prevenire frodi di sms pumping

Blog /

Frodi e abusi

Frode tramite SMS pumping: cos'è, come rilevarla e come prevenirla

Se la tua app utilizza la verifica telefonica, molto probabilmente sarai vittima di frodi da SMS Pumping. Ecco tutto ciò che devi sapere al riguardo.

Rowan Haddad

Content & SEO Manager

Riepilogo

La frode tramite SMS pumping sfrutta i flussi di verifica telefonica per generare traffico verso numeri a tariffazione speciale controllati dagli aggressori, costringendo le aziende a farsi carico dei costi degli SMS, con perdite che superano gli 1,2 miliardi di dollari all'anno a livello di settore. I dati di Prelude mostrano che l'11,83% del traffico di verifica è fraudolento. Questa guida spiega come rilevare pattern sospetti e implementare controlli prima che i costi vadano fuori controllo.

Se la tua app utilizza la verifica telefonica, prima o poi sarai molto probabilmente un bersaglio della frode da SMS pumping. L'analisi di Prelude su 205 milioni di richieste di autenticazione nel 2025 ha rilevato che l'11,83% di tutto il traffico di verifica era fraudolento, con 3,26 milioni di dollari di costi per SMS evitati nell'intero set di dati (Prelude 2025 SMS Pumping Fraud Report). A livello di settore, le perdite globali dovute all'SMS pumping hanno superato 1,2 miliardi di dollari all'anno a partire dal 2025, con una perdita media per incidente grave stimata in 380.000 dollari (DataIntelo, 2025).

L'SMS pumping è uno dei vari tipi di frode OTP che sfruttano i flussi di verifica telefonica. Gli aggressori sfruttano i flussi di verifica telefonica per generare traffico SMS verso numeri a tariffazione speciale che controllano, costringendo le aziende a farsi carico dei costi dei messaggi. Per un quadro completo, consulta la nostra Guida completa alle frodi OTP.

In questa guida analizzeremo cos'è la frode da SMS pumping, come funziona e, soprattutto, come proteggere la tua azienda da questa minaccia in continua crescita.

Cos'è l'SMS Pumping?

L'SMS pumping è un tipo di truffa in cui i truffatori generano finti messaggi di testo verso numeri a tariffazione speciale sotto il loro controllo per guadagnare denaro. Possono ingannare le persone spingendole a inviare questi messaggi oppure sfruttare servizi digitali come le OTP (one-time password) per avviare traffico SMS automatizzato.

I truffatori collaborano spesso con operatori mobili non etici o trovano il modo di dirottare i canali SMS per convogliare questo traffico fittizio. Poiché le aziende pagano per ogni SMS inviato e i clienti possono accumulare inconsapevolmente addebiti verso numeri a tariffazione speciale, il danno finanziario può essere significativo.

Noto anche come SMS Toll Fraud o Artificially Inflated Traffic (AIT), l'SMS pumping è una variante della International Revenue Share Fraud (IRSF). Il meccanismo di base è lo stesso (sfruttare gli accordi di ripartizione dei ricavi dei servizi di telecomunicazione), ma l'SMS pumping prende di mira specificamente i tuoi endpoint OTP e di verifica piuttosto che la tradizionale infrastruttura di telecomunicazione.

A differenza degli attacchi di account takeover o di credential stuffing, l'obiettivo dell'aggressore non è accedere agli account utente o rubare dati. 

L'obiettivo è molto più semplice: generare traffico SMS fatturabile su larga scala.

Come funziona l'SMS Pumping

L'SMS pumping richiede due elementi: l'accesso a un endpoint OTP ad alto volume e una relazione con un canale di telecomunicazione che riconosce una commissione sul traffico.

Fase 1 - L'aggressore si assicura una quota dei ricavi. I truffatori iniziano collaborando con operatori telefonici non etici o ottenendo l'accesso a numeri a tariffazione speciale. Promettono a questi operatori elevati volumi di SMS e un aumento dei ricavi, utilizzando numeri internazionali a tariffazione speciale (IPRN) per generare traffico. 

Fase 2 - Identificano un punto di destinazione. I moduli di registrazione, le pagine di login, i flussi di reimpostazione della password e i moduli di riscatto promozionali diventano dei bersagli: in sostanza, qualsiasi endpoint che attiva l'invio di un SMS quando viene inserito un numero di telefono.

Fase 3 - I bot inondano l'endpoint. I truffatori inondano il sistema di traffico SMS, alternando formati di numeri dall'aspetto reale negli intervalli target. Il tuo sistema invia messaggi OTP a quei numeri. Il truffatore riceve una quota della tariffa per messaggio. Questi SMS vengono instradati verso numeri a tariffazione speciale controllati dai truffatori, di solito in paesi stranieri, gonfiando i costi per le aziende che pagano a messaggio. 

