ਇੱਕ ਕਲਾਇੰਟ ਨੇ ਘਬਰਾਹਟ ਵਿੱਚ ਫ਼ੋਨ ਕੀਤਾ ਕਿਉਂਕਿ ਉਨ੍ਹਾਂ ਦਾ ਫ਼ੋਨ ਦਸ ਮਿੰਟਾਂ ਤੱਕ ਲਗਾਤਾਰ ਵਾਈਬ੍ਰੇਟ ਹੁੰਦਾ ਰਿਹਾ, ਅਤੇ ਉਨ੍ਹਾਂ ਨੂੰ ਉਨ੍ਹਾਂ ਵੈੱਬਸਾਈਟਾਂ ਤੋਂ ਚਾਰ ਸੌ ਵੈਰੀਫਿਕੇਸ਼ਨ ਕੋਡ ਮਿਲੇ ਜਿਨ੍ਹਾਂ ਨੂੰ ਉਨ੍ਹਾਂ ਨੇ ਕਦੇ ਦੇਖਿਆ ਵੀ ਨਹੀਂ ਸੀ। ਇਹ ਮੈਸੇਜਾਂ ਦੀ ਬਾਰਸ਼ ਇੱਕ SMS-bombing ਹਮਲਾ ਸੀ - ਜਾਇਜ਼ ਟੈਕਸਟ ਮੈਸੇਜਾਂ ਦਾ ਇੱਕ ਤਾਲਮੇਲ ਵਾਲਾ ਹੜ੍ਹ ਜੋ ਇੱਕ ਹੈਂਡਸੈੱਟ ਨੂੰ ਬਹੁਤ ਜ਼ਿਆਦਾ ਮੈਸੇਜਾਂ ਨਾਲ ਭਰ ਦਿੰਦਾ ਹੈ ਅਤੇ ਹੋਰ ਦੁਸ਼ਟ ਗਤੀਵਿਧੀਆਂ ਨੂੰ ਛੁਪਾ ਦਿੰਦਾ ਹੈ।

ਹਮਲਾ ਕਿਵੇਂ ਕੀਤਾ ਜਾਂਦਾ ਹੈ

ਹਮਲਾਵਰ ਅਜਿਹੇ ਸਕ੍ਰਿਪਟ ਲਿਖਦੇ ਹਨ ਜੋ ਇੱਕੋ ਸਮੇਂ ਸੈਂਕੜੇ ਵੈੱਬਸਾਈਟਾਂ 'ਤੇ ਰਜਿਸਟ੍ਰੇਸ਼ਨ ਫਾਰਮ ਭਰਦੇ ਹਨ। ਹਰੇਕ ਫਾਰਮ ਵੈਰੀਫਿਕੇਸ਼ਨ ਕੋਡ ਭੇਜਣ ਲਈ ਇੱਕ ਫ਼ੋਨ ਨੰਬਰ ਮੰਗਦਾ ਹੈ; ਸਕ੍ਰਿਪਟ ਹਰ ਖਾਨੇ ਵਿੱਚ ਪੀੜਤ ਦਾ ਨੰਬਰ ਭਰ ਦਿੰਦੀ ਹੈ। ਵੈੱਬਸਾਈਟਾਂ, ਕਿਸੇ ਵੀ ਗਲਤ ਗਤੀਵਿਧੀ ਤੋਂ ਅਣਜਾਣ ਹੋਣ ਕਰਕੇ, ਦਿੱਤੇ ਗਏ ਨੰਬਰ 'ਤੇ ਇੱਕ ਸਟੈਂਡਰਡ SMS ਭੇਜਦੀਆਂ ਹਨ। ਇਸ ਵਿੱਚ ਕਿਸੇ ਕੈਰੀਅਰ ਨੈੱਟਵਰਕ ਦੀ ਉਲੰਘਣਾ ਨਹੀਂ ਹੁੰਦੀ; ਇਹ ਸਪੈਮ ਆਮ ਮੈਸੇਜਿੰਗ ਸੇਵਾਵਾਂ ਤੋਂ ਆਉਂਦਾ ਹੈ।

