ஒரு வாடிக்கையாளர் தனது தொலைபேசி பத்து நிமிடங்கள் இடைவிடாமல் அதிர்ந்ததாலும், தான் ஒருபோதும் சென்றிராத இணையதளங்களிலிருந்து நானூறு சரிபார்ப்பு குறியீடுகள் (verification codes) வந்ததாலும் பீதியடைந்து அழைத்தார். இந்தத் தொடர் செய்திகளின் வெள்ளம் ஒரு SMS-bombing தாக்குதலாகும் - இது ஒரு கைபேசியை முடக்கி, மற்ற தீய நடவடிக்கைகளை மறைப்பதற்காகத் திட்டமிடப்பட்டு அனுப்பப்படும் முறையான குறுஞ்செய்திகளின் பெருவெள்ளமாகும்.
இந்தத் தாக்குதல் எவ்வாறு கட்டமைக்கப்படுகிறது
தாக்குதல் நடத்துபவர்கள் நூற்றுக்கணக்கான இணையதளங்களில் ஒரே நேரத்தில் பதிவு படிவங்களை (registration forms) சமர்ப்பிக்கும் ஸ்கிரிப்ட்களை (scripts) எழுதுகிறார்கள். ஒவ்வொரு படிவமும் சரிபார்ப்பு குறியீட்டை அனுப்ப ஒரு தொலைபேசி எண்ணைக் கேட்கும்; அந்த ஸ்கிரிப்ட் பாதிக்கப்பட்டவரின் எண்ணை ஒவ்வொரு புலத்திலும் (field) உள்ளீடு செய்கிறது. இணையதளங்கள் எந்தத் தவறும் நடப்பதை அறியாமல், வழங்கப்பட்ட எண்ணிற்கு ஒரு சாதாரண SMS-ஐ உருவாக்கி அனுப்புகின்றன. எந்தத் தொலைத்தொடர்பு நெட்வொர்க்கும் (carrier network) ஊடுருப்பப்படுவதில்லை; இந்த ஸ்பேம் (spam) சாதாரண வணிகச் செய்தி சேவைகளிலிருந்தே உருவாகிறது.
இந்தச் செய்தி வெள்ளம் ஏன் முக்கியமானது
இந்தச் செய்தி வெள்ளம் இரண்டு நோக்கங்களுக்காகப் பயன்படுகிறது. முதலாவதாக, இது ஒரு புகைப் திரையாக (smokescreen) செயல்படுகிறது. பாதிக்கப்பட்டவர் தனது இன்பாக்ஸைத் (inbox) துடைக்கப் போராடும் நேரத்தில், தாக்குதல் நடத்துபவர் மற்ற தளங்களில் விரைவாகச் செயல்பட முடியும் - அதாவது வங்கித் கணக்குகளைத் திருடுவது அல்லது அனுமதியற்ற கொள்முதல் செய்வது போன்றவற்றைச் செய்யலாம். இத்தகைய நடவடிக்கைகளை எச்சரிக்கும் உண்மையான அறிவிப்புகள் இந்தச் செய்தி இரைச்சலுக்கு அடியில் புதைந்துவிடும்.
இரண்டாவதாக, இந்தத் தாக்குதல் SIM-swap தாக்குதல்களை மறைக்கிறது. ஒரு பயனர் தனது எண் மாற்றப்படுவதாகத் தொலைத்தொடர்பு நிறுவனம் (carrier) அறிவிக்கும்போது, இந்தச் செய்தி வெள்ளம் அந்த அறிவிப்பை மறைத்துவிடுகிறது. இந்த வெள்ளம் அடங்கும் போது, குற்றவாளி ஏற்கனவே பாதிக்கப்பட்டவரின் தொலைபேசி எண்ணைக் கட்டுப்பாட்டில் எடுத்துக்கொண்டிருக்கலாம், இது SMS அடிப்படையிலான அங்கீகாரத்தைப் (authentication) பயன்படுத்தும் எந்தவொரு சேவையையும் அவர்களுக்கு அணுக வழிவகை செய்கிறது.
பயனர்களுக்கான உடனடி நடவடிக்கைகள்
- தொலைத்தொடர்பு நிறுவனத்தைத் தொடர்பு கொள்ளவும் – சரிபார்க்கப்படாத குறுகிய குறியீடுகளில் (short codes) இருந்து வரும் செய்திகளைத் தடுக்கும் ஸ்பேம் ஃபில்டர்களைக் (spam filters) கேட்கவும்.
- உள்ளமைக்கப்பட்ட ஸ்பேம் பாதுகாப்பைச் செயல்படுத்தவும் – பெரும்பாலான ஸ்மார்ட்போன்கள் தெரியாத நபர்களிடமிருந்து வரும் செய்திகளைத் தனி ஃபோல்டருக்கு (folder) மாற்ற அனுமதிக்கின்றன.
- நம்பகமான சாதனத்திலிருந்து கணக்குகளைச் சரிபார்க்கவும் – நீங்கள் செய்யாத லாகின் (login) அல்லது கடவுச்சொல் மாற்றங்களைக் கவனிக்கவும்.