Fase 4 - Il danno è invisibile finché non arriva la bolletta. Quando la vittima (un'azienda o un privato) riceve la bolletta gonfiata, l'operatore telefonico spartisce i ricavi con i truffatori che hanno orchestrato l'attacco. Questo è ciò che rende l'SMS pumping particolarmente dannoso. Il traffico non genera accessi falliti, eventi di accesso sospetti o reclami da parte degli utenti. Ogni messaggio risulta consegnato con successo. Il primo segnale è in genere un'anomalia di fatturazione, spesso giorni o settimane dopo l'avvenuto attacco.

infographic sms pumping fraud

In breve, sia i truffatori sia i loro partner corrotti traggono profitto dal traffico SMS fasullo, mentre la vittima si ritrova a coprire i costi.

Perché i sistemi OTP sono particolarmente vulnerabili

L'SMS pumping funziona perché i sistemi OTP presentano una vulnerabilità strutturale insita nel loro stesso design: l'endpoint di invio deve essere pubblico, il costo è assorbito dalla piattaforma e il successo dell'operazione non richiede un utente reale all'altro capo del filo.

In pratica, ciò significa che un modulo di registrazione o un flusso di reimpostazione della password deve accettare richieste da chiunque. A differenza degli endpoint API autenticati che richiedono una sessione o un token validi, gli endpoint di invio OTP sono aperti per natura. Non c'è nessuna credenziale da rubare, nessuna sessione da compromettere. Qualsiasi bot può attivarli.

Inoltre, i flussi di verifica tendono a essere prevedibili. I moduli di registrazione, i flussi di reimpostazione della password e le pagine di login seguono schemi coerenti: accettano un numero di telefono, avviano l'invio e attendono l'inserimento di un codice. Ciò significa che i bot possono facilmente replicare questo flusso su vasta scala.

Le piattaforme, dal canto loro, assorbono i costi indipendentemente dal risultato. Ogni messaggio inviato dal tuo sistema genera un addebito, sia che sia stato richiesto da un utente reale o meno, sia che il codice venga effettivamente inserito o meno, e indipendentemente dal fatto che il numero di telefono esista o meno. In altre parole, sostengono l'intero costo di ogni richiesta, fraudolenta o meno. 

Inoltre, la fatturazione delle telecomunicazioni crea un modello di ricavo diretto per gli aggressori. Il sistema globale di instradamento degli SMS è stato costruito su accordi di compensazione tra operatori. I truffatori si inseriscono in questo sistema acquisendo o collaborando con intervalli di numeri che generano un guadagno alla terminazione della chiamata. Ogni OTP che il tuo sistema invia a quei numeri mette denaro nelle tasche dell'aggressore. Non esiste un meccanismo equivalente nella maggior parte degli altri tipi di frode; l'SMS pumping è uno dei pochi attacchi in cui l'infrastruttura del fornitore stesso della vittima finanzia direttamente l'aggressore.

Questo tipo di frode può causare danni ingenti perché molte applicazioni non dispongono di funzionalità quali l'analisi del dispositivo (device intelligence), l'analisi comportamentale, la valutazione del rischio dell'operatore, il controllo dinamico della frequenza (adaptive rate limiting) e controlli di verifica sensibili alle frodi. Ciò crea un ambiente in cui gli aggressori possono generare un traffico OTP massiccio con pochissima resistenza. 

L'unica difesa in grado di contrastare in modo affidabile l'SMS pumping prima che provochi danni consiste nel valutare effettivamente il numero di destinazione prima dell'invio, cosa che molte implementazioni OTP non fanno.

Esempi reali 

L'app fintech: una campagna promozionale finita male

Un'app fintech lancia una campagna di referral: un utente invita un amico e su entrambi gli account vengono accreditati 80 $. Per riscuotere il premio, l'utente invitato deve solo registrarsi e verificare il proprio numero di telefono. 

Entro 48 ore dal lancio della campagna, il volume di invii OTP è pari a 40 volte il tasso previsto. I bot tempestano l'endpoint di registrazione con migliaia di numeri di telefono all'ora, tutti instradati verso intervalli a tariffazione speciale controllati dall'aggressore. Il meccanismo del referral non ha nemmeno importanza; gli aggressori non sono interessati al credito di 10 $. Vogliono i messaggi OTP stessi. La maggior parte dei "nuovi account" creati durante l'attacco mostra un'attività pari a zero e non viene mai più utilizzata.