ਇਹ ਮੈਸੇਜਾਂ ਦੀ ਬਾਰਸ਼ ਕਿਉਂ ਚਿੰਤਾਜਨਕ ਹੈ

ਮੈਸੇਜਾਂ ਦੀ ਇਹ ਬਾਰਸ਼ ਦੋ ਉਦੇਸ਼ਾਂ ਦੀ ਪੂਰਤੀ ਕਰਦੀ ਹੈ। ਪਹਿਲਾ, ਇਹ ਇੱਕ 'ਸਮੋਕਸਕ੍ਰੀਨ' (ਧੂੰਏਂ ਦੀ ਪਰਦਾ) ਬਣਾਉਂਦੀ ਹੈ। ਜਦੋਂ ਪੀੜਤ ਆਪਣਾ ਇਨਬਾਕਸ ਸਾਫ਼ ਕਰਨ ਦੀ ਕੋਸ਼ਿਸ਼ ਕਰ ਰਿਹਾ ਹੁੰਦਾ ਹੈ, ਤਾਂ ਹਮਲਾਵਰ ਦੂਜੇ ਮੋਰਚਿਆਂ 'ਤੇ ਤੇਜ਼ੀ ਨਾਲ ਕਾਰਵਾਈ ਕਰ ਸਕਦਾ ਹੈ - ਜਿਵੇਂ ਕਿ ਬੈਂਕ ਖਾਤੇ ਖਾਲੀ ਕਰਨਾ ਜਾਂ ਬਿਨਾਂ ਇਜਾਜ਼ਤ ਖਰੀਦਦਾਰੀ ਕਰਨਾ। ਅਜਿਹੀਆਂ ਗਤੀਵਿਧੀਆਂ ਬਾਰੇ ਵਰਤੋਂਕਾਰ ਨੂੰ ਸੁਚੇਤ ਕਰਨ ਵਾਲੇ ਅਸਲੀ ਅਲਰਟ ਇਸ ਸ਼ੋਰ ਦੇ ਹੇਠਾਂ ਦਬ ਜਾਂਦੇ ਹਨ।

ਦੂਜਾ, ਇਹ ਮੈਸੇਜਾਂ ਦੀ ਬਾਰਸ਼ SIM-swap ਹਮਲਿਆਂ ਨੂੰ ਛੁਪਾ ਲੈਂਦੀ ਹੈ। ਜਦੋਂ ਕੋਈ ਕੈਰੀਅਰ ਵਰਤੋਂਕਾਰ ਨੂੰ ਸੂਚਿਤ ਕਰਦਾ ਹੈ ਕਿ ਉਨ੍ਹਾਂ ਦਾ ਨੰਬਰ ਟ੍ਰਾਂਸਫਰ ਕੀਤਾ ਜਾ ਰਿਹਾ ਹੈ, ਤਾਂ ਮੈਸੇਜਾਂ ਦਾ ਇਹ ਹੜ੍ਹ ਉਸ ਸੁਨੇਹੇ ਨੂੰ ਦਬਾ ਦਿੰਦਾ ਹੈ। ਜਦੋਂ ਤੱਕ ਮੈਸੇਜਾਂ ਦੀ ਇਹ ਬਾਰਸ਼ ਰੁਕਦੀ ਹੈ, ਅਪਰਾਧੀ ਪਹਿਲਾਂ ਹੀ ਪੀੜਤ ਦਾ ਫ਼ੋਨ ਨੰਬਰ ਕਬਜ਼ੇ ਵਿੱਚ ਲੈ ਚੁੱਕਾ ਹੋ ਸਕਦਾ ਹੈ, ਜਿਸ ਨਾਲ ਉਸ ਨੂੰ ਕਿਸੇ ਵੀ ਅਜਿਹੀ ਸੇਵਾ ਤੱਕ ਪਹੁੰਚ ਮਿਲ ਜਾਂਦੀ ਹੈ ਜੋ SMS-ਅਧਾਰਤ ਪ੍ਰਮਾਣਿਕਤਾ (authentication) 'ਤੇ ਨਿਰਭਰ ਕਰਦੀ ਹੈ।

ਵਰਤੋਂਕਾਰਾਂ ਲਈ ਤੁਰੰਤ ਕਦਮ

  • ਕੈਰੀਅਰ ਨਾਲ ਸੰਪਰਕ ਕਰੋ – ਅਣਵੈਰੀਫਾਈਡ ਸ਼ਾਰਟ ਕੋਡਾਂ ਤੋਂ ਆਉਣ ਵਾਲੇ ਮੈਸੇਜਾਂ ਨੂੰ ਰੋਕਣ ਲਈ ਸਪੈਮ ਫਿਲਟਰਾਂ ਬਾਰੇ ਪੁੱਛੋ।
  • ਇਨ-ਬਿਲਟ ਸਪੈਮ ਪ੍ਰੋਟੈਕਸ਼ਨ ਚਾਲੂ ਕਰੋ – ਜ਼ਿਆਦਾਤਰ ਸਮਾਰਟਫੋਨ ਤੁਹਾਨੂੰ ਅਣਜਾਣ ਭੇਜਣ ਵਾਲਿਆਂ ਨੂੰ ਇੱਕ ਵੱਖਰੇ ਫੋਲਡਰ ਵਿੱਚ ਭੇਜਣ ਦੀ ਇਜਾਜ਼ਤ ਦਿੰਦੇ ਹਨ।
  • ਭਰੋਸੇਮੰਦ ਡਿਵਾਈਸ ਤੋਂ ਖਾਤਿਆਂ ਦੀ ਜਾਂਚ ਕਰੋ – ਅਜਿਹੇ ਲੌਗਇਨ ਜਾਂ ਪਾਸਵਰਡ ਬਦਲਾਅ ਲੱਭੋ ਜੋ ਤੁਸੀਂ ਨਹੀਂ ਕੀਤੇ।
  • ਸਾਰੇ ਮੈਸੇਜਾਂ ਨੂੰ ਇਕੱਠੇ ਡਿਲੀਟ ਕਰੋ – ਮੈਸੇਜਾਂ ਦੇ ਅੰਦਰ ਦਿੱਤੇ ਕਿਸੇ ਵੀ ਲਿੰਕ 'ਤੇ ਕਲਿੱਕ ਕਰਨ ਤੋਂ ਬਚੋ; ਉਹ ਅਕਸਰ ਫਿਸ਼ਿੰਗ (phishing) ਜਾਲ ਹੁੰਦੇ ਹਨ।

