利用轰炸软件,让目标用户手机短时间接收到大量的验证短信,俗称为“呼死你”短信轰炸已严重侵害了用户个人权益,也对部分企业造成不良影响。近日,广西壮族自治区来宾市公安局网安支队联合武宣警方,经过近两个月的奋战,成功破获广西首例短信轰炸案件。

今年6月,来宾市公安局网安支队接到举报,有人在互联网上搭建网站开展短信轰炸、游戏外挂等黑产违法犯罪行为。针对相关线索,在腾讯守护者计划安全团队的协助下,来宾市公安局网安支队通过调查,最终锁定犯罪嫌疑人并实施抓捕行动。

经审讯,犯罪嫌疑人卓某健交代通过代理短信轰炸(又称“呼死你”)等非法服务,并以发展下线转包服务的形式从中赚取差价牟利,截止到被公安机关查获时,卓某健发展的下级代理人员已超过450人,其中仅河南开封市的一个代理就购买服务并实施了短信轰炸500多万条。

据了解,“呼死你”,是短信轰炸的一种通俗叫法,不法分子利用轰炸软件,让目标用户手机短时间接收到大量的验证短信,有甚者1分钟内可以向目标用户手机号发送上千条骚扰短信,持续以高密度短信发送形成“轰炸”效果,严重干扰了用户手机正常的使用。

给骚扰短信发短信(1分钟发送上千条骚扰短信)(1)

相关数据显示,短信轰炸黑产目前危害涉及超2000个网站的3500多个验证码接口和2400短信接口,每天全网发生的轰炸短信多达160万 次。业内人士表示,短信轰炸已经形成了一套完整的产业链,从非法软件的开发,交由运营人员进行渠道售卖,或通过多层级的代理下线发展有短信轰炸需求的人员,为其提供短信轰炸服务。

“加之不少开发和运营者,通过软件打包部署在云端服务器的方式,极大地降低了终端人员的使用门槛和成本,更是促成了产业链的迅速扩大。”业内人士说。

值得注意的是,在短信轰炸链条中,普通用户只是受害者之一,被利用下发验证短信的企业也常常因此遭受企业利益损失和品牌信任危机。

“部分企业网站的短信验证的安全防御能力不足,在被轰炸软件盯上后,企业网站如果不作出有效应对措施,将成为短信轰炸软件的‘肉鸡’,频繁发出无意义的验证短信,不仅严重干扰网站正常的用户运营,影响运营判断,还可能因短信骚扰行为让用户对品牌产生信任危机。”腾讯安全天御风控专家杨红表示。

该如何彻底解决短信轰炸的问题?也得先从企业网站被利用问题入手。杨红表示,他们分析被短信轰炸软件利用的网站,发现易遭受侵害的网站往往在短信验证风控方面较为缺失。“通常表现为只需输入一个手机号,即可无阻碍成功请求短信验证码,或者安全验证机制容易被破解。因此,事前防治的关键是建立有效风控机制。”

杨红建议,企业在服务端防控方面可以通过号码认证替换短信验证码,以上行验证方式规避下行验证的风险,用户登陆时可一键验证本机号码,无需通过接受验证码做验证,首先在源头上规避被短信轰炸软件利用的风险。其次,部分特殊情况下,用户依然需要验证码登录时,企业可以通过“图形验证码”来对登录行为进行安全验证,过滤掉来自短信轰炸软件的机器批量请求。

个人用户则可以通过腾讯手机管家APP的“一键拦截短信轰炸”功能,在遭受短信轰炸时,一键屏蔽验证码类短信,安全度过短信轰炸期。据悉,目前腾讯手机管家已获得人工标注聚类短信样本48万条,短信特征1.8万个,并对短信进行14个大类、117个细分类的详细梳理,能够智能化识别违法、诈骗、广告类短信。

业内人士表示,无论是企业侧的网站防护机制建立、用户侧的规避遏制,或警方打击犯罪分子,“呼死你”短信轰炸黑产的治理并非单方面能够解决,携手综治成为会议探讨的焦点。“我们也呼吁短信验证服务相关企业、上下游服务商等社会各界关注短信轰炸黑产治理问题,携手维护良好的互联网环境。”杨红说。

图片来源:腾讯安全

,