Poiché i messaggi sembrano consegnati con successo, l'attacco non viene rilevato finché non scattano gli avvisi di fatturazione giorni dopo. Il primo segnale è stato proprio la bolletta. 

L'azienda: registrazioni false su larga scala

DopeSocks, un rivenditore di abbigliamento di lusso in abbonamento, offre ai clienti il 15% di sconto sul primo abbonamento in cambio dell'inserimento del proprio numero di telefono sul sito web.

Una volta che il cliente inserisce il proprio numero di telefono, l'azienda invia un SMS con un codice sconto. Si tratta di una strategia semplice per aumentare le iscrizioni da parte dei clienti interessati.

Ma i truffatori vedono un'opportunità. Utilizzano i bot per inondare il sito web con migliaia di numeri di telefono falsi. Ogni numero attiva un SMS che viene instradato verso un numero a tariffazione speciale controllato dai truffatori.

DopeSocks si ritrova con una bolletta enorme per tutti quegli SMS ma senza clienti reali. Ogni messaggio inviato è andato a numeri fraudolenti, a vantaggio dei truffatori. DopeSocks riceve una bolletta SMS salata e zero nuovi clienti. Ogni messaggio è andato a un numero fraudolento che non si sarebbe mai convertito in un cliente reale.

Quando questi messaggi vengono inviati, rimbalzano da una rete all'altra prima di raggiungere la destinazione. Ciò significa che non c'è modo di rilevare quale rete sia in combutta con gli autori della frode SMS. Nella maggior parte dei casi, non si riesce mai a identificare il criminale che ha frodato il sistema.

La piattaforma: 60 milioni di dollari all'anno in traffico 2FA falso

Nemmeno le piattaforme più grandi con risorse ingegneristiche significative sono immuni. Elon Musk ha riferito pubblicamente nel 2023 che a Twitter venivano addebitati circa 60 milioni di dollari all'anno per finti messaggi SMS 2FA generati da schemi di frode nel settore delle telecomunicazioni, il che dimostra la rapidità con cui l'SMS pumping cresce se non viene rilevato.

In che modo la frode da SMS Pumping danneggia la tua azienda

Le frodi tramite SMS sono diffuse e possono colpire le aziende in molti modi:

Perdita finanziaria diretta

Questo è l'impatto più immediato. Il traffico SMS fraudolento comporta enormi perdite finanziarie. Poiché le aziende pagano per ogni SMS inviato, i truffatori possono sfruttare questo aspetto per far lievitare i costi instradando i messaggi verso numeri a tariffazione speciale che controllano.

Ogni invio di un OTP fraudolento rappresenta un costo reale. La tua piattaforma paga a messaggio e gli aggressori lo sfrutteranno per tutto il tempo possibile. Una singola campagna può arrivare a costare decine di migliaia di dollari prima di essere rilevata. Un attacco su larga scala a un endpoint non protetto può costare centinaia di migliaia di dollari in 72 ore.

A differenza della maggior parte delle frodi, le perdite da SMS pumping sono raramente recuperabili. Nel momento in care arriva la bolletta, i messaggi sono già stati inviati e le tariffe addebitate.

Ecco perché avere a disposizione solidi strumenti di prevenzione dell'abuso promozionale, come il monitoraggio in tempo reale e il blocco automatico, è essenziale per proteggere sia i tuoi utenti sia il tuo budget.

Abuso della piattaforma e proliferazione di account falsi

L'SMS pumping si verifica raramente in modo isolato.

La stessa infrastruttura utilizzata per generare traffico OTP fraudolento viene spesso impiegata per la creazione di account falsi, abusi di referral, campagne di spam, onboarding sintetico e abuso delle promozioni.

Con l'accumularsi di account fraudolenti, i problemi di moderazione, conformità e affidabilità crescono all'interno della piattaforma.

Inquinamento delle metriche e dati errati

L'SMS pumping genera account falsi su larga scala. I tuoi numeri di registrazione, DAU, MAU e dati di coorte vengono tutti gonfiati con utenti che non esistono.

La tua base utenti si riempie di profili falsi. Il tasso di conversione crolla mentre il costo per conversione sale alle stelle, rendendo più difficile giustificare la spesa di marketing. I tuoi report e le tue analisi diventano inaffidabili e dati errati portano a decisioni sbagliate. 

In breve, il traffico falso avvelena le tue metriche sulle prestazioni e rende impossibile valutare il reale comportamento dei clienti. Senza dati accurati, le tue strategie di marketing e di vendita ne risentono e finisci per sprecare tempo, denaro e risorse inseguendo dei fantasmi.

