Der Betrug namens SMS pumping tritt auf, wenn Betrüger ein Eingabefeld für Telefonnummern Ihrer Anwendung ausnutzen, um per SMS gesendete Codes zu erhalten.
Der Betrug besteht darin, dass Ihre Anwendung (Web oder Mobil) Tausende von SMS an Nummern sendet, die von einem spezifischen Mobilfunknetzbetreiber (ORM) kontrolliert werden, wodurch Betrüger einen Teil der Einnahmen erhalten, die durch den Versand dieser SMS generiert werden.
Die Hauptauswirkung für Sie und Ihr Unternehmen ist finanzieller Natur, da Sie für den Massenversand dieser SMS bezahlen müssen.
Der ORM ist mitschuldig und hat eine Umsatzbeteiligungsvereinbarung mit den Betrügern.
Der ORM wird von den Betrügern unwissentlich ausgenutzt. Zum Beispiel gründen die Betrüger ein Scheinfirma, welches eine Partnerschaft mit dem ORM eingeht, um ihm Abonnenten und Traffic zuzuführen. Der ORM kümmert sich möglicherweise nicht um die Herkunft des Traffics und unterstützt den Betrug unwissentlich.
In beiden Situationen tritt diese Art von Betrug eher bei relativ kleinen ORM auf.
Es ist wichtig, einen Kostenalarmmechanismus für den Dienst einzurichten, den Sie zum Versenden von SMS verwenden, damit Sie schnell feststellen können, dass Ihre SMS-Versandkosten anormal hoch sind.
Um die Hypothese eines SMS pumping-Angriffs zu stützen, sind zwei Hauptkriterien zu berücksichtigen:
ein plötzlicher Anstieg der Anzahl versendeter SMS
SMS, die an Nummern gesendet werden, die für Ihre Anwendung in ungewöhnlichen Ländern registriert sind
Es ist zu beachten, dass SMS pumping nicht unbedingt mit Nummern aus sehr weit entfernten Ländern auftritt. SMS pumping-Angriffe über im Vereinigten Königreich ansässige Nummern werden beispielsweise häufig festgestellt.
Im Jahr 2023 hat Twitter die
Zwei-Faktor-Authentifizierung per SMS entfernt, um SMS pumping-Angriffe zu vermeiden. Es ist daher nicht trivial, sich vor dieser Art von Angriffen zu schützen. Es können jedoch mehrere Massnahmen ergriffen werden, die es Ihnen zusammen ermöglichen, den Betrug erheblich zu reduzieren:
Blockieren des SMS-Versands an Länder, die Ihre Anwendung nicht nutzen sollen
Hinzufügen eines Captcha zu Ihrem Formular und Validierung des Captcha beim Senden des SMS-Codes
Verwenden Sie einen Betrugsschutzdienst, der von Ihrem SMS-Versanddienst angeboten wird, wie zum Beispiel
Verify Fraud Guard wenn Sie Twilio verwenden
Begrenzung der Anzahl von SMS, die an dieselbe Telefonnummer gesendet werden können (es ist jedoch wahrscheinlich, dass Angreifer eine grosse Anzahl unterschiedlicher Nummern verwenden)
Viel Glück im Kampf gegen SMS pumping!