OTP 轟炸與 SMS Pumping 防護 — 香港企業實戰指南(2026)

本文目錄
  1. 攻擊如何發生
  2. 與一般 OTP 實作錯誤的差別
  3. 六項可落地防護
  4. UFOSEND 相關能力
  5. 檢查清單

重點摘要

  • OTP 轟炸與 SMS Pumping 是攻擊者濫用發送驗證碼接口大量觸發 SMS,以消耗預算或與不良路由分潤。
  • Prelude 2025 SMS Fraud Report 分析 2.05 億次驗證請求,發現 11.83% 為欺詐。
  • OTP 遭濫用的症狀包括發送量暴增、國家號段集中、驗證完成率極低及帳單異常。
  • 呼叫 SMS API 前,應按號碼、IP 與設備設速率限制,並加入 CAPTCHA 等人機驗證。
  • OTP 應走與行銷分離的專屬路由,避免促銷高峰影響 OTP,並便於獨立限流。

OTP 轟炸(OTP bombing)SMS Pumping(亦稱 Artificially Inflated Traffic,AIT)是同一類攻擊的不同面向:攻擊者濫用你的「發送驗證碼」接口,大量觸發 SMS,消耗你的預算製造下游收入(與不良路由分潤)。

Prelude 分析 2.05 億次驗證請求,發現 11.83% 為欺詐(約 2,430 萬次被阻),估計防止 $326 萬 SMS 成本(Prelude 2025 SMS Fraud Report)。若你搜尋「otp bombing attack」,代表這已不是理論風險。

攻擊如何發生

  1. 攻擊者找到你的註冊/登入「發送 OTP」端點
  2. 用腳本、代理 IP、大量號碼(含無效/高費率號段)反覆觸發
  3. 你的系統每觸發一次就向供應商買一則 SMS
  4. 攻擊者與某些「供應商/路由」分潤,或單純想拖垮你的服務

症狀:短時間內 OTP 發送量暴增、某國家號段集中、驗證完成率極低、帳單異常。

與一般 OTP 實作錯誤的差別

OTP 六個實作陷阱 多談產品設計;本文聚焦濫用與欺詐防護

問題後果防護
無速率限制單號/單 IP 被刷per-IP、per-device、per-number 限流
無 CAPTCHA腳本直接打 API發送前人機驗證
OTP 與推廣同路由難隔離異常專屬 OTP 路由與告警
不驗證號碼有效性向無效號大量發送發送前號段/HLR 檢查(視供應商)
無異常監控帳單爆炸才發現每小時發送量、國家分佈告警
重送無上限被利用重試放大冷卻時間、每日上限

六項可落地防護

1. 發送前閘道(Pre-send gate)

在呼叫 SMS API 之前檢查:

  • 同一號碼 N 分鐘內最多 M 次
  • 同一 IP/device fingerprint 上限
  • 高風險國家需額外驗證或暫停

2. 漸進式驗證

可疑流量時升級防護:CAPTCHA → 延遲 → 暫停該區號段發送。

3. OTP 專屬路由

與行銷流量物理或邏輯分離,避免促銷高峰影響 OTP,也便於對異常 OTP 流量做獨立限流。

4. 監控指標(建議每日看)

  • 發送量 vs 驗證成功量(轉換率)
  • Top 10 國家/號段佔比
  • 單號重複請求次數
  • 無效號碼/失敗碼比例

5. 與供應商聯動

要求供應商支援:

  • 異常流量告警
  • 可暫停特定國家路由
  • 誠實 DLR(區分無效號 vs 網絡失敗)

6. 事故 runbook

預先寫好:誰有權限關閉 OTP 發送、如何切換備援通道、如何向用戶公告。

UFOSEND 相關能力

  • OTP 專屬路由,與行銷分離
  • 電信商直連,降低灰路被利用空間 — 見 灰路風險
  • DLR 與儀表板,異常失敗碼可見
  • 與你的應用層速率限制、IP 白名單、Webhook 簽章配合 — 見 Fintech SMS API 選型

檢查清單

  • 發送 OTP 前有人機驗證或風險評分
  • 號碼、IP、設備均有速率限制
  • OTP 路由與推廣分離
  • 有國家/號段異常告警
  • 與供應商約定異常流量處理流程
  • 已演練「關閉發送」runbook

懷疑遭遇 OTP 轟炸或帳單異常?聯絡我們協助排查路由與閘道設定;OTP 整合見 SMS API