一位客户在电话中惊慌失措,因为他们的手机在十分钟内不停地振动,收到了来自从未访问过的网站的四百个验证码。这场洪水般的短信轰炸攻击(SMS-bombing attack)——通过协调一致的大量合法短信淹没手机,从而掩盖其他恶意活动。
攻击是如何构建的
攻击者编写脚本,同时在数百个网站上提交注册表单。每个表单都会要求输入手机号以发送验证码;脚本会将受害者的号码注入到每一个字段中。这些网站并不知道存在恶意行为,因此会向提供的号码生成并发送标准的短信。这并不涉及对运营商网络的入侵;这些垃圾信息源自正常的业务短信服务。
为什么这种洪流很危险
短信洪流有两个目的。首先,它制造了一个烟幕。当受害者忙于清理收件箱时,攻击者可以迅速在其他方面采取行动——例如掏空银行账户或进行未经授权的购买。那些本可以提醒用户此类活动的真实警报会被淹没在噪音之中。
其次,这种轰炸掩盖了 SIM 卡劫持攻击(SIM-swap attacks)。当运营商通知用户其号码正在被转移时,短信洪流会淹没该消息。等到洪流平息时,犯罪分子可能已经控制了受害者的电话号码,从而可以访问任何依赖短信身份验证的服务。
用户的即时应对措施
- 联系运营商 – 要求使用可以拦截来自未经验证短代码(short codes)消息的垃圾邮件过滤器。
- 启用内置垃圾邮件保护 – 大多数智能手机允许您将未知发送者移至单独的文件夹。
- 使用受信任的设备审计账户 – 查找您并未发起的登录或密码更改。
- 批量删除洪流短信 – 避免点击短信中的任何链接;它们通常是钓鱼陷阱。
应用安全防护
开发人员在注册或密码重置流程中暴露手机号码字段时,必须假设自己会成为攻击目标。实际的防御措施包括:
- 速率限制 (Rate limiting) – 限制单个 IP 地址每小时可以触发的短信请求数量。
- 行为分析 – 标记典型的机器人模式,例如快速提交表单或在多个请求中发送完全相同的内容。
- 隐形蜜罐字段 (Invisible honeypot fields) – 添加人类用户永远不会填写的隐藏表单输入项;一旦发现机器人填充了这些字段,即可立即将其拦截。
- 出站日志监控 – 为短信量的突然激增设置警报,这通常是账单冲击的前兆。
- 地理限制 – 如果您的服务仅在单一国家运营,请拦截向其他地区的出站短信,以消除跨境高费率号码滥用。
企业面临的隐藏成本
除了给终端用户带来困扰外,短信轰炸还可能演变成财务负担。攻击者有时会强迫受损系统向外国的高费率号码发送短信。受害者的电信账单会激增,而攻击者则从中获取分成。据初创公司报告,如果此类滥用行为未得到控制,仅在一个周末就可能造成数千美元的损失。
下一步需要关注的事项
- 账单异常 – 密切关注运营商账单中是否存在意外的高费率费用。
- 消息量仪表板 – 监控出站日志,并为短信量的突然激增设置警报。
总结
短信轰炸利用普通的验证短信制造破坏性的洪流,从而掩盖欺诈行为,并可能使用户和企业同时陷入瘫痪。用户应依靠运营商过滤器并迅速清理收件箱,而开发人员则必须在任何发送短信的流程中嵌入速率限制、机器人检测和严密的日志记录。忽视这一威胁不仅会带来烦恼,还会造成真实的财务和安全损失。
