Hva er AIT, og hvordan kan bedrifter bekjempe svindel-SMS?
A2P (application to person) SMS bransjen og kundene deres står overfor en ny type svindelangrep som innebærer uønsket generert SMS trafikk, også kalt AIT (Artificially Inflated Traffic). Utilstrekkelig sikrede webtjenester utnyttes for å utløse denne typen SMS meldinger. Det er i dag nesten umulig å identifisere hvem som står bak angrepene, men vi ser en tydelig økning i AIT angrep og opplever at bedrifter rammes hver uke. Derfor tar vi i LINK Mobility dette på største alvor og ønsker å gjøre deg oppmerksom på hvordan du kan redusere risikoen for at dette rammer virksomheten din.
Hva er Artificially Inflated Traffic?
Artificial Inflation of Traffic (AIT) er en ny type SMS svindel der aktører genererer store volumer med falsk trafikk via apper eller nettsteder. Svindelen skjer vanligvis via såkalte OTP SMS (One time password SMS), der svindleren bruker boter som oppretter falske kontoer for å trigge OTP SMS til flere mobilnumre.
Det er flere aktører involvert i denne typen angrep. Én aktør utfører selve angrepet, mens en useriøs aktør deretter fanger opp den oppblåste trafikken uten faktisk å levere meldingene til sluttbrukeren. Store mengder uønsket SMS trafikk genereres ved å kalle tjenesten gjentatte ganger. Begge aktørene kan til slutt oppnå store økonomiske gevinster gjennom angrepene.
Trafikksvindelen skjer via sluttbrukere og mot svakt beskyttede webtjenester, for eksempel webskjemaer og apper som kan generere A2P SMS. Trafikken sendes fra en kundes normale systemer, og meldingene har ikke noe avvikende innhold. Et angrep og resultatet av en markedsføringskampanje eller en ekspansjon til et nytt marked kan ha nesten identiske trafikkmønstre.
Slik kan LINK hjelpe deg med å håndtere AIT-angrep
Vi arbeider for å hjelpe deg med å håndtere og redusere risikoen for trafikksvindel. Det er imidlertid viktig å understreke at angrepene ikke skyldes sikkerhetsbrister i LINK Mobilitys løsninger, nettverk, plattformer, API-er eller applikasjoner.
For å motvirke denne typen angrep overvåker LINKs NOC-systemene våre døgnet rundt og kan derfor gå inn og stoppe et angrep når det oppdages. Selv når et angrep pågår, kan det imidlertid være vanskelig for leverandøren å oppdage det.
For å forbedre beskyttelsen oppfordrer vi derfor kundene våre til å styrke sikkerheten i sine kundevendte tjenester som kan generere A2P-SMS, slik at risikoen for uønsket trafikk kan minimeres.
Hvordan skjer AIT-angrep?
Nedenfor lister vi opp tilfeller der AIT-angrep først og fremst har blitt oppdaget. De skjer hovedsakelig via webskjemaer og smarttelefonapper som kan utløse A2P-SMS:
Påmelding via SMS
Registrering via SMS med tofaktorautentisering
Endring av MSISDN til tofaktorautentisering
SMS med App Store-URL til mobil
Sende SMS med App Store-lenke til mobil
Angrep mot webskjemaer kan enkelt utløses av boter, mens angrep mot smarttelefonapper kan utløses av boter på smarttelefoneemulatorer og ved hjelp av API-opplysninger som er hentet ut fra appen.
Dette kan du gjøre for å motvirke angrep
For å motvirke denne typen angrep finnes det flere tiltak du kan iverksette, og på den måten minimere risikoen for at de oppstår. Du kan blant annet:
Blokkere eller hviteliste markeder for å begrense sendinger til land utenfor markedene dine.
Implementere prisgrenser for sendinger til land utenfor markedene dine.
Implementere en avansert CAPTCHA, for eksempel Google reCAPTCHA.
Gjennomføre manuell eller automatisk overvåking av SMS-statistikken per land.
Iverksette mottiltak for alle prosesser som inkluderer SMS (registrering, innlogging, oppdatering av brukerdata, opt-out osv.).
Tiltak som angriperne kan omgå
Vi ønsker også å gjøre deg oppmerksom på tiltak som enkelt kan omgås av angriperne, og som derfor ikke gir fullgod beskyttelse. Dette betyr imidlertid ikke at tiltakene er verdiløse eller ikke kan bidra til å motvirke angrep. De gir likevel ingen garanti for å stoppe vedvarende angrep fra ondsinnede aktører.
Nedenfor finner du tiltakene og hvordan angriperne kan omgå dem:
Begrensning av antall forespørsler per IP-adresse – angriperne bruker botnettverk for å benytte flere ulike IP-adresser.
Blokkering av IP-adresser og IP-intervaller – angriperne bruker botnettverk for å benytte flere ulike IP-adresser og intervaller.
Blokkering av flere SMS-meldinger sendt til samme MSISDN – angriperne genererer flere tilfeldige MSISDN-numre.
Blokkering av mange ulike MSISDN-numre fra én IP-adresse – angriperne roterer mellom ulike MSISDN-numre og ulike IP-adresser.
Bruk av enkle CAPTCHA-er – angriperne bruker tekstgjenkjenning eller billig arbeidskraft for å løse CAPTCHA-er.
Overvåking av et høyt antall ikke-leverte meldinger per land – angriperne returnerer falske DLR-er.
Angripernes atferd for å unngå blokkering
Det finnes et mønster i hvordan angriperne opptrer for å omgå blokkering av angrepene. Dette kan være nyttig å ta hensyn til når du styrker sikkerheten i systemene dine:
Angrepene starter med uønsket trafikk om natten, før helger og på helligdager – altså på tidspunkter hvor systemene overvåkes mindre.
De sender trafikken sakte for å holde seg under radaren og dokumenterer SMS-volumene når trafikken blir blokkert.
De sender uønsket trafikk i et lavere tempo enn den dokumenterte blokkeringshastigheten.
De sender SMS til mange destinasjonsland som ikke kan blokkeres fullstendig. Mesteparten av trafikken kan være en indirekte skade som brukes til å skjule SMS-meldinger til angripernes ønskede destinasjoner eller markeder.
Vil du vite mer om hvordan du kan beskytte virksomheten din?
Har du spørsmål om AIT-angrep, eller ønsker du å se nærmere på hvordan du kan sikre SMS-tjenestene dine? Ta kontakt med oss!