Saturazione dei canali 

Un attacco di SMS pumping su vasta scala sovraccarica la tua infrastruttura di messaggistica, intasandola di traffico falso. Il tuo fornitore di SMS si sovraccarica, causando ritardi o addirittura interruzioni totali del servizio.

Gli utenti reali che cercano di ricevere un codice di accesso, una conferma di pagamento o una reimpostazione della password subiscono ritardi o vengono bloccati del tutto. Questo colpisce duramente nei periodi di punta: lanci promozionali, eventi di vendita ad alto traffico o momenti critici per la sicurezza come il recupero dell'account.

Ciò si traduce in utenti frustrati, carrelli abbandonati e una progressiva perdita di fiducia nel tuo marchio. 

Conformità e danni alla reputazione

L'SMS pumping si accompagna spesso alla creazione di account falsi: account generati da bot che superano la verifica telefonica e si accumulano nella tua base utenti. Secondo i quadri normativi KYC e AML, un flusso di verifica che gli account sintetici possono superare banalmente crea un'esposizione in termini di conformità. Secondo il GDPR e quadri normativi simili, una piattaforma che non è in grado di dimostrare controlli attivi contro le frodi rischia di finire sotto la lente di ingrandimento delle autorità di regolamentazione.

Il danno alla reputazione è più difficile da quantificare, ma si aggrava nel tempo. Gli utenti i cui account subiscono ritardi o interruzioni durante un attacco perdono fiducia nella piattaforma, e l'associazione con attività fraudolente, anche in veste di vittima, mina la credibilità del marchio.

La frode non danneggia solo i tuoi profitti, ma distrugge la fiducia. Che si tratti di clienti o dipendenti, una volta che la fiducia è venuta meno, è incredibilmente difficile ricostruirla.

Costi operativi aggiuntivi

Gestire le conseguenze di una frode da SMS pumping non prosciuga solo le tue risorse finanziarie. Richiederà anche un enorme sforzo in termini di produttività dei tuoi dipendenti, poiché il personale addetto alla sicurezza informatica sarà interamente assorbito dalla risoluzione dei problemi per ciascuna vittima della frode. 

Dovranno inoltre indagare su ogni addebito fraudolento, gestire clienti comprensibilmente furiosi, implementare meccanismi di sicurezza più solidi per il futuro e, se possibile, avviare azioni legali contro i truffatori (qualora sia possibile identificarli).

Come rilevare la frode da SMS Pumping

Il traffico di SMS pumping è progettato per apparire come una legittima attività dell'utente. Questi segnali aiutano a distinguere il traffico OTP fraudolento dagli utenti reali:

how to detect sms pumping fraud
  • Picchi insoliti nel volume di OTP

Se le tue richieste OTP o i messaggi SMS aumentano senza un corrispondente incremento dell'attività degli utenti legittimi o di una campagna di marketing, è molto probabile che dietro ci siano dei truffatori.

  • Traffico concentrato in aree geografiche specifiche 

Se noti un volume elevato di messaggi SMS inviati a paesi in cui la tua azienda non opera o non ha una base clienti significativa, potrebbe essere un segno che dei truffatori stanno sfruttando i tuoi servizi SMS.

  • Numeri di telefono sequenziali o con pattern ricorrenti

Se i numeri di telefono che richiedono gli OTP sembrano sospettosamente simili o seguono schemi sequenziali (ad esempio, +1234567801, +1234567802, +1234567803), non si tratta di una coincidenza.

I bot utilizzano spesso elenchi di numeri automatizzati per richiedere OTP, quindi individuare questi schemi è un chiaro segno di frode da SMS pumping.

  • Richieste instradate tramite proxy residenziali 

I proxy residenziali sono diventati l'infrastruttura d'attacco dominante nel 2025, utilizzati dagli aggressori per distribuire il traffico ed eludere i blocchi basati su IP (Prelude 2025 SMS Pumping Fraud Report)

  • Crollo del rapporto tra invio e verifica 

Un rapporto tra invii OTP e inserimenti di codice superiore a 2:1 è un forte indicatore; ai truffatori non serve inserire il codice, basta che il messaggio venga inviato.

Pertanto, se noti un calo del tasso di conversione (globale o in un paese specifico), è un forte indizio del fatto che il traffico fraudolento sta gonfiando la tua base utenti senza generare un valore reale.

  • Reclami dei clienti per ritardi

I truffatori che intasano il tuo sistema SMS possono causare ritardi agli utenti reali che cercano di ricevere i loro codici di verifica.

