Un cliente ha chiamato in preda al panico dopo che il suo telefono ha vibrato ininterrottamente per dieci minuti, ricevendo quattrocento codici di verifica da siti che non aveva mai visitato. Il diluvio era un attacco di SMS-bombing: un'ondata coordinata di messaggi di testo legittimi che sovraccarica un dispositivo e oscura altre attività malevole.
Come viene costruito l'attacco
Gli attaccanti scrivono script che inviano moduli di registrazione su centinaia di siti web contemporaneamente. Ogni modulo richiede un numero di telefono per inviare un codice di verifica; lo script inserisce il numero della vittima in ogni campo. I siti web, ignari di qualsiasi attività illecita, generano e inviano un SMS standard al numero fornito. Nessuna rete di telefonia viene violata; lo spam proviene da normali servizi di messaggistica aziendale.
Perché il diluvio è pericoloso
Il torrent di messaggi serve a due scopi. In primo luogo, crea uno schermo fumogeno. Mentre la vittima si affanna a svuotare la propria casella di posta, l'attaccante può muoversi rapidamente su altri fronti: svuotare conti bancari, effettuare acquisti non autorizzati. Gli avvisi legittimi che avrebbero dovuto avvertire l'utente di tale attività vengono sepolti sotto il rumore.
In secondo luogo, il bombardamento maschera gli attacchi di SIM-swap. Quando un operatore notifica all'utente che il suo numero sta per essere trasferito, il diluvio annega quel messaggio. Nel momento in cui il bombardamento si placa, il criminale potrebbe aver già preso il controllo del numero di telefono della vittima, ottenendo l'accesso a qualsiasi servizio che si affidi all'autenticazione tramite SMS.
Passaggi immediati per gli utenti
- Contatta l'operatore – richiedi filtri antispam che blocchino i messaggi provenienti da short code non verificati.
- Attiva la protezione antispam integrata – la maggior parte degli smartphone consente di spostare i mittenti sconosciuti in una cartella separata.
- Verifica gli account da un dispositivo affidabile – cerca accessi o modifiche alle password che non hai autorizzato.
- Elimina il bombardamento in blocco – evita di cliccare su qualsiasi link all'interno dei messaggi; spesso sono trappole di phishing.
Proteggere le applicazioni
Gli sviluppatori che espongono campi per il numero di telefono nei flussi di registrazione o di reimpostazione della password devono dare per scontato di essere bersagliati. Le difese pratiche includono:
- Rate limiting – limita il numero di richieste SMS che un indirizzo IP può attivare per ora.
- Analisi comportamentale – segnala i pattern tipici dei bot, come l'invio rapido di moduli o payload identici in molteplici richieste.
- Campi honeypot invisibili – aggiungi input di modulo nascosti che gli utenti umani non compileranno mai; i bot che li popolano possono essere scartati immediatamente.
- Monitoraggio dei log in uscita – imposta avvisi per picchi improvvisi nel volume dei messaggi, che spesso precedono uno shock in fatturazione.
- Restrizioni geografiche – se il tuo servizio opera in un singolo paese, blocca l'invio di SMS verso altre regioni per eliminare l'abuso di numeri a tariffa maggiorata transfrontalieri.
Il costo nascosto per le aziende
Oltre al disturbo per gli utenti finali, l'SMS bombing può trasformarsi in un drenaggio finanziario. Gli attaccanti a volte costringono i sistemi compromessi a inviare messaggi a numeri a tariffa maggiorata in paesi stranieri. La bolletta telefonica della vittima subisce un'impennata e l'attaccante riceve una parte della tariffa. Alcune startup hanno segnalato perdite di migliaia di dollari in un singolo fine settimana quando tali abusi non vengono controllati.
Cosa monitorare in seguito
- Anomalie di fatturazione – tieni d'occhio gli estratti conto dell'operatore per addebiti inaspettati a tariffa maggiorata.
- Dashboard del volume dei messaggi – monitora i log in uscita e imposta avvisi per picchi improvvisi nel volume dei messaggi.
In sintesi
L'SMS bombing utilizza normali testi di verifica per creare un diluvio dirompente che nasconde frodi e può paralizzare sia gli utenti che le aziende. Gli utenti dovrebbero affidarsi ai filtri degli operatori e pulire rapidamente le proprie caselle di posta, mentre gli sviluppatori devono integrare rate limit, rilevamento dei bot e un monitoraggio diligente in qualsiasi flusso che invii SMS. Ignorare la minaccia non comporta solo fastidio, ma reali danni finanziari e di sicurezza.
