Một khách hàng đã gọi điện trong hoảng loạn sau khi điện thoại của họ rung liên tục trong mười phút, nhận được bốn trăm mã xác minh từ các trang web mà họ chưa từng truy cập. Sự dồn dập này chính là một cuộc tấn công SMS-bombing – một đợt tấn công phối hợp bằng các tin nhắn văn bản hợp lệ nhằm làm quá tải thiết bị di động và che đậy các hoạt động độc hại khác.

Cách thức cuộc tấn công được xây dựng

Kẻ tấn công viết các đoạn mã (scripts) để gửi biểu mẫu đăng ký trên hàng trăm trang web cùng một lúc. Mỗi biểu mẫu đều yêu cầu số điện thoại để gửi mã xác minh; đoạn mã sẽ chèn số của nạn nhân vào mọi trường thông tin. Các trang web, do không biết về hành vi gian lận, sẽ tạo và gửi một tin nhắn SMS tiêu chuẩn đến số điện thoại đã cung cấp. Không có mạng viễn thông nào bị xâm nhập; các tin nhắn rác này bắt nguồn từ các dịch vụ nhắn tin hoạt động bình thường.

Tại sao sự dồn dập này lại nguy hiểm

Cơn lũ tin nhắn này phục vụ hai mục đích. Thứ nhất, nó tạo ra một màn khói che mắt. Trong khi nạn nhân đang loay hoay dọn dẹp hộp thư đến, kẻ tấn công có thể nhanh chóng thực hiện các hành vi khác – như rút tiền từ tài khoản ngân hàng hoặc thực hiện các giao dịch mua hàng trái phép. Những cảnh báo chính thống vốn để cảnh báo người dùng về các hoạt động như vậy sẽ bị vùi lấp dưới "đống rác" tin nhắn.

Thứ hai, đợt tấn công dồn dập này che giấu các cuộc tấn công tráo SIM (SIM-swap). Khi nhà mạng thông báo cho người dùng rằng số điện thoại của họ đang được chuyển sang thiết bị khác, sự dồn dập của tin nhắn sẽ nhấn chìm thông báo đó. Đến khi cơn lũ tin nhắn lắng xuống, kẻ tội phạm có thể đã kiểm soát được số điện thoại của nạn nhân, cho phép chúng truy cập vào bất kỳ dịch vụ nào dựa trên xác thực qua SMS.

Các bước xử lý ngay lập tức cho người dùng

  • Liên hệ với nhà mạng – yêu cầu các bộ lọc thư rác để chặn tin nhắn từ các mã ngắn (short codes) chưa được xác minh.
  • Bật tính năng bảo vệ thư rác có sẵn – hầu hết các điện thoại thông minh đều cho phép bạn chuyển các người gửi không xác định vào một thư mục riêng.
  • Kiểm tra các tài khoản từ một thiết bị đáng tin cậy – tìm kiếm các lần đăng nhập hoặc thay đổi mật khẩu mà không phải do bạn thực hiện.
  • Xóa hàng loạt tin nhắn – tránh nhấp vào bất kỳ liên kết nào bên trong tin nhắn; chúng thường là các bẫy lừa đảo (phishing).

Bảo vệ các ứng dụng

Các nhà phát triển khi để lộ các trường số điện thoại trong quy trình đăng ký hoặc đặt lại mật khẩu phải lường trước rằng họ sẽ trở thành mục tiêu. Các biện pháp phòng vệ thực tế bao gồm:

  • Giới hạn tốc độ (Rate limiting) – giới hạn số lượng yêu cầu SMS mà một địa chỉ IP có thể kích hoạt trong mỗi giờ.
  • Phân tích hành vi – gắn cờ các mẫu hành vi điển hình của bot, chẳng hạn như gửi biểu mẫu quá nhanh hoặc các dữ liệu gửi đi giống hệt nhau trong nhiều yêu cầu.
  • Các trường honeypot ẩn – thêm các trường nhập liệu ẩn mà người dùng bình thường không bao giờ điền; các bot nếu điền vào các trường này sẽ bị loại bỏ ngay lập tức.
  • Giám sát nhật ký gửi đi (Outbound log monitoring) – thiết lập cảnh báo cho sự gia tăng đột ngột về số lượng tin nhắn, điều thường xảy ra trước khi có cú sốc về hóa đơn cước phí.
  • Hạn chế theo khu vực địa lý – nếu dịch vụ của bạn chỉ hoạt động tại một quốc gia, hãy chặn gửi SMS ra các khu vực khác để loại bỏ việc lạm dụng các số dịch vụ giá cước cao (premium-rate) xuyên biên giới.

Chi phí ẩn đối với doanh nghiệp

Ngoài việc gây phiền nhiễu cho người dùng cuối, SMS bombing có thể trở thành một gánh nặng tài chính. Kẻ tấn công đôi khi ép buộc các hệ thống bị xâm nhập gửi tin nhắn đến các số điện thoại dịch vụ giá cước cao ở nước ngoài. Hóa đơn viễn thông của nạn nhân sẽ tăng vọt, và kẻ tấn công sẽ nhận được một phần phí đó. Các startup đã báo cáo tổn thất hàng nghìn đô la chỉ trong một cuối tuần khi sự lạm dụng này không được kiểm soát.

Những điều cần lưu ý tiếp theo

  • Các bất thường về hóa đơn – theo dõi sao kê của nhà mạng để phát hiện các khoản phí dịch vụ giá cước cao không mong muốn.
  • Bảng điều khiển lưu lượng tin nhắn – giám sát nhật ký gửi đi và thiết lập cảnh báo cho sự gia tăng đột ngột về số lượng tin nhắn.

Kết luận

SMS bombing sử dụng các tin nhắn xác minh thông thường để tạo ra một đợt tấn công dồn dập gây gián đoạn, nhằm che giấu hành vi gian lận và có thể làm tê liệt cả người dùng lẫn doanh nghiệp. Người dùng nên dựa vào các bộ lọc của nhà mạng và dọn dẹp hộp thư đến nhanh chóng, trong khi các nhà phát triển phải tích hợp giới hạn tốc độ, phát hiện bot và giám sát nhật ký chặt chẽ vào bất kỳ quy trình gửi SMS nào. Việc phớt lờ mối đe dọa này không chỉ mang lại sự phiền toái, mà còn gây ra thiệt hại thực sự về tài chính và bảo mật.