Comprender y prevenir el fraude de inflado de tráfico en SMS, MMS y RCS
El fraude de inflado de tráfico en SMS, MMS y RCS puede aumentar rápidamente tus costos de mensajería. Esta página explica cómo funciona el esquema, por qué Braze marca ciertos países como de alto riesgo de fraude y los pasos que puedes seguir para reducir tu exposición.
El inflado de tráfico en SMS, MMS y RCS, también conocido como tráfico inflado artificialmente (AIT, por sus siglas en inglés), es un esquema de fraude en el que actores malintencionados explotan formularios web públicos no protegidos, flujos de autenticación o puntos finales de API para desencadenar volúmenes masivos de mensajes SMS, MMS y RCS (como contraseñas de un solo uso, confirmaciones de adhesión voluntaria o notificaciones).
Esto introduce riesgos graves para tu empresa, incluyendo una exposición financiera significativa.
Cómo funciona el ciclo de fraude:
Paso 1: Identificación del objetivo
Los atacantes localizan un flujo de aplicación no protegido (como un campo de entrada de número de teléfono, un formulario de creación de cuenta o una página de inicio de sesión) que desencadena automáticamente un mensaje de texto saliente.
Paso 2: Explotación automatizada
Mediante bots o scripts automatizados, los estafadores introducen rápidamente miles de números de teléfono en estos campos no protegidos.
Paso 3: Explotación del operador
Estos números de teléfono pertenecen a rangos específicos asignados a operadores de redes móviles (MNO) locales cómplices o explotados, o a operadores internacionales de tarifa premium.
Paso 4: El reparto de ingresos
A medida que la plataforma envía automáticamente solicitudes de texto a estos números, el operador cobra a tu empresa las tarifas de transmisión estándar. Los estafadores reciben entonces un pago de reparto de ingresos previamente acordado por parte del operador por generar ese tráfico, dejando a tu empresa con una factura de telecomunicaciones inflada.
¿Qué son los países de alto riesgo de fraude y por qué existen?
Los países de “alto riesgo de fraude” son regiones específicas a nivel global que experimentan una incidencia desproporcionadamente alta de fraude por bombeo de tráfico. Estas regiones generalmente se correlacionan con países donde:
- El costo de las tarifas de terminación de mensajes SMS, MMS y RCS es significativamente más alto que los promedios globales, lo que maximiza los márgenes de ganancia para los estafadores.
- Los marcos regulatorios o los estándares locales de los operadores carecen de un monitoreo riguroso, lo que permite a proveedores de telecomunicaciones fraudulentos o comprometidos ofrecer modelos de reparto de ingresos sobre tráfico de entrada inflado.
Dado que un solo ataque no monitoreado dirigido a estas regiones puede causar una exposición financiera sustancial en cuestión de minutos, identificar y gestionar selectivamente estas regiones de alto riesgo es un elemento fundamental de la postura de seguridad de una empresa.
¿Qué pasos fundamentales inmediatos debería tomar mi empresa para prevenir este fraude?
El paso más crítico que tu empresa puede tomar dentro de tu plataforma de interacción con los clientes es minimizar tu superficie de ataque utilizando limitaciones geográficas.
Utiliza la lista de permisos geográficos de Braze
Deberías auditar de forma proactiva las regiones donde residen tus clientes objetivo reales y configurar una lista de permitidos para autorizar explícitamente el envío de mensajes solo a esos países. Para conocer los pasos de configuración, consulta Permisos geográficos.
Bloquea destinos de alto riesgo
Si solo haces negocios en Norteamérica o Europa Occidental, no hay razón para dejar las puertas abiertas a países internacionales de alto costo en otras regiones. Como regla general, desactiva de forma proactiva cualquier país donde no comercialices activamente ni tengas operaciones para eliminar la exposición innecesaria.
¿Qué más hace Braze para proteger tu empresa contra el fraude?
Además de la orientación y el soporte de tu equipo de cuenta y los permisos geográficos, Braze mantiene un monitoreo interno de patrones inusuales y se comunicará proactivamente con los clientes cuando identifiquemos actividad anómala en su cuenta.