Como prevenir o tráfego inflacionado artificialmente
A a indústria dos SMS A2P e os seus clientes enfrentam um tipo de ataque que envolve tráfego indesejado gerado, denominado Tráfego Inflado Artificialmente. Os serviços web mal protegidos são utilizados para acionar este tipo de mensagens SMS. Atualmente, é quase impossível identificar os responsáveis pelos ataques. Embora o número de empresas afetadas por este tipo de ataques continue a ser limitado, na LINK levamos este assunto muito a sério e, por isso, queremos informá-lo sobre como pode reduzir o risco de a sua empresa ser afetada.
Explicação das abreviaturas que aparecem:
CAPTCHA: É a sigla de «Teste de Turing Público Totalmente Automatizado», utilizado para distinguir computadores de seres humanos, e consiste em ferramentas utilizadas para identificar utilizadores reais ou automatizados; por exemplo, bots.
A2P: «De aplicação para pessoa» é qualquer tipo de tráfego em que uma pessoa recebe mensagens de uma aplicação.
OTP: Palavra-passe de uso único, ou seja, uma palavra-passe que só é válida durante uma sessão de início de sessão.
AIT: A inflação artificial do tráfego é um tipo de fraude por SMS que gera tráfego falso de SMS através de aplicações e sites, onde os atacantes obtêm enormes ganhos financeiros.
MSISDN: O número de diretório internacional de assinantes da estação móvel é o número completo do utilizador (por exemplo, um número de telemóvel).
O que é o tráfego inflacionado artificialmente?
O tráfego inflacionado artificialmente (AIT) é um tipo de fraude por SMS em que os os autores geram grandes volumes de tráfego falso através de aplicações ou sítios web. A fraude ocorre geralmente através das chamadas SMS OTP (SMS de palavra-passe única), em que o o fraudador utiliza bots que criam contas falsas para ativar SMS OTP para vários números de telemóvel. Existem várias partes envolvidas neste tipo de ataque: uma que executa o ataque propriamente dito e um agente desonesto que, posteriormente, intercepta o tráfego inflacionado sem entregar as mensagens ao utilizador final. São geradas grandes quantidades de tráfego SMS indesejado ao ligar repetidamente para o serviço. Em última análise, ambos os intervenientes obtêm lucros avultados com os ataques.
A fraude de tráfego ocorre através dos utilizadores finais e contra serviços web mal protegidos, como formulários web e aplicações capazes de gerar SMS A2P. O tráfego é enviado a partir do sistema normal do cliente e as mensagens não apresentam conteúdo anormal. Um ataque e o resultado de uma campanha de marketing ou de expansão para um novo mercado podem apresentar padrões de tráfego quase idênticos.
Como é que a LINK pode ajudar a prevenir os ataques AIT
Ajudamo-lo a gerir e a reduzir o risco de fraude de tráfego. No entanto, é importante salientar que os ataques não se devem a falhas de segurança nas soluções, redes, plataformas, APIs ou aplicações da LINK Mobility. Para combater este tipo de ataque, o NOC da LINK monitoriza os nossos sistemas 24 horas por dia, 7 dias por semana e, por isso, pode intervir e travar um ataque assim que este for detetado. Mas mesmo quando ocorre um ataque, pode ser difícil detetá-lo do lado do fornecedor. Por isso, para melhorar a proteção, incentivamos os nossos clientes a reforçar a segurança dos seus serviços de apoio ao cliente que possam gerar SMS A2P, de modo a minimizar o risco de AIT.
Como ocorrem os ataques AIT?
A seguir, enumeramos as situações mais comuns em que foram detetados ataques AIT. Estes são realizados principalmente através de formulários web e aplicações para smartphones que podem ativar SMS A2P:
Registo por SMS
Registo via SMS com autenticação de dois fatores
Alteração do MSISDN para a autenticação em duas fases
SMS com URL da App Store para dispositivos móveis
Envio de SMS com o link da App Store para o telemóvel
Os ataques a formulários web podem ser facilmente desencadeados por bots, enquanto os ataques a aplicações podem ser desencadeados por bots em emuladores de smartphones e por credenciais de API extraídas da aplicação.
No STRONG on Heading AllowedFirst line of the heading must be a string
Para contrariar este tipo de ataques, existem várias medidas que pode tomar, minimizando assim o risco de que ocorram. Pode, entre outras coisas:
Bloqueie ou coloque mercados na lista branca para limitar o envio para países fora dos seus mercados-alvo.
Implemente um limite de velocidade para o envio para países fora dos seus mercados-alvo.
Implementar um CAPTCHA sofisticado (por exemplo, o Google reCAPTCHA).
Verificar, manualmente ou automaticamente, as estatísticas de SMS por país.
Aplicar contramedidas a todos os processos que envolvam SMS (registo, início de sessão, atualização de dados do utilizador, exclusão, etc.)
Contramedidas contornadas pelos atacantes
Também pretendemos informar sobre as medidas que os atacantes podem contornar facilmente e que, por isso, não oferecem uma boa proteção. No entanto, isso não significa que as medidas sejam inúteis e não consigam contrariar possíveis ataques, nem que não ofereçam qualquer garantia de deter piratas informáticos maliciosos e persistentes. A seguir, enumeramos essas medidas e a forma como os atacantes as contornam:
Comportamento do atacante para evitar o bloqueio
Existe um padrão na forma como os atacantes se comportam para contornar o bloqueio de ataques. Tenha-o em conta ao reforçar a segurança dos seus sistemas:
Os ataques AIT começam à noite, antes dos fins de semana e feriados, ou seja, em momentos em que os sistemas costumam estar menos vigiados.
Começar a enviar lentamente para passar despercebido e documentar os volumes de SMS quando o tráfego está bloqueado.
A seguir, enviam mais campanhas a um ritmo mais lento que a velocidade de bloqueio documentada.
Envie SMS para muitos países que não podem ser totalmente bloqueados. Grande parte do tráfego pode ser um danos indiretos para ocultar SMS aos mercados-alvo dos atacantes.
Sincronizam os MSISDN utilizados entre a parte que desencadeia o tráfego e a parte que tem como objetivo aumentar os lucros. Os números aleatórios resultariam num grande número de mensagens não entregues. Se a segunda parte souber quais os MSISDN de entrada que deve esperar, pode devolver falsos positivos de DLR para a) evitar a deteção e b) descartar o SMS (o que resulta numa margem de 100% e na ausência de risco de reclamações por parte do utilizador final).
O nosso melhor conselho é que tenha em conta a segurança dos seus serviços web que possam gerar tráfego SMS A2P, para que possa reduzir o risco de tráfego inflacionado artificialmente. Se tiver alguma dúvida, contacte-nos.