Se il tuo team di assistenza clienti inizia a ricevere reclami sulle consegne lente di OTP, il tuo sistema potrebbe essere sovraccarico di richieste false.

  • Nuovi gruppi di account con un coinvolgimento prossimo allo zero

Se inizi a notare picchi di registrazione che non si traducono in alcuna attività successiva (accessi, acquisti, sessioni), molto probabilmente sei nel mirino dei truffatori.

  • Budget SMS che si esaurisce più velocemente del previsto

Il rapporto tra spesa e attività è il più chiaro indicatore ex-post; quando si manifesta, il danno è ormai già fatto.

I primi sei segnali sono rilevabili in tempo reale. L'ultimo è un segnale a posteriori, ed è per questo che il rilevamento in tempo reale è fondamentale.

Come prevenire gli attacchi di SMS Pumping

Un'efficace prevenzione dell'SMS pumping richiede sia il rafforzamento dell'infrastruttura sia il rilevamento delle frodi in tempo reale prima dell'invio.

1. Aggiungere il controllo dinamico della frequenza (adaptive rate limiting)

Uno dei modi più utilizzati per prevenire la frode da SMS pumping è implementare la limitazione della frequenza. Ciò comporta la definizione di un limite al volume dei messaggi giornalieri o a determinate soglie di spesa.

Ad esempio, potresti stabilire una policy per cui la tua spesa per gli SMS non debba mai superare i 300 $ al giorno per le verifiche OTP e le autenticazioni basate su SMS. Questa misura di sicurezza ti evita di ricevere una bolletta da capogiro alla fine del mese o dell'anno.

Tuttavia, procedi con cautela. Sebbene la limitazione della frequenza possa bloccare le attività fraudolente, può anche innescare falsi positivi, impedendo agli utenti autentici di completare le loro transazioni, soprattutto se la tua app registra un picco inaspettato di traffico reale. Monitorare regolarmente e regolare i limiti in base alla crescita è fondamentale per trovare il giusto equilibrio tra sicurezza ed esperienza utente.

2. Classificazione del numero di telefono prima dell'invio

Prima di inviare qualsiasi OTP, valuta il numero di destinazione per individuare eventuali segnali di rischio:

  • Tipo di numero: i numeri VoIP, virtuali e usa e getta hanno una probabilità significativamente maggiore di essere utilizzati nelle campagne di pumping rispetto ai numeri mobili registrati presso i principali operatori. Segnala o blocca gli invii a questi tipi di numeri.

  • Rischio geografico: i numeri appartenenti a prefissi o codici paese ad alto rischio, noti per essere associati a frodi a tariffazione speciale, dovrebbero far scattare controlli supplementari o il blocco automatico.

  • Numeri attivati di recente: i numeri con una cronologia di attivazione molto recente sono un segnale comune nelle campagne di pumping gestite da bot.

3. Applicare restrizioni geografiche

Se il tuo prodotto non è operativo in un determinato mercato, non c'è alcun motivo legittimo per inviarvi OTP. Limitare geograficamente gli invii ai tuoi mercati attivi è uno dei controlli più rapidi da implementare e uno dei più efficaci per ridurre l'esposizione alle frodi sui numeri internazionali a tariffazione speciale.

Sii preciso: i blocchi generalizzati sui paesi frustreranno gli utenti legittimi. Utilizza i dati geografici effettivi dei tuoi utenti per definire la lista dei consentiti.

4. Monitorare i rapporti tra invio e verifica

Uno dei più forti indicatori di frode è il crollo del tasso di verifica OTP, poiché il traffico fraudolento genera invii ma non autenticazioni andate a buon fine.

Il monitoraggio in tempo reale dei rapporti tra invio e verifica aiuta a identificare tempestivamente gli attacchi.

5. Sfruttare l'analisi dei canali a livello di provider

Collabora con un provider OTP che monitori e blocchi attivamente i canali soggetti a frodi. Un provider che trae profitto dal margine per singolo messaggio ha un incentivo strutturale a non bloccare il traffico. Cerca tariffe trasparenti senza ricarichi sul singolo messaggio e un impegno esplicito nella gestione delle frodi a livello di canale.

6. Utilizzare la valutazione del rischio in tempo reale

Le liste di blocco statiche diventano rapidamente obsolete. Di conseguenza, i sistemi di rilevamento devono evolversi di pari passo con i cambiamenti dell'infrastruttura degli aggressori.

