לקוח התקשר בבהלה לאחר שהטלפון שלו רטט ללא הפסקה במשך עשר דקות, כשהוא מקבל ארבע מאות קודי אימות מאתרים שמעולם לא ביקר בהם. המבול היה מתקפת SMS bombing – הצפה מתואמת של הודעות טקסט לגיטימיות שמעמיסה על המכשיר ומסתירה פעילות זדונית אחרת.
איך המתקפה בנויה
תוקפים כותבים סקריפטים שמגישים טפסי הרשמה במאות אתרים בו-זמנית. כל טופס מבקש מספר טלפון כדי לשלוח קוד אימות; הסקריפט מזריק את מספר הקורבן לכל שדה. האתרים, שאינם מודעים למעשה פסול, מייצרים ושולחים הודעת SMS סטנדרטית למספר שסופק. אף רשת סלולרית אינה נפרצת; הספאם מגיע משירותי הודעות רגילים של עסקים.
למה ההצפה הזו משנה
לזרם ההודעות יש שתי מטרות. ראשית, הוא יוצר מסך עשן. בזמן שהקורבן נאבק לנקות את תיבת הדואר שלו, התוקף יכול לפעול במהירות בחזיתות אחרות – ריקון חשבונות בנק, ביצוע רכישות לא מורשות. ההתראות האמיתיות שהיו אמורות להזהיר את המשתמש מפני פעילות כזו קבורות תחת הרעש.
שנית, המבול מסווה מתקפות SIM-swap. כאשר ספק הסלולר מודיע למשתמש שמספרו מועבר, ההצפה מטשטשת את ההודעה הזו. עד שהמבול נרגע, הפושע כבר עשוי לשלוט במספר הטלפון של הקורבן, מה שמעניק לו גישה לכל שירות המסתמך על אימות מבוסס SMS.
צעדים מיידיים למשתמשים
- צרו קשר עם ספק הסלולר – בקשו מסנני ספאם שחוסמים הודעות מקידומות קצרות (short codes) שאינן מאומתות.
- הפעילו הגנת ספאם מובנית – ברוב הסמארטפונים ניתן להעביר שולחים לא ידועים לתיקייה נפרדת.
- בצעו ביקורת חשבונות ממכשיר מהימן – חפשו כניסות או שינויי סיסמה שאתם לא יזמתם.
- מחקו את ההצפה בכמות גדולה – הימנעו מלחיצה על קישורים בתוך ההודעות; הם לעיתים קרובות מלכודות פישינג.
הגנה על אפליקציות
מפתחים החושפים שדות של מספרי טלפון בתהליכי הרשמה או איפוס סיסמה חייבים להניח שהם יהיו יעד. הגנות מעשיות כוללות:
- Rate limiting (הגבלת קצב) – הגבלת מספר בקשות ה-SMS שכתובת IP יכולה להפעיל בשעה.
- ניתוח התנהגותי – סימון דפוסים אופייניים לבוטים, כגון שליחת טפסים מהירה או נתונים זהים לאורך בקשות רבות.
- שדות Honeypot בלתי נראים – הוספת שדות קלט נסתרים בטופס שמשתמשים אנושיים לעולם לא ממלאים; בוטים שממלאים אותם יכולים להיחסם מיד.
- ניטור לוגים יוצאים – הגדרת התראות על קפיצות פתאומיות בנפח ההודעות, שלעיתים קרובות מקדימות הלם בחשבון הטלפון.
- הגבלות גיאוגרפיות – אם השירות שלכם פועל במדינה אחת, חסמו שליחת SMS יוצאת לאזורים אחרים כדי למנוע ניצול של מספרים בעלות גבוהה (premium-rate) חוץ-מדינתיים.
העלות הנסתרת לעסקים
מעבר להטרדה למשתמשי קצה, SMS bombing יכול להפוך לנטל כלכלי. תוקפים מכריחים לעיתים מערכות פרוצות לשלוח הודעות למספרים בעלות גבוהה (premium-rate) במדינות זרות. חשבון הטלפון של הקורבן מזנק, והתוקף מקבל חלק מהעמלה. סטארט-אפים דיווחו על הפסדים של אלפי דולרים בסוף שבוע אחד בלבד כאשר ניצול כזה אינו מנוטר.
מה כדאי לעקוב אחריו בהמשך
- חריגות בחיוב – עקבו אחר דפי החיוב של ספק הסלולר לאיתור חיובים בלתי צפויים של שירותי premium-rate.
- לוחות בקרה של נפח הודעות – נתחו לוגים יוצאים והגדירו התראות על קפיצות פתאומיות בנפח ההודעות.
שורה תחתונה
SMS bombing משתמש בהודעות אימות רגילות כדי ליצור הצפה משבשת שמסתירה הונאות ויכולה לשתק גם משתמשים וגם עסקים. על משתמשים להסתמך על מסננים של ספקי הסלולר ולנקות את תיבות הדואר שלהם במהירות, בעוד שמפתחים חייבים להטמיע הגבלות קצב, זיהוי בוטים וניטור לוגים ערני בכל תהליך השולח SMS. התעלמות מהאיום אינה מביאה רק מטרד, אלא נזק כלכלי ואבטחתי ממשי.
