Nazad na blog
BezbednostAIT prevaraVerify Call

AIT prevara objašnjena: Kako napadači prazne vaš OTP budžet

Novauth Team4 min čitanja

Negde u vašem toku registracije postoji endpoint koji šalje tekstualnu poruku svakome ko je zatraži — bez potrebe za prijavom, namerno, jer je cela poenta verifikacija nekoga pre nego što ima nalog. To je takođe tačno ono što čini napad profitabilnim. Ova šema se zove AIT (veštački naduvan saobraćaj) prevara, ponekad nazivana SMS pumping, i procene industrije stavljaju štetu na otprilike 1,6 milijardi dolara godišnje. Većina timova nikada nije čula za nju sve dok im račun za SMS ne skoči bez razloga.

Evo kako zaista funkcioniše, zašto je tako teško uhvatiti, i šta je zaista zaustavlja.

Šta je AIT prevara

AIT prevara ne cilja vaše korisnike — cilja direktno vaš OTP endpoint. Prevarant kontroliše, ili ima dogovor o podeli prihoda sa, rutom terminacije po premijum tarifi: opsegom brojeva telefona gde lokalni operater (ili „gray route" preprodavac koji stoji između vašeg SMS provajdera i operatera) naplaćuje naknadu za terminaciju za svaku isporučenu poruku. Prevarant zatim koristi botove ili skripte da hiljadama puta pokrene vaš endpoint za „slanje verifikacionog koda" ka brojevima na toj ruti.

Vaš SMS provajder isporučuje poruke — ili prijavljuje da ih je isporučio — i naplaćuje vam po poruci. Deo onoga što ste platili vraća se ka onome ko kontroliše odredišnu rutu. Niko nikada ne unese kod. Niko nije ni morao. Prevara je završena u trenutku kada je poruka poslata.

Zašto je tako teško uhvatiti

Jedan lažni OTP zahtev izgleda identično kao pravi: jedan broj telefona, jedan API poziv, bez lozinke, bez naloga koji bi se mogao označiti kao kompromitovan. Kada se to uveća na hiljade brojeva i rasporedi na mnogo IP adresa, gotovo savršeno se stapa sa normalnim saobraćajem registracije. Osnovne odbrane ne pomažu mnogo — CAPTCHA usporava naivne skripte, ali ne i finansiranu operaciju koja koristi rezidencijalne proksije, a ograničavanje brzine samo po IP adresi lako se zaobilazi.

Znak upozorenja obično se nalazi u brojkama koje biste primetili tek naknadno: rast obima slanja verifikacionih poruka dok stvarne registracije stagniraju, troškovi isporuke koncentrisani na šačicu nepoznatih pozivnih brojeva zemalja, i stope završetka (kodovi zaista uneti) koje se ruše za deo saobraćaja. Do trenutka kada se to pojavi u mesečnom računu, šteta je već nastala.

Uobičajeni obrasci napada

  • Zloupotreba registracije putem botova — skripte napadaju javni obrazac za registraciju ili resetovanje lozinke isključivo da bi pokrenule slanje OTP-a, nikada ne završavajući proces.
  • Ciljanje ruta — saobraćaj je nesrazmerno usmeren ka premijum ili neuobičajenim odredištima, jer je tamo isplata za terminaciju najveća.
  • Iskorišćavanje gray-route ruta — prevaru je najlakše izvesti tamo gde SMS poruka prolazi kroz više preprodavaca pre nego što stigne do operatera; više skokova znači više prilika da neko u lancu profitira od naduvanog obima.
  • Spore i tihe kampanje — neke operacije namerno ostaju ispod očiglednih pragova ograničavanja brzine, raspoređujući zahteve kroz vreme i opsege IP adresa kako bi u potpunosti izbegle detekciju.

Šta zaista zaustavlja prevaru

Nijedna od ovih mera nije egzotična — to je ista higijena u koju većina timova nedovoljno ulaže dok ih to ne košta:

  • Ograničavanje brzine po broju telefona i uređaju, ne samo po IP adresi — pravi korisnik ne traži pet kodova za deset sekundi.
  • CAPTCHA ili proof-of-work pre slanja OTP-a, posebno na neautentifikovanim endpoint-ima kao što su registracija i resetovanje lozinke.
  • Validacija broja telefona pre slanja — provera kod operatera/HLR pretraga hvata nevažeće, nedostupne ili poznate zloupotrebljene opsege brojeva pre nego što platite da im pošaljete poruku.
  • Praćenje isporuke i troškova sa upozorenjima na anomalije — označite iznenadne skokove obima ka nepoznatim zemljama, a ne samo mesečne ukupne iznose kada stigne račun.
  • Manje preprodavaca u putanji isporuke — svaki gray-route skok između vašeg provajdera i odredišnog operatera je potencijalni učesnik u lancu isplate prevare.

Ta poslednja tačka je strukturno rešenje, ne samo ublažavanje. Tu je izbor kanala takođe važniji nego što većina timova shvata.

Zašto Verify Call u potpunosti zaobilazi problem

AIT prevara je u suštini eksploatacija naknade za terminaciju SMS-a — zavisi od toga da poruka bude naplativa i rutabilna kroz lanac u kojem neko nizvodno profitira od obima. Verify Call nema tu ekonomiju. Ne postoji SMS tekst koji se rutira kroz preprodajive gray route rute, niti naknada za terminaciju po poruci koju bi prevarant mogao da uzme; „kod" je caller ID na direktnom govornom pozivu preko infrastrukture operatera, a ne naplativi teret koji putuje kroz posrednike. Zato ne samo da otežava AIT — u potpunosti uklanja površinu napada.

Za SMS saobraćaj koji i dalje šaljete — kroz WhatsApp ili Telegram rezervne koridore, na primer — rutiranje kroz manje posrednika i dalje je važno. Novauth se povezuje direktno na mreže operatera prvog nivoa preko obezbeđenih SS7 i SIP konekcija, umesto preprodaje kroz gray-route agregatore, a svako slanje se beleži sa operaterom, trajanjem i ishodom, tako da je neuobičajen obim vidljiv u vašem dashboard-u, a ne skriven u sledećem mesečnom računu.

Zaključak

AIT prevara napreduje na dve stvari: neautentifikovanom endpoint-u koji šalje nešto naplativo, i dovoljno skokova u putanji isporuke da bi neko profitirao od naduvanog obima. Ne možete ukloniti prvo bez narušavanja proizvoda — verifikacija mora da radi pre nego što nalog uopšte postoji. Ali možete ukloniti drugo, bilo pooštravanjem SMS putanje koju već imate, bilo prebacivanjem primarnog kanala verifikacije na onaj gde eksploatacija jednostavno ne važi.

Uporedite kanale na stranici cene, pročitajte više o bezbednosti, ili pogledajte kako Verify Call radi od početka do kraja.