Una moderna prevenzione delle frodi richiede pertanto:

  • Modelli di rischio dinamici

  • Analisi comportamentale

  • Segnali costantemente aggiornati

  • Processo decisionale in tempo reale

Come Prelude rileva l'SMS Pumping prima dell'invio dell'OTP

L'approccio di Prelude all'SMS pumping prevede il rilevamento prima dell'invio, non dopo che il danno è stato fatto.

La Watch API valuta ogni richiesta OTP prima dell'invio del messaggio. Per quanto riguarda in particolare l'SMS pumping, evidenzia:

  • Classificazione del tipo di numero: numeri VoIP, usa e getta e virtuali valutati in tempo reale prima dell'invio

  • Valutazione del rischio geografico: prefissi telefonici e codici paese valutati rispetto a schemi di frode noti e al rischio di canali a tariffazione speciale

  • Rilevamento della velocità e delle anomalie: schemi di richiesta insoliti segnalati a livello di endpoint, non solo globalmente

  • Proxy residenziali e segnali IP: le infrastrutture bot spesso instradano il traffico attraverso intervalli IP identificabili; questi vengono valutati come parte dell'analisi del rischio precedente all'invio

La Verify API utilizza il machine learning per analizzare i numeri di telefono, segnalare schemi sospetti e bloccare il traffico falso prima che raggiunga il tuo fornitore di SMS. Nel set di dati 2025 di Prelude, il rilevamento basato su ML ha rappresentato quasi il 78% di tutte le richieste di frode bloccate, evidenziando i limiti delle regole statiche contro aggressori dinamici che cambiano IP, ruotano proxy residenziali e imitano i tempi degli utenti reali.

Attraverso informazioni open-source, partnership strategiche e R&D, aggiorniamo costantemente la nostra blocklist di numeri fraudolenti noti, impedendoti di inviare SMS ai truffatori e garantendo che paghi solo per gli utenti legittimi. 

Se viene rilevata un'attività sospetta, blocchiamo istantaneamente l'interazione, aiutandoti a evitare bollette SMS impreviste e a mantenere elevati i tassi di conversione.

Per ogni tentativo di login o autenticazione, il sistema combina i dati dei tuoi utenti con i nostri indicatori di rischio per segnalare comportamenti sospetti. Ciò significa rilevare bot, spam e tentativi di frode prima che causino danni, senza interrompere l'esperienza degli utenti reali.

Un attacco reale bloccato

Ecco un esempio di attacco che Prelude ha bloccato di recente per un cliente foodtech europeo. 

example of sms pumping attack

L'attacco proveniva da numeri di telefono registrati nel Regno Unito, uno dei mercati in cui il cliente opera attivamente. Sebbene la posizione non fosse un campanello d'allarme immediato, l'algoritmo avanzato di Prelude ha segnalato un'anomalia: decine di numeri all'interno dello stesso intervallo mostravano tassi di conversione sospettosamente bassi.

Grazie a questo rilevamento tempestivo, Prelude è stata in grado di bloccare preventivamente questi numeri prima che l'attacco prendesse slancio. L'attività fraudolenta è continuata per diversi giorni ma, non appena i truffatori si sono resi conto che non stava andando a buon fine, hanno abbandonato l'attacco.

Il volume di messaggi fraudolenti bloccati era quasi equivalente all'intero traffico mensile standard del cliente, facendogli risparmiare diverse migliaia di dollari che sarebbero andati persi a causa dell'attacco.

Con Prelude, ottieni una prevenzione proattiva delle frodi senza compromettere l'esperienza degli utenti reali.

Se sei pronto a proteggere la tua azienda dalle frodi tramite SMS, registrati gratuitamente e inizia a testare l'API di Prelude oggi stesso.

Cos'è la frode da SMS pumping?

La frode da SMS pumping, nota anche come Artificially Inflated Traffic (AIT) o SMS toll fraud, si verifica quando gli aggressori inondano gli endpoint OTP con richieste da parte di bot per attivare grandi volumi di messaggi verso numeri a tariffazione speciale sotto il loro controllo, riscuotendo una quota delle commissioni di terminazione che la tua piattaforma paga per messaggio.

Qual è la differenza tra SMS pumping e IRSF?

L'SMS pumping è una forma di IRSF. L'IRSF rappresenta la categoria più ampia e si riferisce a qualsiasi schema che sfrutta la ripartizione dei ricavi dei servizi di telecomunicazione per trarre profitto dalle tariffe di terminazione dei messaggi. L'SMS pumping è la variante specifica che prende di mira gli endpoint OTP e di verifica per generare tale traffico. Consulta la sezione Cos'è l'IRSF? per un'analisi dettagliata di questo tipo di attacco.

Come faccio a sapere se sono nel mirino dell'SMS pumping?