ਐਪਲੀਕੇਸ਼ਨਾਂ ਦੀ ਸੁਰੱਖਿਆ

ਉਹ ਡਿਵੈਲਪਰ ਜੋ ਰਜਿਸਟ੍ਰੇਸ਼ਨ ਜਾਂ ਪਾਸਵਰਡ-ਰੀਸੈੱਟ ਪ੍ਰਕਿਰਿਆ ਵਿੱਚ ਫ਼ੋਨ-ਨੰਬਰ ਦੇ ਖਾਨੇ ਰੱਖਦੇ ਹਨ, ਉਨ੍ਹਾਂ ਨੂੰ ਇਹ ਮੰਨ ਕੇ ਚੱਲਣਾ ਚਾਹੀਦਾ ਹੈ ਕਿ ਉਨ੍ਹਾਂ ਨੂੰ ਨਿਸ਼ਾਨਾ ਬਣਾਇਆ ਜਾ ਸਕਦਾ ਹੈ। ਵਿਵਹਾਰਕ ਰੱਖਿਆਵਾਂ ਵਿੱਚ ਸ਼ਾਮਲ ਹਨ:

  • Rate limiting – ਇੱਕ ਘੰਟੇ ਵਿੱਚ ਇੱਕ IP ਐਡਰੈੱਸ ਦੁਆਰਾ ਭੇਜੇ ਜਾ ਸਕਣ ਵਾਲੇ SMS ਰਿਕੁਐਸਟਾਂ ਦੀ ਗਿਣਤੀ ਨੂੰ ਸੀਮਤ ਕਰੋ।
  • Behavioral analysis – ਬੋਟਸ (bots) ਦੇ ਆਮ ਪੈਟਰਨਾਂ ਦੀ ਪਛਾਣ ਕਰੋ, ਜਿਵੇਂ ਕਿ ਤੇਜ਼ੀ ਨਾਲ ਫਾਰਮ ਭਰਨਾ ਜਾਂ ਕਈ ਰਿਕੁਐਸਾਂ ਵਿੱਚ ਇੱਕੋ ਜਿਹਾ ਡੇਟਾ ਭੇਜਣਾ।
  • Invisible honeypot fields – ਫਾਰਮ ਵਿੱਚ ਅਜਿਹੇ ਲੁਕਵੇਂ ਖਾਨੇ ਜੋੜੋ ਜੋ ਮਨੁੱਖੀ ਵਰਤੋਂਕਾਰ ਕਦੇ ਨਹੀਂ ਭਰਦੇ; ਜੇਕਰ ਕੋਈ ਬੋਟ ਉਹਨਾਂ ਨੂੰ ਭਰਦਾ ਹੈ, ਤਾਂ ਉਸ ਨੂੰ ਤੁਰੰਤ ਰੋਕਿਆ ਜਾ ਸਕਦਾ ਹੈ।
  • Outbound log monitoring – ਮੈਸੇਜਾਂ ਦੀ ਗਿਣਤੀ ਵਿੱਚ ਅਚਾਨਕ ਵਾਧੇ ਲਈ ਅਲਰਟ ਸੈੱਟ ਕਰੋ, ਜੋ ਅਕਸਰ ਬਿਲਿੰਗ ਵਿੱਚ ਵੱਡੇ ਵਾਧੇ ਤੋਂ ਪਹਿਲਾਂ ਹੁੰਦਾ ਹੈ।
  • Geographic restrictions – ਜੇਕਰ ਤੁਹਾਡੀ ਸੇਵਾ ਕਿਸੇ ਇੱਕ ਦੇਸ਼ ਵਿੱਚ ਕੰਮ ਕਰਦੀ ਹੈ, ਤਾਂ ਸਰਹੱਦ ਪਾਰ ਹੋਣ ਵਾਲੇ ਪ੍ਰੀਮੀਅਮ-ਰੇਟ ਦੀ ਦੁਰਵਰਤੋਂ ਨੂੰ ਰੋਕਣ ਲਈ ਦੂਜੇ ਖੇਤਰਾਂ ਵਿੱਚ ਬਾਹਰ ਜਾਣ ਵਾਲੇ SMS ਨੂੰ ਬਲੌਕ ਕਰੋ।

