Mteja alipiga simu akiwa na hofu baada ya simu yake kutetemeka bila kukoma kwa dakika kumi, ikimtumia nambari mia nne za uthibitisho kutoka kwa tovuti ambazo hakuwahi kuzitembelea. Mafuriko hayo yalikuwa shambulio la SMS-bombing – mfululizo ulioratibiwa wa ujumbe wa kawaida wa maandishi ambao unazidi uwezo wa kifaa na kuficha shughuli nyingine za kihalifu.
Jinsi shambulio linavyoundwa
Washambuliaji huandika skripti zinazojaza fomu za usajili kwenye mamia ya tovuti kwa wakati mmoja. Kila fomu huomba nambari ya simu ili kutuma nambari ya uthibitisho; skripti hiyo huingiza nambari ya mwathiriwa katika kila sehemu. Tovuti hizo, bila kujua kuhusu ujanja wowote, hutengeneza na kutuma SMS ya kawaida kwenye nambari iliyotolewa. Hakuna mtandao wa mtoa huduma unaovunjwa; takataka hizo zinatoka kwenye huduma za kawaida za ujumbe za kibiashara.
Kwa nini mafuriko haya ni muhimu
Mfululizo huo wa ujumbe unatumika kwa madhumuni mawili. Kwanza, unaunda kizuizi cha moshi (smokescreen). Wakati mwathiriwa akijitahidi kusafisha sanduku lake la barua (inbox), mshambuliaji anaweza kuchukua hatua haraka katika maeneo mengine – kama vile kuiba pesa kwenye akaunti za benki au kufanya manunuzi yasiyoidhinishwa. Tahadhari halisi ambazo zingemwonya mtumiaji kuhusu shughuli hizo hufichwa chini ya kelele hizo.
Pili, mfululizo huo huficha mashambulio ya SIM-swap. Mtoa huduma anapomjulisha mtumiaji kuwa nambari yake inahamishwa, mafuriko hayo hufunika ujumbe huo. Wakati mafuriko yanapopungua, mhalifu anaweza kuwa tayari amechukua udhibiti wa nambari ya simu ya mwathiriwa, jambo linalompa uwezo wa kufikia huduma yoyote inayotegemea uthibitisho wa SMS.
Hatua za haraka kwa watumiaji
- Wasiliana na mtoa huduma – omba vichujio vya takataka (spam filters) vinavyozuia ujumbe kutoka kwa nambari fupi zisizothibitishwa.
- Washa ulinzi wa takataka uliomo ndani – simu nyingi janja zinakuwezesha kuhamisha watumaji wasiojulikana kwenda kwenye folda tofauti.
- Kagua akaunti zako ukitumia kifaa unachokiamini – angalia kama kuna kuingia kwenye akaunti au mabadiliko ya nywila ambayo hukuyafanya.
- Futa ujumbe wote kwa pamoja – epuka kubofya viungo (links) vyovyote ndani ya ujumbe; mara nyingi huwa ni mitego ya phishing.
Kulinda programu
Watengenezaji wanaoweka sehemu za nambari za simu katika michakato ya usajili au urejesheaji wa nywila lazima wachukulie kuwa watashambuliwa. Ulinzi wa vitendo unajumuisha:
- Kuweka kikomo cha kasi (Rate limiting) – weka ukomo wa idadi ya maombi ya SMS ambayo anwani ya IP inaweza kuanzisha kwa saa moja.
- Uchambuzi wa tabia (Behavioral analysis) – weka alama kwenye mifumo inayotumiwa na bot, kama vile kujaza fomu kwa haraka sana au kutumia ujumbe unaofanana katika maombi mengi.
- Sehemu za siri za mtego (Invisible honeypot fields) – ongeza sehemu za fomu zilizofichwa ambazo watumiaji wa binadamu hawajazi kamwe; bot zinazojaza sehemu hizo zinaweza kuzuiwa mara moja.
- Ufuatiliaji wa kumbukumbu za nje (Outbound log monitoring) – weka tahadhari kwa ongezeko la ghafla la ujumbe, ambalo mara nyingi hutangulia mshtuko wa bili.
- Vikwazo vya kijiografia – ikiwa huduma yako inafanya kazi katika nchi moja, zuia SMS za nje kwenda maeneo mengine ili kuzuia matumizi mabaya ya nambari za gharama kubwa nje ya mipaka.
Gharama iliyofichika kwa biashara
Zaidi ya usumbufu kwa watumiaji wa mwisho, SMS bombing inaweza kugeuka kuwa hasara ya kifedha. Wakati mwingine washambuliaji hulazimisha mifumo iliyoingiliwa kutuma ujumbe kwenda kwa nambari za gharama kubwa (premium-rate) katika nchi za nje. Bili ya mawasiliano ya mwathiriwa huongezeka ghafla, na mshambuliaji hupata sehemu ya ada hiyo. Kampuni changa (startups) zimeripoti hasara ya maelfu ya dola katika wikendi moja wakati matumizi mabaya kama hayo yanapofanyika bila kudhibitiwa.
Vitu vya kuzingatia baadaye
- Hitilafu za bili – angalia taarifa za mtoa huduma kwa ajili ya malipo yasiyotarajiwa ya nambari za gharama kubwa.
- Dashibodi za kiasi cha ujumbe – fuatilia kumbukumbu za nje na uweke tahadhari kwa ongezeko la ghafla la kiasi cha ujumbe.
Hitimisho
SMS bombing hutumia ujumbe wa kawaida wa uthibitisho kutengeneza mafuriko yanayovuruga na kuficha udanganyifu, na yanaweza kuathiri watumiaji na biashara. Watumiaji wanapaswa kutegemea vichujio vya mtoa huduma na kusafisha sanduku lao la barua haraka, wakati watengenezaji lazima waweke vikomo vya kasi, utambuzi wa bot, na ufuatiliaji makini katika michakato yoyote inayotuma SMS. Kupuuza tishio hili haileti usumbufu tu, bali pia uharibifu wa kweli wa kifedha na usalama.