I primi segnali più evidenti sono il crollo del rapporto tra invio e verifica (molti OTP inviati, pochissimi codici inseriti), picchi di traffico concentrati in aree geografiche senza una base utenti reale e la comparsa nei log OTP di numeri di telefono sequenziali o con pattern ricorrenti. Una bolletta SMS in crescita senza un corrispondente aumento dell'attività degli utenti è il modo più comune in cui le aziende lo rilevano inizialmente, ma a quel punto il danno è già fatto.

In che modo la Watch API di Prelude rileva l'SMS pumping?

La Watch API valuta il tipo di numero di telefono, il rischio geografico, gli schemi di velocità e i segnali IP/proxy per ogni richiesta OTP prima che il messaggio venga inviato. Le richieste ad alto rischio vengono bloccate silenziosamente o segnalate per una verifica di sicurezza aggiuntiva (step-up challenge); ciò significa che gli invii fraudolenti vengono interrotti prima che la tua piattaforma ne sostenga il costo, anziché essere scoperti all'arrivo della bolletta.

Posso semplicemente bloccare interi paesi per fermare l'SMS pumping?

Il blocco geografico è una misura utile, ma dovrebbe essere preciso anziché generico. Bloccare interi paesi rischia di tagliare fuori utenti legittimi e far perdere opportunità commerciali reali.

L'approccio migliore consiste nel limitare gli invii ai tuoi mercati effettivamente attivi sulla base di dati geografici reali degli utenti, combinando questa misura con la classificazione dei numeri prima dell'invio e il monitoraggio della velocità per una difesa multilivello.

Se la tua app utilizza la verifica telefonica, prima o poi sarai molto probabilmente un bersaglio della frode da SMS pumping. L'analisi di Prelude su 205 milioni di richieste di autenticazione nel 2025 ha rilevato che l'11,83% di tutto il traffico di verifica era fraudolento, con 3,26 milioni di dollari di costi per SMS evitati nell'intero set di dati (Prelude 2025 SMS Pumping Fraud Report). A livello di settore, le perdite globali dovute all'SMS pumping hanno superato 1,2 miliardi di dollari all'anno a partire dal 2025, con una perdita media per incidente grave stimata in 380.000 dollari (DataIntelo, 2025).

L'SMS pumping è uno dei vari tipi di frode OTP che sfruttano i flussi di verifica telefonica. Gli aggressori sfruttano i flussi di verifica telefonica per generare traffico SMS verso numeri a tariffazione speciale che controllano, costringendo le aziende a farsi carico dei costi dei messaggi. Per un quadro completo, consulta la nostra Guida completa alle frodi OTP.

In questa guida analizzeremo cos'è la frode da SMS pumping, come funziona e, soprattutto, come proteggere la tua azienda da questa minaccia in continua crescita.

Cos'è l'SMS Pumping?

L'SMS pumping è un tipo di truffa in cui i truffatori generano finti messaggi di testo verso numeri a tariffazione speciale sotto il loro controllo per guadagnare denaro. Possono ingannare le persone spingendole a inviare questi messaggi oppure sfruttare servizi digitali come le OTP (one-time password) per avviare traffico SMS automatizzato.

I truffatori collaborano spesso con operatori mobili non etici o trovano il modo di dirottare i canali SMS per convogliare questo traffico fittizio. Poiché le aziende pagano per ogni SMS inviato e i clienti possono accumulare inconsapevolmente addebiti verso numeri a tariffazione speciale, il danno finanziario può essere significativo.

Noto anche come SMS Toll Fraud o Artificially Inflated Traffic (AIT), l'SMS pumping è una variante della International Revenue Share Fraud (IRSF). Il meccanismo di base è lo stesso (sfruttare gli accordi di ripartizione dei ricavi dei servizi di telecomunicazione), ma l'SMS pumping prende di mira specificamente i tuoi endpoint OTP e di verifica piuttosto che la tradizionale infrastruttura di telecomunicazione.

A differenza degli attacchi di account takeover o di credential stuffing, l'obiettivo dell'aggressore non è accedere agli account utente o rubare dati. 

L'obiettivo è molto più semplice: generare traffico SMS fatturabile su larga scala.

Come funziona l'SMS Pumping

L'SMS pumping richiede due elementi: l'accesso a un endpoint OTP ad alto volume e una relazione con un canale di telecomunicazione che riconosce una commissione sul traffico.

Fase 1 - L'aggressore si assicura una quota dei ricavi. I truffatori iniziano collaborando con operatori telefonici non etici o ottenendo l'accesso a numeri a tariffazione speciale. Promettono a questi operatori elevati volumi di SMS e un aumento dei ricavi, utilizzando numeri internazionali a tariffazione speciale (IPRN) per generare traffico. 

