OTP 轟炸與 SMS Pumping 防護 — 香港企業實戰指南(2026)
發佈於
重點摘要
- OTP 轟炸與 SMS Pumping 是攻擊者濫用發送驗證碼接口大量觸發 SMS,以消耗預算或與不良路由分潤。
- Prelude 2025 SMS Fraud Report 分析 2.05 億次驗證請求,發現 11.83% 為欺詐。
- OTP 遭濫用的症狀包括發送量暴增、國家號段集中、驗證完成率極低及帳單異常。
- 呼叫 SMS API 前,應按號碼、IP 與設備設速率限制,並加入 CAPTCHA 等人機驗證。
- OTP 應走與行銷分離的專屬路由,避免促銷高峰影響 OTP,並便於獨立限流。
OTP 轟炸(OTP bombing) 與 SMS Pumping(亦稱 Artificially Inflated Traffic,AIT)是同一類攻擊的不同面向:攻擊者濫用你的「發送驗證碼」接口,大量觸發 SMS,消耗你的預算或製造下游收入(與不良路由分潤)。
Prelude 分析 2.05 億次驗證請求,發現 11.83% 為欺詐(約 2,430 萬次被阻),估計防止 $326 萬 SMS 成本(Prelude 2025 SMS Fraud Report)。若你搜尋「otp bombing attack」,代表這已不是理論風險。
攻擊如何發生
- 攻擊者找到你的註冊/登入「發送 OTP」端點
- 用腳本、代理 IP、大量號碼(含無效/高費率號段)反覆觸發
- 你的系統每觸發一次就向供應商買一則 SMS
- 攻擊者與某些「供應商/路由」分潤,或單純想拖垮你的服務
症狀:短時間內 OTP 發送量暴增、某國家號段集中、驗證完成率極低、帳單異常。
與一般 OTP 實作錯誤的差別
OTP 六個實作陷阱 多談產品設計;本文聚焦濫用與欺詐防護。
| 問題 | 後果 | 防護 |
|---|---|---|
| 無速率限制 | 單號/單 IP 被刷 | per-IP、per-device、per-number 限流 |
| 無 CAPTCHA | 腳本直接打 API | 發送前人機驗證 |
| OTP 與推廣同路由 | 難隔離異常 | 專屬 OTP 路由與告警 |
| 不驗證號碼有效性 | 向無效號大量發送 | 發送前號段/HLR 檢查(視供應商) |
| 無異常監控 | 帳單爆炸才發現 | 每小時發送量、國家分佈告警 |
| 重送無上限 | 被利用重試放大 | 冷卻時間、每日上限 |
六項可落地防護
1. 發送前閘道(Pre-send gate)
在呼叫 SMS API 之前檢查:
- 同一號碼 N 分鐘內最多 M 次
- 同一 IP/device fingerprint 上限
- 高風險國家需額外驗證或暫停
2. 漸進式驗證
可疑流量時升級防護:CAPTCHA → 延遲 → 暫停該區號段發送。
3. OTP 專屬路由
與行銷流量物理或邏輯分離,避免促銷高峰影響 OTP,也便於對異常 OTP 流量做獨立限流。
4. 監控指標(建議每日看)
- 發送量 vs 驗證成功量(轉換率)
- Top 10 國家/號段佔比
- 單號重複請求次數
- 無效號碼/失敗碼比例
5. 與供應商聯動
要求供應商支援:
- 異常流量告警
- 可暫停特定國家路由
- 誠實 DLR(區分無效號 vs 網絡失敗)
6. 事故 runbook
預先寫好:誰有權限關閉 OTP 發送、如何切換備援通道、如何向用戶公告。
UFOSEND 相關能力
- OTP 專屬路由,與行銷分離
- 電信商直連,降低灰路被利用空間 — 見 灰路風險
- DLR 與儀表板,異常失敗碼可見
- 與你的應用層速率限制、IP 白名單、Webhook 簽章配合 — 見 Fintech SMS API 選型
檢查清單
- 發送 OTP 前有人機驗證或風險評分
- 號碼、IP、設備均有速率限制
- OTP 路由與推廣分離
- 有國家/號段異常告警
- 與供應商約定異常流量處理流程
- 已演練「關閉發送」runbook