Skip to content

SMS、MMS、RCSトラフィックポンピング詐欺の理解と防止

SMS、MMS、およびRCSのトラフィックポンピング詐欺は、メッセージングコストを急速に膨らませる可能性があります。このページでは、この手口の仕組み、Brazeが特定の国を高詐欺リスクとしてマークする理由、およびリスクを軽減するために実行できるステップについて説明します。

SMS、MMS、RCSトラフィックポンピング(人為的トラフィック水増し(AIT)とも呼ばれます)は、悪意のある攻撃者がセキュリティ保護されていない公開Webフォーム、認証フロー、またはAPIエンドポイントを悪用して、大量のSMS、MMS、RCSメッセージ(ワンタイムパスワード、オプトイン確認、通知など)の送信をトリガーする詐欺手法です。

これにより、多額の金銭的損害など、会社に深刻なリスクがもたらされます。

不正サイクルの仕組み:

ステップ 1: ターゲットの特定

攻撃者は、保護されていないアプリケーションフロー(電話番号入力フィールド、アカウント作成フォーム、ログインページなど)を見つけ出します。これらのフローは、アウトバウンドテキストメッセージを自動的にトリガーします。

ステップ 2: 自動化された悪用

自動化されたボットやスクリプトを使用して、不正行為者はこれらのセキュリティ保護されていないフィールドに数千件の電話番号を高速で入力します。

ステップ 3: キャリアの悪用

これらの電話番号は、共謀している、または悪用されているローカルモバイルネットワークオペレーター(MNO)やプレミアムレートの国際キャリアに割り当てられた特定の番号範囲に属しています。

ステップ 4: 収益分配の支払い

プラットフォームがこれらの番号にテキストリクエストを自動送信すると、キャリアは会社に標準の送信料金を請求します。その後、不正行為者はそのトラフィックを生成した見返りとして、キャリアから事前に取り決めた収益分配の支払いを受け取ります。結果として、会社は水増しされた通信料金を負担することになります。

高詐欺リスク国とは何か、なぜ存在するのか?

「高詐欺リスク」国とは、トラフィックポンピング詐欺の発生率が不均衡に高い世界各地の特定の地域です。これらの地域は一般的に、以下のような特徴を持つ国と相関しています。

  • SMS、MMS、およびRCSメッセージの終端料金が世界平均よりも大幅に高く、詐欺師の利益率を最大化できる。
  • 規制の枠組みや現地キャリアの基準に厳格な監視が欠けており、不正または侵害された通信プロバイダーが水増しされた受信トラフィックに対する収益分配モデルを提供できる。

これらの地域を標的とした単一の監視されていない攻撃が、わずか数分で多大な財務的損害を引き起こす可能性があるため、これらの高リスク地域を特定し選択的に管理することは、会社のセキュリティ体制の基盤となる要素です。

この不正行為を防止するために、会社として直ちに取るべき基本的なステップは何ですか?

カスタマーエンゲージメントプラットフォーム内で会社が取れる最も重要なステップは、地理的制限を活用して攻撃対象領域を最小化することです。

Brazeの地理的権限許可リストを活用する

実際のターゲット顧客が居住する地域を事前に監査し、それらの国にのみメッセージングを明示的に許可する許可リストを設定する必要があります。設定手順については、地理的権限を参照してください。

高リスクの送信先をブロックする

北米や西ヨーロッパでのみビジネスを展開している場合、他の地域の高コストな国際送信先への経路を開放しておく理由はありません。原則として、積極的にマーケティングを行っていない、または事業を展開していない国は事前に無効化し、不要なリスクを排除してください。

Brazeは他に不正行為から会社を保護するために何をしていますか?

アカウントチームからのガイダンスとサポート、および地理的権限に加えて、Brazeは異常なパターンに対する内部監視を維持しており、アカウント上で異常なアクティビティを検出した場合、顧客に対してプロアクティブに連絡します。

New Stuff!