Sardine named a Leader in The Forrester Wave™: Financial Crime Management Solutions, Q3 2026

Learn More

Fraude de SMS pumping: como detectar o golpe de OTP que está drenando a sua fatura de CPaaS

Eduardo Lopez
Eduardo Lopez
8 min read
bg-image
bg-image
Detectar e impedir ataques de fraude por SMS pumping
Subscribe to newsletter
Share

O SMS pumping é um tipo de ataque de fraude em rápido crescimento que frequentemente pega as equipes de risco de surpresa, especialmente no setor de serviços financeiros.

Criminosos vão explorar fluxos de UX comuns, como solicitações de OTP e autenticação em duas etapas por SMS durante o onboarding, para disparar milhares de mensagens para números de tarifa premium que eles controlam. À primeira vista, isso parece um aumento de novos clientes, mas na verdade são fraudadores lucrando ao enviar tráfego falso para você, enquanto deixam sua empresa arcando com a conta de telefonia.

Esses ataques acontecem rapidamente e em grande escala, de modo que até um único incidente pode causar perdas significativas. Ainda assim, as equipes de risco não os detectam porque suas soluções são ajustadas para identificar fraude, não abuso da plataforma.

É por isso que o SMS pumping se tornou um ponto cego tão perigoso para fintechs e marketplaces. Felizmente, o SMS pumping pode ser interrompido com os sinais certos.

O que é SMS pumping?

O SMS pumping é um tipo de ataque em que fraudadores exploram solicitações de mensagens de texto de OTP e/ou 2FA para gerar grandes volumes de tráfego de SMS pelos quais a empresa acaba pagando. O objetivo não é tomar o controle de contas nem lavar dinheiro. A intenção é direcionar mensagens de texto para números de tarifa premium que eles controlam e ficar com uma parte das taxas. Embora esse tipo de exploração possa parecer inofensivo à primeira vista, ele pode resultar em perdas de dezenas de milhares de dólares em questão de minutos.

Esse esquema é conhecido por muitos nomes, incluindo fraude de pedágio por SMS, tráfego artificialmente inflado (AIT), fraude de compartilhamento de receita internacional (IRSF), abuso de OTP falso ou cobrança de 2FA, mas a mecânica é muito semelhante:

  1. O fraudador encontra um gatilho de SMS exposto que não possui limites de taxa nem controle de envio.
  2. Eles adquirem um bloco de números de tarifa premium por meio de uma operadora suspeita ou de uma fazenda de SIM cards.
  3. Bots e/ou scripts são usados para iniciar milhares de solicitações falsas, muitas vezes distribuídas por proxies ou emuladores de dispositivo para evitar filtros simples, pois pouquíssimas empresas fazem análise de risco das solicitações de OTP/2FA.
  4. Cada solicitação aciona uma chamada de API para o seu agregador de SMS, que a trata como tráfego normal e a encaminha adiante.
  5. As mensagens são direcionadas para os números de tarifa premium. Às vezes, elas são entregues a um SIM real em um rack. Em outras ocasiões, a operadora simplesmente falsifica os comprovantes de entrega.
  6. A cobrança sobe de volta na cadeia: sua plataforma paga o provedor de SMS, o provedor paga a operadora e a operadora compartilha a receita com o fraudador.
  7. Do seu lado, a telemetria parece limpa: os OTPs foram “enviados”, nenhum login falhou, nenhum cliente reclamou. Tudo o que você vê é um aumento inesperado no volume de SMS.
__wf_reserved_inherit

Quem é afetado pela fraude de SMS pumping?

A fraude de SMS pumping afeta várias partes diferentes: as empresas que são alvo, os provedores de CPaaS que entregam o tráfego, as operadoras de telecomunicações que o transportam e as equipes de fraude e risco que são responsabilizadas por isso.

Parte Afetada

Como São Afetados

Empresas

Prejuízo financeiro direto com faturas OTP falsas, reclamações de clientes

provedores de CPaaS

Evasão de clientes e pressão para implementar controles antifraude mais robustos

Operadoras de Telecomunicações / Carriers

A queda na confiança em SMS reduz os volumes de tráfego a longo prazo

Equipes de Fraude e Risco

Responsabilização interna sem as ferramentas para detectar SMS pumping

Clientes Finais

Códigos OTP falham ou expiram durante ataques, causando problemas de login, frustração e potencialmente abandono de ações

Tudo começa com as próprias empresas, porque são elas que acabam ficando com a conta. Cada solicitação falsa de OTP ainda é faturada pelo provedor de SMS, o que significa que fintechs e marketplaces absorvem o custo diretamente.