- செய்திகளை மொத்தமாக நீக்கவும் – செய்திகளுக்குள் இருக்கும் எந்தவொரு இணைப்பையும் (links) கிளிக் செய்வதைத் தவிர்க்கவும்; அவை பெரும்பாலும் ஃபிஷிங் (phishing) பொறிகளாக இருக்கும்.
செயலிகளைப் பாதுகாத்தல்
பதிவு அல்லது கடவுச்சொல் மீட்டெடுப்புச் செயல்பாடுகளில் (registration or password-reset flows) தொலைபேசி எண் புலங்களை (phone-number fields) வழங்கும் டெவலப்பர்கள், தாங்களும் இலக்கு வைக்கப்படலாம் என்பதைத் தெரிந்து வைத்திருக்க வேண்டும். நடைமுறைப் பாதுகாப்புகள் பின்வருமாறு:
- Rate limiting – ஒரு IP முகவரி ஒரு மணிநேரத்தில் எத்தனை SMS கோரிக்கைகளைத் தூண்ட முடியும் என்பதைக் கட்டுப்படுத்தவும்.
- Behavioral analysis – விரைவான படிவச் சமர்ப்பிப்புகள் அல்லது பல கோரிக்கைகளில் ஒரே மாதிரியான தரவுகள் (payloads) போன்ற பாட்களின் (bots) பொதுவான முறைகளைக் கண்டறியவும்.
- Invisible honeypot fields – மனித பயனர்கள் ஒருபோதும் நிரப்பாத மறைக்கப்பட்ட படிவ உள்ளீடுகளைச் சேர்க்கவும்; அவற்றை நிரப்பும் பாட்களை உடனடியாகத் தடுக்கலாம்.
- Outbound log monitoring – செய்தித் தொகையில் ஏற்படும் திடீர் அதிகரிப்பிற்காக எச்சரிக்கைகளை அமைக்கவும், இது பெரும்பாலும் கட்டண அதிர்ச்சிக்கு (billing shock) முந்தைய அறிகுறியாகும்.
- Geographic restrictions – உங்கள் சேவை ஒரு குறிப்பிட்ட நாட்டில் மட்டும் இயங்கினால், எல்லை தாண்டிய பிரீமியம்-தரகத் துஷ்பிரயோகத்தைத் தவிர்க்க பிற பிராந்தியங்களுக்குச் செல்லும் வெளிச்செல்லும் SMS-களைத் தடுக்கவும்.
வணிகங்களுக்கான மறைமுகச் செலவு
இறுதிப் பயனர்களுக்கு ஏற்படும் இடையூறு மட்டுமின்றி, SMS bombing ஒரு நிதி இழப்பாகவும் மாறக்கூடும். தாக்குதல் நடத்துபவர்கள் சில நேரங்களில் ஊடுருவப்பட்ட அமைப்புகளைப் பயன்படுத்தி வெளிநாடுகளில் உள்ள பிரீமியம்-தரக எண்களுக்கு (premium-rate numbers) செய்திகளை அனுப்பத் தூண்டுகிறார்கள். பாதிக்கப்பட்டவரின் தொலைத்தொடர்பு கட்டணம் (telecom bill) உயர்கிறது, மேலும் தாக்குதல் நடத்துபவர் அந்தத் தொகையில் ஒரு பங்கைப் பெறுகிறார். இத்தகைய துஷ்பிரயோகம் தடுக்கப்படாதபோது, ஸ்டார்ட்அப்கள் (startups) ஒரே வார இறுதியில் ஆயிரக்கணக்கான டாலர்களை இழப்பதாகப் புகாரளித்துள்ளன.
அடுத்து கவனிக்க வேண்டியவை
- Billing anomalies – எதிர்பாராத பிரீமியம்-தரகக் கட்டணங்களுக்காகத் தொலைத்தொடர்பு நிறுவனத்தின் அறிக்கைகளைக் கண்காணிக்கவும்.
- Message-volume dashboards – வெளிச்செல்லும் பதிவுகளைக் (outbound logs) கண்காணிக்கவும் மற்றும் செய்தித் தொகையில் ஏற்படும் திடீர் அதிகரிப்பிற்காக எச்சரிக்கைகளை அமைக்கவும்.
சுருக்கம்
SMS bombing என்பது சாதாரண சரிபார்ப்புத் குறுஞ்செய்திகளைப் பயன்படுத்தி மோசடிகளை மறைக்கும் ஒரு இடையூறு தரும் வெள்ளத்தை உருவாக்குகிறது, இது பயனர்களையும் வணிகங்களையும் முடக்கும் திறன் கொண்டது. பயனர்கள் தொலைத்தொடர்பு நிறுவனத்தின் ஃபில்டர்களைப் பயன்படுத்த வேண்டும் மற்றும் தங்கள் இன்பாக்ஸை விரைவாகச் சுத்தம் செய்ய வேண்டும்; அதே நேரத்தில் டெவலப்பர்கள் SMS அனுப்பும் எந்தவொரு செயல்பாட்டிலும் rate limits, bot detection மற்றும் விழிப்புணர்வுடன் கூடிய logging ஆகியவற்றை இணைக்க வேண்டும். இந்த அச்சுறுத்தலைப் புறக்கணிப்பது வெறும் எரிச்சலை மட்டுமல்லாமல், உண்மையான நிதி மற்றும் பாதுகாப்புப் பாதிப்புகளையும் ஏற்படுத்தும்.
