Volver al blog
SeguridadFraude AITVerify Call

Fraude AIT explicado: cómo los atacantes drenan tu presupuesto de OTP

Novauth Team5 min de lectura

En algún punto de tu embudo de registro hay un endpoint que envía un mensaje de texto a cualquiera que lo solicite, sin necesidad de iniciar sesión, por diseño, porque todo el propósito es verificar a alguien antes de que tenga una cuenta. Eso es exactamente lo que lo hace rentable de atacar. El esquema se llama fraude de tráfico inflado artificialmente (AIT), a veces llamado SMS pumping, y las estimaciones del sector sitúan el daño en aproximadamente 1600 M$ al año. La mayoría de los equipos nunca ha oído hablar de él hasta que su factura de SMS se dispara sin motivo aparente.

Así es exactamente cómo funciona, por qué es tan difícil de detectar y qué lo detiene de verdad.

Qué es el fraude AIT

El fraude AIT no ataca a tus usuarios: ataca directamente tu endpoint de OTP. Un estafador controla, o tiene un acuerdo de reparto de ingresos con, una ruta de terminación de tarifa premium: un rango de números de teléfono donde el operador local (o un revendedor de "ruta gris" situado entre tu proveedor de SMS y el operador) cobra una tarifa de terminación por cada mensaje entregado. El estafador usa entonces bots o scripts para activar tu endpoint de "enviar código de verificación" miles de veces contra números de esa ruta.

Tu proveedor de SMS entrega los mensajes —o informa de que lo ha hecho— y te factura por mensaje. Una parte de lo que pagaste vuelve a quien controle la ruta de destino. Nadie introduce nunca el código. Nadie lo necesitaba. El fraude se completa en el momento en que se envía el mensaje.

Por qué es tan difícil de detectar

Una única solicitud de OTP fraudulenta es idéntica a una real: un número de teléfono, una llamada a la API, sin contraseña, sin cuenta que marcar como comprometida. Escalado a miles de números y repartido entre muchas IPs, se mezcla casi a la perfección con el tráfico de registro normal. Las defensas básicas tampoco ayudan mucho: el CAPTCHA frena a los scripts ingenuos pero no a una operación financiada que use proxies residenciales, y limitar la tasa solo por IP es fácil de esquivar.

La pista suele estar en las cifras que solo se notan después: el volumen de envíos de verificación sube mientras los registros reales se mantienen planos, los costes de entrega se concentran en un puñado de códigos de país poco habituales, y las tasas de finalización (códigos realmente introducidos) se desploman para una parte del tráfico. Cuando eso aparece en una factura mensual, el daño ya está hecho.

Patrones de ataque comunes

  • Abuso de registro impulsado por bots — scripts machacan un formulario público de registro o de restablecimiento de contraseña solo para activar envíos de OTP, sin completar nunca el flujo.
  • Selección de rutas — el tráfico se dirige de forma desproporcionada hacia destinos premium o poco habituales, ya que ahí es donde el pago de terminación es más alto.
  • Explotación de rutas grises — el fraude es más fácil donde un mensaje SMS pasa por varios revendedores antes de llegar a un operador; más saltos significan más oportunidades para que alguien en la cadena se beneficie del volumen inflado.
  • Campañas lentas y discretas — algunas operaciones se mantienen deliberadamente por debajo de los umbrales obvios de limitación de tasa, repartiendo las solicitudes en el tiempo y entre rangos de IP para evitar la detección por completo.

Qué lo detiene de verdad

Nada de esto es exótico: es la misma higiene en la que la mayoría de los equipos invierte poco hasta que les cuesta caro:

  • Limitar la tasa por número de teléfono y por dispositivo, no solo por IP: un usuario real no solicita cinco códigos en diez segundos.
  • CAPTCHA o prueba de trabajo antes del envío de OTP, especialmente en endpoints no autenticados como el registro o el restablecimiento de contraseña.
  • Validar el número de teléfono antes de enviar — una consulta al operador/HLR detecta rangos de números inválidos, inalcanzables o conocidos por abuso antes de que pagues por enviarles un mensaje.
  • Monitorización de entregas y costes con alertas de anomalías — señalar picos de volumen repentinos hacia países poco habituales, no solo los totales mensuales cuando llega la factura.
  • Menos revendedores en la ruta de entrega — cada salto de ruta gris entre tu proveedor y el operador de destino es un participante potencial en la cadena de pagos del fraude.

Ese último punto es la solución estructural, no solo una mitigación. Y es también donde la elección de canal importa más de lo que la mayoría de los equipos cree.

Por qué Verify Call evita el problema por completo

El fraude AIT es fundamentalmente una explotación de la tarifa de terminación de SMS: depende de que un mensaje sea facturable y enrutable a través de una cadena donde alguien aguas abajo se beneficia del volumen. Verify Call no tiene esa economía. No hay texto SMS que enrutar a través de rutas grises revendibles ni tarifa de terminación por mensaje que un estafador pueda desviar; el "código" es un identificador de llamada en una llamada de voz directa sobre infraestructura de operador, no una carga facturable que viaja a través de intermediarios. Por eso no solo dificulta el AIT: elimina por completo la superficie de ataque.

Para el tráfico SMS que sigues enviando —a través de corredores de reserva de WhatsApp o Telegram, por ejemplo— enrutar con menos intermediarios sigue importando. Novauth se conecta directamente a redes de operadores de nivel 1 mediante SS7 y SIP seguros en lugar de revender a través de agregadores de ruta gris, y cada envío queda registrado con operador, duración y resultado, de modo que el volumen anómalo es visible en tu panel de control, no enterrado en la factura del mes siguiente.

La conclusión

El fraude AIT prospera gracias a dos cosas: un endpoint no autenticado que envía algo facturable, y suficientes saltos en la ruta de entrega para que alguien se beneficie del volumen inflado. No puedes eliminar lo primero sin romper tu producto: la verificación tiene que funcionar antes de que exista el inicio de sesión. Pero sí puedes eliminar lo segundo, ya sea reforzando la ruta SMS que ya tienes, o trasladando tu canal de verificación principal a uno donde la explotación simplemente no se aplica.

Compara canales en precios, lee más sobre seguridad, o mira cómo funciona Verify Call de principio a fin.