ਕਾਰੋਬਾਰਾਂ ਲਈ ਲੁਕੀ ਹੋਈ ਕੀਮਤ

ਅੰਤਮ ਵਰਤੋਂਕਾਰਾਂ ਲਈ ਪਰੇਸ਼ਾਨੀ ਤੋਂ ਇਲਾਵਾ, SMS bombing ਇੱਕ ਵਿੱਤੀ ਨੁਕਸਾਨ ਵਿੱਚ ਬਦਲ ਸਕਦੀ ਹੈ। ਹਮਲਾਵਰ ਕਈ ਵਾਰ ਕਬਜ਼ੇ ਵਾਲੇ ਸਿਸਟਮਾਂ ਰਾਹੀਂ ਵਿਦੇਸ਼ੀ ਦੇਸ਼ਾਂ ਦੇ ਪ੍ਰੀਮੀਅਮ-ਰੇਟ ਨੰਬਰਾਂ 'ਤੇ ਮੈਸੇਜ ਭੇਜਣ ਲਈ ਮਜਬੂਰ ਕਰਦੇ ਹਨ। ਇਸ ਨਾਲ ਪੀੜਤ ਦਾ ਟੈਲੀਕਾਮ ਬਿੱਲ ਅਚਾਨਕ ਵਧ ਜਾਂਦਾ ਹੈ, ਅਤੇ ਹਮਲਾਵਰ ਨੂੰ ਉਸ ਫੀਸ ਦਾ ਕੁਝ ਹਿੱਸਾ ਮਿਲਦਾ ਹੈ। ਸਟਾਰਟਅੱਪਸ ਨੇ ਦੱਸਿਆ ਹੈ ਕਿ ਜਦੋਂ ਅਜਿਹੀ ਦੁਰਵਰਤੋਂ ਨੂੰ ਰੋਕਿਆ ਨਹੀਂ ਜਾਂਦਾ, ਤਾਂ ਇੱਕੋ ਵੀਕੈਂਡ ਵਿੱਚ ਹਜ਼ਾਰਾਂ ਡਾਲਰ ਦਾ ਨੁਕਸਾਨ ਹੋ ਸਕਦਾ ਹੈ।

ਅੱਗੇ ਕੀ ਦੇਖਣਾ ਹੈ

  • ਬਿਲਿੰਗ ਵਿੱਚ ਅਨੋਮਲੀਆਂ – ਅਣਕਿਆਸੇ ਪ੍ਰੀਮੀਅਮ-ਰੇਟ ਚਾਰਜਾਂ ਲਈ ਕੈਰੀਅਰ ਸਟੇਟਮੈਂਟਾਂ 'ਤੇ ਨਜ਼ਰ ਰੱਖੋ।
  • ਮੈਸੇਜ-ਵਾਲੀਅਮ ਡੈਸ਼ਬੋਰਡ – ਬਾਹਰ ਜਾਣ ਵਾਲੇ ਲੌਗਾਂ ਦੀ ਨਿਗਰਾਨੀ ਕਰੋ ਅਤੇ ਮੈਸੇਜਾਂ ਦੀ ਗਿਣਤੀ ਵਿੱਚ ਅਚਾਨਕ ਵਾਧੇ ਲਈ ਅਲਰਟ ਸੈੱਟ ਕਰੋ।

ਨਿਚੋੜ

SMS bombing ਆਮ ਵੈਰੀਫਿਕੇਸ਼ਨ ਟੈਕਸਟਾਂ ਦੀ ਵਰਤੋਂ ਕਰਕੇ ਇੱਕ ਅਜਿਹਾ ਹੜ੍ਹ ਪੈਦਾ ਕਰਦੀ ਹੈ ਜੋ ਧੋਖਾਧੜੀ ਨੂੰ ਛੁਪਾਉਂਦਾ ਹੈ ਅਤੇ ਵਰਤੋਂਕਾਰਾਂ ਅਤੇ ਕਾਰੋਬਾਰਾਂ ਦੋਵਾਂ ਨੂੰ ਬਰਬਾਦ ਕਰ ਸਕਦਾ ਹੈ। ਵਰਤੋਂਕਾਰਾਂ ਨੂੰ ਕੈਰੀਅਰ ਫਿਲਟਰਾਂ ਦੀ ਵਰਤੋਂ ਕਰਨੀ ਚਾਹੀਦੀ ਹੈ