Zurück
Tech 2 Min. Lesezeit - 8 Aug. 23 - Arnaud Albalat

Was ist SMS-Pumping und wie schützt man sich davor?

Der Betrug namens SMS pumping tritt auf, wenn Betrüger ein Eingabefeld für Telefonnummern Ihrer Anwendung ausnutzen, um per SMS gesendete Codes zu erhalten.
Der Betrug besteht darin, dass Ihre Anwendung (Web oder Mobil) Tausende von SMS an Nummern sendet, die von einem spezifischen Mobilfunknetzbetreiber (ORM) kontrolliert werden, wodurch Betrüger einen Teil der Einnahmen erhalten, die durch den Versand dieser SMS generiert werden.
Die Hauptauswirkung für Sie und Ihr Unternehmen ist finanzieller Natur, da Sie für den Massenversand dieser SMS bezahlen müssen.
Wie Twilio in seinem dedizierten Artikel zu diesem Thema, zwei Fälle können erklären, wie Betrüger Einnahmen vom ORM beziehen:
  1. Der ORM ist mitschuldig und hat eine Umsatzbeteiligungsvereinbarung mit den Betrügern.
  2. Der ORM wird von den Betrügern unwissentlich ausgenutzt. Zum Beispiel gründen die Betrüger ein Scheinfirma, welches eine Partnerschaft mit dem ORM eingeht, um ihm Abonnenten und Traffic zuzuführen. Der ORM kümmert sich möglicherweise nicht um die Herkunft des Traffics und unterstützt den Betrug unwissentlich.
In beiden Situationen tritt diese Art von Betrug eher bei relativ kleinen ORM auf.

Wie weiss ich, ob ich Opfer von SMS pumping bin ?

Es ist wichtig, einen Kostenalarmmechanismus für den Dienst einzurichten, den Sie zum Versenden von SMS verwenden, damit Sie schnell feststellen können, dass Ihre SMS-Versandkosten anormal hoch sind.
Um die Hypothese eines SMS pumping-Angriffs zu stützen, sind zwei Hauptkriterien zu berücksichtigen:
  • ein plötzlicher Anstieg der Anzahl versendeter SMS
  • SMS, die an Nummern gesendet werden, die für Ihre Anwendung in ungewöhnlichen Ländern registriert sind
Es ist zu beachten, dass SMS pumping nicht unbedingt mit Nummern aus sehr weit entfernten Ländern auftritt. SMS pumping-Angriffe über im Vereinigten Königreich ansässige Nummern werden beispielsweise häufig festgestellt.

Wie schützt man sich vor SMS pumping ?

Im Jahr 2023 hat Twitter die Zwei-Faktor-Authentifizierung per SMS entfernt, um SMS pumping-Angriffe zu vermeiden. Es ist daher nicht trivial, sich vor dieser Art von Angriffen zu schützen. Es können jedoch mehrere Massnahmen ergriffen werden, die es Ihnen zusammen ermöglichen, den Betrug erheblich zu reduzieren:
  • Blockieren des SMS-Versands an Länder, die Ihre Anwendung nicht nutzen sollen
  • Hinzufügen eines Captcha zu Ihrem Formular und Validierung des Captcha beim Senden des SMS-Codes
  • Verwenden Sie einen Betrugsschutzdienst, der von Ihrem SMS-Versanddienst angeboten wird, wie zum Beispiel Verify Fraud Guard wenn Sie Twilio verwenden
  • Begrenzung der Anzahl von SMS, die an dieselbe Telefonnummer gesendet werden können (es ist jedoch wahrscheinlich, dass Angreifer eine grosse Anzahl unterschiedlicher Nummern verwenden)
Viel Glück im Kampf gegen SMS pumping!

Möchten Sie bei der Lancierung Ihres digitalen Projekts begleitet werden?

Reichen Sie Ihr Projekt jetzt ein