СМС-бомбер — загальна назва скриптів і ботів, які в автоматичному режимі раз за разом запускають на чужий номер надсилання повідомлень із чужих сайтів і сервісів. Сам «бомбер» нічого не надсилає: він перебирає форми реєстрації, відновлення пароля та підтвердження замовлення на десятках сайтів і змушує надсилати SMS їх. Людина отримує десятки й сотні повідомлень на годину, а платять за них компанії, чиї форми використали.
Звідси головне, що варто зрозуміти бізнесу: жертв у такій атаці двоє. Власник номера, якому не дають користуватися телефоном, і компанія, з чийого акаунта йдуть повідомлення.
Прямі гроші. Кожне повідомлення, надіслане ботом через вашу форму, оплачене вами. Один незахищений ендпоінт відновлення пароля здатний за ніч з'їсти місячний бюджет на OTP.
Репутація відправника. Оператори та агрегатори рахують частку скарг і аномальні сплески. Коли з вашого альфа-імені йде потік однотипних повідомлень на один номер, це має вигляд саме розсилки спаму — з відповідними наслідками аж до блокування імені відправника.
Доставність. Постраждалий позначає повідомлення як спам, номер і шаблон потрапляють у фільтри, а слідом гірше доходять і звичайні транзакційні повідомлення: коди підтвердження, статуси замовлень, нагадування про запис.
Юридичний ризик. Масове надсилання повідомлень без згоди отримувача підпадає під норми законодавства про рекламу та про захист персональних даних. Організаторові атаки, крім того, загрожує відповідальність за втручання в роботу електронних комунікацій. Те, що хтось «просто пожартував», ролі не грає: розбиратимуться з власником сервісу, через який пройшли повідомлення.
Багато хто обмежується однією галочкою — капчею на формі. Цього замало: у бота завжди є шлях в обхід, якщо немає обмежень на боці сервера. Робочий захист будується в кілька шарів.
Ліміт на номер, а не на сесію. Рахуйте надсилання за номером отримувача, а не за браузером: не більше 1 коду за 60 секунд, не більше 5 за годину, не більше 10 на добу. Лічильник живе на сервері.
Ліміт на джерело. Окремий поріг за IP і за підмережею — бот перебирає номери з однієї адреси.
Прогресивна затримка. Кожна наступна спроба на той самий номер відкладається довше за попередню. Для живої людини різниця непомітна, для перебору — фатальна.
Перевірка на живого користувача. Капча або невидима перевірка (Turnstile, reCAPTCHA) — але як другий рубіж, а не єдиний.
Один активний код. Поки попередній код не сплив і не використаний, новий не видається — повторний запит просто продовжує старий.
Моніторинг сплесків. Алерт на аномалію за кількістю надсилань на один номер і за загальним обсягом за годину. Атаку важливо побачити в перші хвилини, а не в рахунку за місяць.
Розділення потоків. Транзакційні повідомлення й маркетинг — різними відправниками та різними лімітами, щоб проблема в одному каналі не топила інший.
Ми працюємо з A2P-трафіком за прямими підключеннями до українських операторів, тому дивимося на якість потоку не менше, ніж на обсяг.
Докладніше про SMS-розсилки для бізнесу та про верифікацію й коди підтвердження.
Чи законно користуватися СМС-бомбером?
Ні. Масове автоматичне надсилання повідомлень на чужий номер без згоди отримувача порушує законодавство про рекламу та про захист персональних даних, а втручання в роботу сервісів тягне окрему відповідальність.
Чи можна дізнатися, хто запустив атаку?
Напряму за повідомленнями — ні: вони йдуть від імені компаній, чиї форми використали. Джерело встановлюється за логами сервісів і за зверненням до кіберполіції.
Як швидко припиняється потік?
Зазвичай протягом доби після того, як власники використаних форм вмикають обмеження. Пришвидшити це можна, звернувшись до оператора по тимчасове блокування сервісних повідомлень.
Як захистити свою форму надсилання коду?
Серверний ліміт за номером і за IP, прогресивна затримка, один активний код, перевірка на живого користувача та алерт на аномалії. Однієї капчі недостатньо.
Скільки коштує SMS-розсилка для бізнесу?
Ціна залежить від обсягу й оператора — актуальні тарифи в розділі «Ціни».
Підпишись та стань гуру в маркетингу!