A dor então passa para os provedores de CPaaS. Eles podem repassar esses custos, mas se os clientes continuarem a ver aumentos de fatura de seis dígitos sem aviso prévio, eles reagem. Alguns cancelam. Outros exigem controles mais rígidos. Assim, embora os fornecedores de CPaaS talvez não paguem por mensagem, acabam pagando em satisfação e retenção de clientes.

Essa pressão acaba chegando às operadoras de telecom. As empresas raramente compram SMS diretamente das operadoras, mas quando a confiança no SMS como canal se deteriora, o volume que passa pelos provedores de CPaaS para as operadoras diminui. Com o tempo, isso coloca em risco a receita de telecomunicações no longo prazo.

As equipes de fraude e risco ficam no meio do caminho. Elas são responsabilizadas por os controles não terem detectado o abuso, mesmo que seus sistemas nunca tenham sido criados para identificar SMS pumping em primeiro lugar.

Por fim, isso pode impactar seus clientes de maneira significativa, quando o ataque tem velocidade suficiente para congestionAR os funis de OTP/2FA e causar falhas ou mensagens de erro para seus clientes reais que estão tentando passar por uma etapa adicional de verificação OTP/2FA. Isso não só pode gerar uma experiência de uso ruim, como também pode levar à perda de clientes.

Como detectar ataques de SMS pumping

A maioria das equipes de risco não percebe o SMS pumping porque ele não parece fraude no sentido tradicional.

Não há disputas por atividades não autorizadas, nem identidades sintéticas, nem reclamações de usuários. Os OTPs são “enviados”, o tráfego parece limpo e os painéis mostram atividade. As regras padrão de fraude são ajustadas para invasões de conta ou abuso de pagamentos, não para abuso de infraestrutura que se esconde em algo que parece uso normal.

Quando alguém finalmente pergunta por que as faturas de SMS dispararam, o dano já está feito. Além disso, pouquíssimas empresas aplicam lógica de decisão em seus gatilhos de OTP/2FA, pois acreditam que o próprio OTP/2FA já é toda a lógica necessária.

Se você quiser detectar isso mais cedo, estes são os sinais em que vale a pena ficar de olho:

Anomalias de velocidade

Usuários reais não acessam endpoints de OTP consecutivamente em velocidade de máquina. Se um dispositivo ou sub-rede dispara centenas de solicitações em poucos minutos, isso provavelmente é um ataque de bot. Use limites adaptativos que mudam conforme o horário do dia, o segmento e a jornada.

Assinaturas de bots e detecção de ataques por SMS automatizados

Não deduza a automação apenas pela velocidade. Identifique-a. A Sardine consegue detectar mais de 17 frameworks de automação, incluindo Selenium, Playwright e Stagehand. Combine ocorrências de assinaturas com cadência, indicadores de modo headless e características de navegadores scriptáveis.

Sinais do dispositivo e da rede

Clientes normais geralmente não fazem de tudo para esconder seu IP e localização reais. O uso de proxies residenciais pode ser um sinal de alerta, especialmente quando combinado com outros indícios, como o uso de bots ou emuladores. Atributos suspeitos do dispositivo são outro indício, por exemplo, quando o país do fuso horário não corresponde aos dados de GPS do dispositivo, ou a mesma impressão digital aparece em vários usuários.

Taxas de conclusão

Em um funil saudável, os envios se transformam em verificações. Em um cenário de pumping, os envios disparam e as conclusões ficam estagnadas. Acompanhe a taxa de envio para verificação e de envio para continuação de sessão por prefixo, rota e jornada.

Padrões de destino e detecção de fraude por SMS de tarifa premium

Observe para onde as solicitações estão indo. A concentração em prefixos de alto custo ou em regiões onde você tem uma base de usuários pequena é um indicativo de ataques de exploração de custos de SMS. Monitore MCC/MNC, faixas de numeração, mudanças de rota e o custo por usuário verificado.

Limitação de taxa

Use as proteções oferecidas pelos seus provedores de OTP/2FA/SMS sempre que possível, ou utilize sistemas internos para garantir que você aproveite tecnologias de limitação de taxa (throttling) para impedir volumes rápidos de chamadas à API. Essa é a mesma estratégia tecnológica que você usaria para ataques de DDoS.

Gráfico de conexões

Os fraudadores geralmente espalham suas atividades por contas que parecem diferentes, mas os sinais se conectam quando você os mapeia. IPs compartilhados ou faixas de IP são um elo comum, assim como impressões digitais de dispositivos reutilizadas em várias contas. Quando um grupo de contas vinculadas é responsável por uma parcela desproporcional dos pedidos de OTP, é provável que você esteja diante de um ataque coordenado.

