ایک کلائنٹ نے گھبراہٹ میں فون کیا کیونکہ ان کا فون دس منٹ تک مسلسل وائبریٹ ہوتا رہا، اور ان سائٹس سے چار سو ویریفیکیشن کوڈز موصول ہو رہے تھے جن کا انہوں نے کبھی دور دور تک کوئی واسطہ نہیں رکھا تھا۔ یہ سیلاب ایک SMS-bombing حملہ تھا – یعنی جائز ٹیکسٹ میسجز کا ایک مربوط سیلاب جو ہینڈ سیٹ کو مفلوج کر دیتا ہے اور دیگر بدنیتی پر مبنی سرگرمیوں کو چھپا دیتا ہے۔
یہ حملہ کیسے کیا جاتا ہے
حملہ آور ایسے اسکرپٹس لکھتے ہیں جو ایک ہی وقت میں سینکڑوں ویب سائٹس پر رجسٹریشن فارمز جمع کرواتے ہیں۔ ہر فارم ویریفیکیشن کوڈ بھیجنے کے لیے فون نمبر مانگتا ہے؛ اسکرپٹ ہر فیلڈ میں متاثرہ شخص کا نمبر ڈال دیتا ہے۔ ویب سائٹس، کسی بھی غلط کام سے بے خبر، فراہم کردہ نمبر پر ایک معیاری SMS بھیج دیتی ہیں۔ اس میں کسی کیریئر نیٹ ورک کی خلاف ورزی نہیں ہوتی؛ یہ اسپیم عام کاروباری میسجنگ سروسز سے ہی آتا ہے۔
اس سیلاب کی اہمیت کیوں ہے
پیغامات کا یہ سیلاب دو مقاصد پورا کرتا ہے۔ پہلا، یہ ایک دھوکہ دہی کا پردہ (smokescreen) فراہم کرتا ہے۔ جب متاثرہ شخص اپنا ان باکس خالی کرنے کی کوشش میں مصروف ہوتا ہے، تو حملہ آور دوسرے محاذوں پر تیزی سے کارروائی کر سکتا ہے – جیسے بینک اکاؤنٹس خالی کرنا یا غیر مجاز خریداری کرنا۔ وہ اصل الرٹس جو صارف کو ایسی سرگرمیوں سے خبردار کرتے، اس شور میں دب جاتے ہیں۔
دوسرا، یہ حملوں کے ذریعے SIM-swap حملوں کو چھپاتا ہے۔ جب کوئی کیریئر صارف کو مطلع کرتا ہے کہ ان کا نمبر منتقل کیا جا رہا ہے، تو پیغامات کا یہ سیلاب اس پیغام کو دبا دیتا ہے۔ جب تک یہ سیلاب تھمتا ہے، مجرم شاید پہلے ہی متاثرہ شخص کا فون نمبر اپنے قبضے میں لے چکا ہو، جس سے اسے کسی بھی ایسی سروس تک رسائی مل جاتی ہے جو SMS پر مبنی تصدیق (authentication) پر انحصار کرتی ہے۔
صارفین کے لیے فوری اقدامات
- کیریئر سے رابطہ کریں – ایسے اسپیم فلٹرز کے بارے میں پوچھیں جو غیر تصدیق شدہ شارٹ کوڈز سے آنے والے پیغامات کو بلاک کر سکیں۔
- بلٹ ان اسپیم پروٹیکشن فعال کریں – زیادہ تر اسمارٹ فونز آپ کو نامعلوم بھیجنے والوں کو ایک الگ فولڈر میں منتقل کرنے کی اجازت دیتے ہیں۔
- کسی قابل اعتماد ڈیوائس سے اکاؤنٹس کا جائزہ لیں – ایسی لاگ ان یا پاس ورڈ کی تبدیلیوں کو تلاش کریں جو آپ نے خود نہیں کیں۔
- پیغامات کو ایک ساتھ ڈیلیٹ کریں – پیغامات کے اندر موجود کسی بھی لنک پر کلک کرنے سے گریز کریں؛ یہ اکثر فشنگ (phishing) کے جال ہوتے ہیں۔
