AIT prijevara objašnjena: Kako napadači troše vaš OTP budžet
Negdje u vašem tijeku registracije nalazi se endpoint koji šalje tekstualnu poruku svakome tko je zatraži — bez potrebne prijave, namjerno, jer je cijela poanta verificirati nekoga prije nego što ima račun. Upravo to čini napad profitabilnim. Ta se shema naziva prijevara umjetno naduvanog prometa (AIT), ponekad zvana i SMS pumping, a procjene industrije govore o šteti od otprilike 1,6 milijardi dolara godišnje. Većina timova za nju nikad nije čula sve dok im račun za SMS ne skoči bez razloga.
Evo kako to zapravo funkcionira, zašto je tako teško uočiti te što je zaista zaustavlja.
Što je AIT prijevara
AIT prijevara ne cilja vaše korisnike — cilja izravno vaš OTP endpoint. Prevarant kontrolira, ili ima dogovor o podjeli prihoda s, rutom terminacije po premium tarifi: rasponom brojeva telefona gdje lokalni operator (ili preprodavač "sive rute" koji stoji između vašeg SMS pružatelja i operatora) naplaćuje naknadu za terminaciju za svaku isporučenu poruku. Prevarant zatim koristi botove ili skripte kako bi tisućama puta aktivirao vaš endpoint za "slanje verifikacijskog koda" prema brojevima na toj ruti.
Vaš SMS pružatelj isporučuje poruke — ili prijavljuje da ih je isporučio — i naplaćuje vam po poruci. Dio onoga što ste platili vraća se onome tko kontrolira odredišnu rutu. Nitko nikada ne unese kod. Nitko to nije ni trebao. Prijevara je dovršena u trenutku slanja poruke.
Zašto ju je tako teško uočiti
Jedan lažni OTP zahtjev izgleda identično kao pravi: jedan broj telefona, jedan API poziv, bez lozinke, bez računa koji bi se mogao označiti kao kompromitiran. Kad se to skalira na tisuće brojeva i rasporedi na mnoge IP adrese, gotovo savršeno se stapa s normalnim prometom registracije. Ni osnovne obrane mnogo ne pomažu — CAPTCHA usporava naivne skripte, ali ne i financiranu operaciju koja koristi rezidencijalne proxyje, a ograničavanje brzine samo po IP adresi lako se zaobilazi.
Znak upozorenja obično se nalazi u brojkama koje biste primijetili tek naknadno: volumen slanja verifikacija raste dok stvarne registracije ostaju ravne, troškovi isporuke koncentriraju se na nekoliko nepoznatih pozivnih brojeva zemalja, a stopa dovršavanja (kodova koji su stvarno uneseni) urušava se za dio prometa. Dok se to ne pojavi na mjesečnom računu, šteta je već nastala.
Uobičajeni obrasci napada
- Zlouporaba registracije putem botova — skripte masovno pogađaju javni obrazac za registraciju ili resetiranje lozinke isključivo kako bi pokrenule slanje OTP-a, nikada ne dovršavajući tijek.
- Ciljanje ruta — promet je nerazmjerno usmjeren prema premium ili neuobičajenim odredištima, jer je tamo isplata za terminaciju najveća.
- Iskorištavanje sivih ruta — prijevaru je najlakše izvesti tamo gdje SMS poruka prolazi kroz više preprodavača prije nego što stigne do operatora; više skokova znači više prilika da netko u lancu profitira od naduvanog volumena.
- "Sporo i tiho" kampanje — neke operacije namjerno ostaju ispod očiglednih pragova ograničenja brzine, raspoređujući zahtjeve kroz vrijeme i raspone IP adresa kako bi u potpunosti izbjegle otkrivanje.
Što to zaista zaustavlja
Nijedna od ovih mjera nije egzotična — riječ je o istoj higijeni u koju većina timova premalo ulaže sve dok ih to ne košta:
- Ograničavanje brzine po broju telefona i uređaju, ne samo po IP adresi — pravi korisnik ne traži pet kodova u deset sekundi.
- CAPTCHA ili proof-of-work prije slanja OTP-a, posebno na neautenticiranim endpointima poput registracije i resetiranja lozinke.
- Provjera broja telefona prije slanja — provjera kod operatora/HLR-a (carrier/HLR lookup) hvata nevažeće, nedostupne ili poznato zloupotrebljavane raspone brojeva prije nego što platite za slanje poruke.
- Praćenje isporuke i troškova uz upozorenja o anomalijama — označite nagle skokove volumena prema nepoznatim zemljama, a ne samo mjesečne ukupne iznose nakon što stigne račun.
- Manje preprodavača na putu isporuke — svaki skok kroz sivu rutu između vašeg pružatelja i odredišnog operatora potencijalni je sudionik u lancu isplate prijevare.
Ta posljednja točka strukturno je rješenje, a ne samo ublažavanje. Tu i izbor kanala ima veći utjecaj nego što većina timova shvaća.
Zašto Verify Call u potpunosti zaobilazi problem
AIT prijevara u osnovi je iskorištavanje naknade za terminaciju SMS-a — ovisi o tome da je poruka naplativa i rutabilna kroz lanac u kojem netko nizvodno profitira od volumena. Verify Call nema tu ekonomiju. Nema SMS teksta koji bi se mogao usmjeriti kroz preprodajive sive rute niti naknade za terminaciju po poruci koju bi prevarant mogao ukrasti; "kod" je caller ID izravnog glasovnog poziva preko infrastrukture operatora, a ne naplativi paket podataka koji putuje kroz posrednike. Zato AIT ne samo da čini težim — u potpunosti uklanja površinu napada.
Za SMS promet koji i dalje šaljete — primjerice kroz WhatsApp ili Telegram rezervne rute — usmjeravanje kroz manje posrednika i dalje je važno. Novauth se izravno povezuje s mrežama operatora prvog reda preko osiguranih SS7 i SIP veza, umjesto preprodaje kroz agregatore sivih ruta, a svako slanje bilježi se s operatorom, trajanjem i ishodom, tako da je anomalni volumen vidljiv u vašoj nadzornoj ploči, a ne skriven u sljedećem mjesečnom računu.
Zaključak
AIT prijevara napreduje zahvaljujući dvjema stvarima: neautenticiranom endpointu koji šalje nešto naplativo i dovoljnom broju skokova na putu isporuke da netko profitira od naduvanog volumena. Prvo ne možete ukloniti bez narušavanja vlastitog proizvoda — verifikacija mora funkcionirati prije nego što prijava uopće postoji. No drugo možete ukloniti, bilo pooštravanjem SMS puta koji već imate, bilo prebacivanjem primarnog kanala verifikacije na onaj na koji se ovo iskorištavanje jednostavno ne odnosi.
Usporedite kanale na stranici cijene, pročitajte više o sigurnosti ili pogledajte kako Verify Call funkcionira od početka do kraja.