Skip to main content
À medida que os riscos globais de fraude aumentam, alguns invasores enviam um grande número de solicitações de verificação por SMS ou voz para números específicos visando lucro. Além disso, muitas aplicações oferecem “benefícios” exclusivos para novos usuários, o que leva invasores a registrar contas falsas em massa para obter recompensas por diversos meios.
  • Fraudes por SMS: Golpistas enviam mensagens SMS para uma série de números controlados por uma operadora de rede móvel (MNO) e compartilham a receita resultante.
  • Fraude por compartilhamento internacional de receita (IRSF): Fraudadores visam a verificação por telefone, fazendo inúmeras chamadas de voz para números premium para ganhar comissões.
  • Registros falsos: Invasores usam scripts para criar contas falsas em massa, obter recompensas de novos usuários e depois sacar. Seus métodos específicos de lucro podem variar, mas todos levam você a gastar dinheiro extra sem conquistar usuários reais.

Como determinar se você está sob ataque?

Taxas de sucesso de verificação/entrega de mensagens inesperadamente baixas ou aumentos repentinos no número de verificações em países/regiões inesperados.

Medidas recomendadas

Implante detecção de robôs durante a verificação Produtos como o Google reCAPTCHA podem ajudar a detectar e bloquear o tráfego de bots. Por exemplo, execute verificações antes de cada solicitação de OTP por SMS para impedir scripts automatizados e bots. Isso introduzirá o mínimo de atrito para usuários legítimos.

Limitações de frequência de verificação

Limite a frequência das solicitações de verificação para ajudar a prevenir fraudes e proteger seu aplicativo, como:
  • Máximo de X mensagens de verificação por número em X segundos
  • Máximo de X mensagens de verificação solicitadas por país/região em X segundos
  • Você pode até projetar limites de taxa com base em identificadores de usuário, IP ou dispositivo.
Os limites de taxa não podem impedir completamente a fraude, mas podem retardar os invasores, fazendo-os pensar que não vale a pena atacar seu aplicativo.

Canal de verificação por voz como alternativa, disponível apenas após a terceira tentativa

Devido à crescente prevalência da Fraude por Compartilhamento Internacional de Receita (IRSF), recomendamos não oferecer a opção “ligue para mim” no início, mas somente após três tentativas via SMS.

Implementar restrições de permissão geográfica

Você deve ter um objetivo comercial claro, portanto, solicitações de verificação de outros países/regiões devem ser suspeitas. Defina permissões de verificação geográfica e desative todos os países/regiões para os quais você não pretende enviar mensagens, para evitar que invasores mal-intencionados criem solicitações de verificação desnecessárias e desperdicem custos com SMS ou voz.

Verifique os números de telefone antes de enviar

Verifique o tipo de linha do número antes de enviar. Identifique, pelo menos, telefones fixos inválidos e números móveis, e envie SMS apenas para números móveis.

Monitore as taxas de sucesso da verificação de Senha de Uso Único (OTP) e crie alertas

Recomendamos o monitoramento em tempo real das mudanças nas taxas de sucesso de verificação. Se você notar que as taxas de sucesso de verificação estão caindo drasticamente ou que os números de verificação estão aumentando repentinamente em países/regiões inesperados, deve prestar muita atenção. Eles podem ser de alguns invasores mal-intencionados. Recomendamos projetar alguns gatilhos de alerta para notificá-lo quando limites anormais forem atingidos. O YCloud verify possui gatilhos de alerta de segurança integrados que você pode configurar facilmente na interface para receber alertas de anomalias.