ایپلی کیشنز کا تحفظ
وہ ڈویلپرز جو رجسٹریشن یا پاس ورڈ ری سیٹ کے عمل میں فون نمبر کی فیلڈز رکھتے ہیں، انہیں یہ فرض کر لینا چاہیے کہ انہیں نشانہ بنایا جائے گا۔ عملی دفاعی اقدامات میں شامل ہیں:
- Rate limiting – ایک گھنٹے میں ایک IP ایڈریس سے ہونے والی SMS درخواستوں کی تعداد مقرر کریں۔
- Behavioral analysis – بوٹس (bots) کے مخصوص پیٹرنز کو نشان زد کریں، جیسے کہ فارمز کا تیزی سے جمع ہونا یا بہت سی درخواستوں میں ایک جیسے ڈیٹا کا ہونا۔
- Invisible honeypot fields – فارم میں ایسی چھپی ہوئی ان پٹ فیلڈز شامل کریں جنہیں انسانی صارفین کبھی نہیں بھرتے؛ جو بوٹس انہیں بھرتے ہیں انہیں فوری طور پر بلاک کیا جا سکتا ہے۔
- Outbound log monitoring – پیغامات کی تعداد میں اچانک اضافے کے لیے الرٹس سیٹ کریں، جو اکثر بل میں اچانک اضافے کا پیش خیمہ ہوتا ہے۔
- Geographic restrictions – اگر آپ کی سروس صرف ایک ملک میں کام کرتی ہے، تو بین الاقوامی پریمیئم ریٹ کے غلط استعمال کو روکنے کے لیے دوسرے خطوں میں جانے والے SMS کو بلاک کریں۔
کاروباروں کے لیے پوشیدہ اخراجات
اینڈ یوزرز کے لیے پریشانی کے علاوہ، SMS bombing مالی نقصان کا باعث بھی بن سکتی ہے۔ حملہ آور کبھی کبھی مفلوج شدہ سسٹمز کو دوسرے ممالک کے پریمیئم ریٹ نمبروں پر پیغامات بھیجنے پر مجبور کرتے ہیں۔ متاثرہ شخص کے ٹیلی کام بل میں اچانک اضافہ ہو جاتا ہے، اور حملہ آور کو اس فیس کا کچھ حصہ ملتا ہے۔ اسٹارٹ اپس نے رپورٹ کیا ہے کہ جب اس طرح کے غلط استعمال کو روکا نہ جائے تو ایک ہی ویک اینڈ میں ہزاروں ڈالر کا نقصان ہو سکتا ہے۔
آگے کیا نظر رکھنا ہے
- بلنگ کی بے قاعدگیاں – غیر متوقع پریمیئم ریٹ چارجز کے لیے کیریئر کے اسٹیٹمنٹس پر نظر رکھیں۔
- Message-volume dashboards – آؤٹ باؤنڈ لاگز کی نگرانی کریں اور پیغامات کی تعداد میں اچانک اضافے کے لیے الرٹس سیٹ کریں۔
خلاصہ
SMS bombing عام ویریفیکیشن ٹیکسٹ میسجز کا استعمال کر کے ایک خلل ڈالنے والا سیلاب پیدا کرتی ہے جو دھوکہ دہی کو چھپاتا ہے اور صارفین اور کاروباروں دونوں کو مفلوج کر سکتا ہے۔ صارفین کو کیریئر فلٹرز پر بھروسہ کرنا چاہیے اور اپنے ان باکس کو تیزی سے صاف کرنا چاہیے، جبکہ ڈویلپرز کو کسی بھی ایسے عمل میں جہاں SMS بھیجا جاتا ہے، rate limits، bot detection، اور مستعد logging شامل کرنی چاہیے۔ اس خطرے کو نظر انداز کرنا نہ صرف پریشانی بلکہ حقیقی مالی اور سیکورٹی نقصان کو دعوت دینا ہے۔
