СМС-бомбер — общее название скриптов и ботов, которые в автоматическом режиме раз за разом запускают на чужой номер отправку сообщений с чужих сайтов и сервисов. Сам «бомбер» ничего не отправляет: он перебирает формы регистрации, восстановления пароля и подтверждения заказа на десятках сайтов и заставляет отправлять SMS их. Человек получает десятки и сотни сообщений в час, а платят за них компании, чьи формы использовали.
Отсюда главное, что стоит понять бизнесу: жертв в такой атаке двое. Владелец номера, которому не дают пользоваться телефоном, и компания, из чьего аккаунта уходят сообщения.
Прямые деньги. Каждое сообщение, отправленное ботом через вашу форму, оплачено вами. Один незащищённый эндпоинт восстановления пароля способен за ночь съесть месячный бюджет на OTP.
Репутация отправителя. Операторы и агрегаторы считают долю жалоб и аномальные всплески. Когда с вашего альфа-имени идёт поток однотипных сообщений на один номер, это выглядит ровно как рассылка спама — с соответствующими последствиями вплоть до блокировки имени отправителя.
Доставляемость. Пострадавший помечает сообщения как спам, номер и шаблон попадают в фильтры, а следом хуже доходят и обычные транзакционные сообщения: коды подтверждения, статусы заказов, напоминания о записи.
Юридический риск. Массовая отправка сообщений без согласия получателя подпадает под нормы законодательства о рекламе и о защите персональных данных. Организатору атаки, помимо этого, грозит ответственность за вмешательство в работу электронных коммуникаций. То, что кто-то «просто пошутил», роли не играет: разбираться будут с владельцем сервиса, через который прошли сообщения.
Многие ограничиваются одной галочкой — капчей на форме. Этого мало: у бота всегда есть путь в обход, если нет ограничений на стороне сервера. Работающая защита строится в несколько слоёв.
Лимит на номер, а не на сессию. Считайте отправки по номеру получателя, а не по браузеру: не более 1 кода в 60 секунд, не более 5 в час, не более 10 в сутки. Счётчик живёт на сервере.
Лимит на источник. Отдельный порог по IP и по подсети — бот перебирает номера с одного адреса.
Прогрессивная задержка. Каждая следующая попытка на тот же номер откладывается дольше предыдущей. Для живого человека разница незаметна, для перебора — фатальна.
Проверка на живого пользователя. Капча или невидимая проверка (Turnstile, reCAPTCHA) — но как второй рубеж, а не единственный.
Один активный код. Пока предыдущий код не истёк и не использован, новый не выдаётся — повторный запрос просто продлевает старый.
Мониторинг всплесков. Алерт на аномалию по количеству отправок на один номер и по общему объёму за час. Атаку важно увидеть в первые минуты, а не в счёте за месяц.
Разделение потоков. Транзакционные сообщения и маркетинг — разными отправителями и разными лимитами, чтобы проблема в одном канале не топила другой.
Мы работаем с A2P-трафиком по прямым подключениям к украинским операторам, поэтому смотрим на качество потока не меньше, чем на объём.
Подробнее про SMS-рассылки для бизнеса и про верификацию и коды подтверждения.
Законно ли пользоваться СМС-бомбером?
Нет. Массовая автоматическая отправка сообщений на чужой номер без согласия получателя нарушает законодательство о рекламе и о защите персональных данных, а вмешательство в работу сервисов влечёт отдельную ответственность.
Можно ли узнать, кто запустил атаку?
Напрямую по сообщениям — нет: они уходят от имени компаний, чьи формы использовали. Источник устанавливается по логам сервисов и по обращению в киберполицию.
Как быстро прекращается поток?
Обычно в течение суток после того, как владельцы использованных форм включают ограничения. Ускорить это можно, обратившись к оператору за временной блокировкой сервисных сообщений.
Как защитить свою форму отправки кода?
Серверный лимит по номеру и по IP, прогрессивная задержка, один активный код, проверка на живого пользователя и алерт на аномалии. Одной капчи недостаточно.
Сколько стоит SMS-рассылка для бизнеса?
Цена зависит от объёма и оператора — актуальные тарифы в разделе «Цены».
Подпишись и стань гуру в маркетинге!