંબર ઇન્જેક્ટ કરે છે. વેબસાઇટ્સ, કોઈપણ ગેરરીતિથી અજાણ હોવાને કારણે, પૂરા પાડવામાં આવેલા નંબર પર પ્રમાણભૂત SMS જનરેટ કરે છે અને મોકલે છે. કોઈ કેરિયર નેટવર્કનું ઉલ્લંઘન થતું નથી; સ્પામ સામાન્ય વ્યવસાયિક મેસેજિંગ સેવાઓમાંથી ઉદ્ભવે છે.

આ મેસેજનો પ્રવાહ શા માટે મહત્વનો છે

મેસેજનો આ પ્રવાહ બે હેતુઓ પૂરા કરે છે. પ્રથમ, તે એક સ્મોકસ્ક્રીન (છુપાવવા માટેનો પડદો) બનાવે છે. જ્યારે પીડિત તેમનું ઇનબોક્સ ખાલી કરવા માટે દોડધામ કરે છે, ત્યારે હુમલાખોર અન્ય મોરચે ઝડપથી આગળ વધી શકે છે – જેમ કે બેંક ખાતા ખાલી કરવા અથવા અનધિકૃત ખરીદી કરવી. વપરાશકર્તાને આવી પ્રવૃત્તિઓ વિશે ચેતવણી આપતા વાસ્તવિક એલર્ટ્સ આ અવાજ નીચે દબાઈ જાય છે.

બીજું, આ હુમલો SIM-swap હુમલાઓને છુપાવે છે. જ્યારે કેરિયર વપરાશકર્તાને સૂચિત કરે છે કે તેમનો નંબર ટ્રાન્સફર કરવામાં આવી રહ્યો છે, ત્યારે મેસેજનો આ પ્રવાહ તે મેસેજને દબાવી દે છે. જ્યારે સુધી આ પ્રવાહ શાંત થાય ત્યાં સુધી, ગુનેગાર કદાચ પીડિતનો ફોન નંબર પહેલેથી જ નિયંત્રિત કરી ચૂક્યો હોય, જે તેમને SMS-આધારિત ઓથેન્ટિકેશન પર આધાર રાખતી કોઈપણ સેવાનો ઉપયોગ કરવાની મંજૂરી આપે છે.

વપરાશકર્તાઓ માટે તાત્કાલિક પગલાં

  • કેરિયરનો સંપર્ક કરો – વેરિફાઇડ ન હોય તેવા શોર્ટ કોડ્સથી આવતા મેસેજ બ્લોક કરે તેવા સ્પામ ફિલ્ટર્સ માટે પૂછો.
  • બિલ્ટ-ઇન સ્પામ પ્રોટેક્શન સક્ષમ કરો – મોટાભાગના સ્માર્ટફોન તમને અજાણ્યા મોકલનારાઓને અલગ ફોલ્ડરમાં ખસેડવાની સુવિધા આપે છે.
  • વિશ્વાસપાત્ર ઉપકરણ પરથી એકાઉન્ટ્સનું ઓડિટ કરો – તમે શરૂ ન કરેલા લોગિન અથવા પાસવર્ડ ફેરફારો તપાસો.
  • મેસેજનો જથ્થાબંધ ડિલીટ કરો – મેસેજની અંદરના કોઈપણ લિંક પર ક્લિક કરવાનું ટાળો; તે ઘણીવાર ફિશિંગ ટ્રેપ્સ હોય છે.

એપ્લિકેશન્સનું રક્ષણ કરવું

ડેવલપર્સ જે રજિસ્ટ્રેશન અથવા પાસવર્ડ-રીસેટ ફ્લોમાં ફોન-નંબર ફિલ્ડ્સ રાખે છે, તેમણે એવું માની લેવું જોઈએ કે તેમને ટાર્ગેટ કરવામાં આવશે. વ્યવહારુ બચાવમાં નીચેનાનો સમાવેશ થાય છે:

  • Rate limiting – એક IP એડ્રેસ દર કલાકે કેટલા SMS વિનંતીઓ કરી શકે તેની મર્યાદા નક્કી કરો.
  • Behavioral analysis – બોટ્સના લાક્ષણિક પેટર્નને ફ્લેગ કરો, જેમ કે ઝડપી ફોર્મ સબમિશન અથવા ઘણી વિનંતીઓમાં સમાન પેલોડ્સ.
  • Invisible honeypot fields – છુપાયેલા ફોર્મ ઇનપુટ્સ ઉમેરો જે માનવ વપરાશકર્તાઓ ક્યારેય ભરતા નથી; જે બોટ્સ તેને ભરે છે તેમને તરત જ બ્લોક કરી શકાય છે.
  • Outbound log monitoring – મેસેજ વોલ્યુમમાં અચાનક વધારા માટે એલર્ટ સેટ કરો, જે ઘણીવાર બિલિંગમાં આંચકા પહેલાં જોવા મળે છે.
  • Geographic restrictions – જો તમારી સેવા માત્ર એક જ દેશમાં કાર્યરત હોય, તો ક્રોસ-બોર્ડર પ્રીમિયમ-રેટ દુરુપયોગને રોકવા માટે અન્ય પ્રદેશોમાં આઉટબાઉન્ડ SMS બ્લોક કરો.

વ્યવસાયો માટે છુપો ખર્ચ

અંતિમ વપરાશકર્તાઓ માટેની અગવડતા ઉપરાંત, SMS bombing નાણાકીય નુકસાનમાં પણ પરિણમી શકે છે. હુમલાખોરો ક્યારેક સમાધાન થયેલ સિસ્ટમો દ્વારા વિદેશી દેશોના પ્રીમિયમ-રેટ નંબરો પર મેસેજ મોકલવા માટે મજબૂર કરે છે. પીડિતનું ટેલિકોમ બિલ વધી જાય છે, અને હુમલાખોર ફીનો હિસ્સો મેળવે છે. જ્યારે આવો દુરુપયોગ અટકાવવામાં ન આવે ત્યારે સ્ટાર્ટઅપ્સે એક જ વીકેન્ડમાં હજારો ડોલરનું નુકસાન નોંધાવ્યું છે.

આગળ શું ધ્યાન રાખવું

  • Billing anomalies – અણધાર્યા પ્રીમિયમ-રેટ ચાર્જ માટે કેરિયર સ્ટેટમેન્ટ્સ પર નજર રાખો.
  • Message-volume dashboards – આઉટબાઉન્ડ લોગ્સનું મોનિટરિંગ કરો અને મેસેજ વોલ્યુમમાં અચાનક વધારા માટે એલર્ટ સેટ કરો.

નિષ્કર્ષ

SMS bombing સામાન્ય વેરિફિકેશન ટેક્સ્ટનો ઉપયોગ કરીને એક વિક્ષેપ પેદા કરતો પ્રવાહ બનાવે છે જે છેતરપિંડીને છુપાવે છે અને વપરાશકર્તાઓ તેમજ વ્યવસાયો બંનેને નુકસાન પહોંચાડી શકે છે. વપરાશકર્તાઓએ કેરિયર ફિલ્ટર્સનો ઉપયોગ કરવો જોઈએ અને તેમનું ઇનબોક્સ ઝડપથી સાફ કરવું જોઈએ, જ્યારે ડેવલપર્સે કોઈપણ SMS મોકલતા ફ્લોમાં rate limits, bot detection અને સતર્ક લોગિંગનો સમાવેશ કરવો જોઈએ. આ જોખમને અવગણવાથી માત્ર અગવડતા જ નહીં, પરંતુ વાસ્તવિક નાણાકીય અને સુરક્ષા નુકસાન પણ થઈ શકે છે.