__wf_reserved_inherit

O que fazer se você já foi atingido

A melhor estratégia contra o SMS pumping é interrompê-lo antes que ganhe força. Mas se a sua organização já foi afetada, há algumas etapas que podem ajudar a limitar os danos e transferir a responsabilidade de volta na cadeia:

  • Conteste as cobranças.Entre em contato com as operadoras e solicite estornos para o tráfego fraudulento. Em muitos casos, isso transfere a responsabilidade para as operadoras.
  • Denuncie os números. Encaminhe números suspeitos via script para 7726 (SCAM) para que possam ser sinalizados e bloqueados.
  • Escalone se necessário.Em ataques em grande escala, a FCC pode se envolver e, em muitos casos, responsabilizar as operadoras.
  • Registre denúncias. Se a sua organização for vítima, registre uma queixa junto à FTC para iniciar a remoção do número. Isso ajuda a impedir que esses números sejam reutilizados em ataques futuros.

Embora essas medidas não interrompam um ataque em andamento, elas podem reduzir o impacto financeiro.

Por que a Sardine detecta o que outras ferramentas não conseguem

Os sistemas legados não detectam esses ataques porque dependem demais de listas de bloqueio e regras estáticas. Eles conseguem barrar padrões conhecidos, mas qualquer coisa nova passa direto. O SMS pumping se aproveita dessa brecha.

A Sardine muda esse cenário com uma abordagem centrada em dados:

  1. Aprofundamos em dispositivos e comportamento para revelar os sinais sutis que outros não percebem.
  2. Temos a capacidade de detectar rapidamente sistemas de automação como bots, scripts e agentes de IA agentivos que estão sendo usados para facilitar esse tipo de exploração por meio do uso de tecnologia proprietária de rastreamento comportamental.
  3. Eliminamos silos para que todos os dados ao longo da jornada do cliente alimentem uma visão completa do risco, tornando o SMS pumping em ambientes de fintech e marketplaces muito mais difícil de esconder.
  4. Com sinais unificados, conexões suspeitas e atividades coordenadas se tornam visíveis.
  5. Nosso Anomaly Engine monitora o tráfego em tempo real e sinaliza padrões incomuns assim que aparecem.
  6. Nossa IA então gera sugestões de regras para bloquear essas ameaças, reduzindo o tempo que sua equipe leva para responder.
__wf_reserved_inherit

Essa abordagem nos permitiu ajudar um de nossos clientes de marketplace quando eles foram atingidos por um esquema de fraude. A Sardine sinalizou a atividade como de alto risco em 250 milissegundos. De milhões de decisões de risco, apenas 0,068% foram revertidas por revisores humanos.

__wf_reserved_inherit

Se você estiver lidando com ataques de fraude de SMS pumping em grande escala, podemos ajudá-lo a interrompê-los antes que afetem o seu negócio. Entre em contato conosco para agendar uma demonstração.

Perguntas frequentes

O que é fraude por SMS pumping?

A fraude de SMS pumping (também chamada de tráfego artificialmente inflado ou AIT) é um esquema em que fraudadores disparam milhares de mensagens SMS de OTP para números que controlam ou com os quais compartilham receita, esgotando o orçamento de CPaaS do remetente enquanto aumentam artificialmente a receita da operadora que recebe as mensagens.

Em que o golpe de SMS pumping é diferente do spam por SMS?

Spam tem como alvo o destinatário. SMS pumping tem como alvo o remetente. O destinatário nunca pediu para receber a mensagem; o fraudador gerou milhares de criações de contas falsas ou redefinições de senha especificamente para acionar o envio pago de OTP para números em um esquema de compartilhamento de receita.

Quais setores estão mais expostos à fraude de SMS pumping?

Fintechs, corretoras de cripto, apps de carona, delivery de comida, marketplaces e qualquer produto de consumo que use SMS OTP em grande escala. O Twitter reportou publicamente perdas de 60 milhões de dólares com fraude de SMS pumping em 2023, antes de descontinuar o SMS 2FA para usuários gratuitos.

Por que o antispam do fornecedor de CPaaS não impede o SMS pumping?

A proteção antispam de CPaaS analisa o conteúdo das mensagens e aplica limites de taxa. Já o SMS pumping usa fluxos reais de criação de contas que passam pelos filtros de conteúdo, se distribui por milhares de contas para evitar limites de taxa e é roteado por prefixos de operadoras que parecem legítimos. A detecção exige sinais do dispositivo e do comportamento do remetente, não da mensagem em si.

Qual é o sinal mais rápido para detectar SMS pumping?

Impressão digital do dispositivo + biometria comportamental na sessão de origem, avaliadas em comparação com os padrões de SMS pumping do consórcio Sonar. Um usuário real gera um único pedido de OTP; um bot de pumping gera milhares, com sutis consistências de dispositivo ou comportamento que ultrapassam o limite de pontuação em menos de 50 milissegundos.