Fase 2 - Identificano un punto di destinazione. I moduli di registrazione, le pagine di login, i flussi di reimpostazione della password e i moduli di riscatto promozionali diventano dei bersagli: in sostanza, qualsiasi endpoint che attiva l'invio di un SMS quando viene inserito un numero di telefono.

Fase 3 - I bot inondano l'endpoint. I truffatori inondano il sistema di traffico SMS, alternando formati di numeri dall'aspetto reale negli intervalli target. Il tuo sistema invia messaggi OTP a quei numeri. Il truffatore riceve una quota della tariffa per messaggio. Questi SMS vengono instradati verso numeri a tariffazione speciale controllati dai truffatori, di solito in paesi stranieri, gonfiando i costi per le aziende che pagano a messaggio. 

Fase 4 - Il danno è invisibile finché non arriva la bolletta. Quando la vittima (un'azienda o un privato) riceve la bolletta gonfiata, l'operatore telefonico spartisce i ricavi con i truffatori che hanno orchestrato l'attacco. Questo è ciò che rende l'SMS pumping particolarmente dannoso. Il traffico non genera accessi falliti, eventi di accesso sospetti o reclami da parte degli utenti. Ogni messaggio risulta consegnato con successo. Il primo segnale è in genere un'anomalia di fatturazione, spesso giorni o settimane dopo l'avvenuto attacco.

infographic sms pumping fraud

In breve, sia i truffatori sia i loro partner corrotti traggono profitto dal traffico SMS fasullo, mentre la vittima si ritrova a coprire i costi.

Perché i sistemi OTP sono particolarmente vulnerabili

L'SMS pumping funziona perché i sistemi OTP presentano una vulnerabilità strutturale insita nel loro stesso design: l'endpoint di invio deve essere pubblico, il costo è assorbito dalla piattaforma e il successo dell'operazione non richiede un utente reale all'altro capo del filo.

In pratica, ciò significa che un modulo di registrazione o un flusso di reimpostazione della password deve accettare richieste da chiunque. A differenza degli endpoint API autenticati che richiedono una sessione o un token validi, gli endpoint di invio OTP sono aperti per natura. Non c'è nessuna credenziale da rubare, nessuna sessione da compromettere. Qualsiasi bot può attivarli.

Inoltre, i flussi di verifica tendono a essere prevedibili. I moduli di registrazione, i flussi di reimpostazione della password e le pagine di login seguono schemi coerenti: accettano un numero di telefono, avviano l'invio e attendono l'inserimento di un codice. Ciò significa che i bot possono facilmente replicare questo flusso su vasta scala.

Le piattaforme, dal canto loro, assorbono i costi indipendentemente dal risultato. Ogni messaggio inviato dal tuo sistema genera un addebito, sia che sia stato richiesto da un utente reale o meno, sia che il codice venga effettivamente inserito o meno, e indipendentemente dal fatto che il numero di telefono esista o meno. In altre parole, sostengono l'intero costo di ogni richiesta, fraudolenta o meno. 

Inoltre, la fatturazione delle telecomunicazioni crea un modello di ricavo diretto per gli aggressori. Il sistema globale di instradamento degli SMS è stato costruito su accordi di compensazione tra operatori. I truffatori si inseriscono in questo sistema acquisendo o collaborando con intervalli di numeri che generano un guadagno alla terminazione della chiamata. Ogni OTP che il tuo sistema invia a quei numeri mette denaro nelle tasche dell'aggressore. Non esiste un meccanismo equivalente nella maggior parte degli altri tipi di frode; l'SMS pumping è uno dei pochi attacchi in cui l'infrastruttura del fornitore stesso della vittima finanzia direttamente l'aggressore.

Questo tipo di frode può causare danni ingenti perché molte applicazioni non dispongono di funzionalità quali l'analisi del dispositivo (device intelligence), l'analisi comportamentale, la valutazione del rischio dell'operatore, il controllo dinamico della frequenza (adaptive rate limiting) e controlli di verifica sensibili alle frodi. Ciò crea un ambiente in cui gli aggressori possono generare un traffico OTP massiccio con pochissima resistenza. 

L'unica difesa in grado di contrastare in modo affidabile l'SMS pumping prima che provochi danni consiste nel valutare effettivamente il numero di destinazione prima dell'invio, cosa che molte implementazioni OTP non fanno.

Esempi reali 

L'app fintech: una campagna promozionale finita male

Un'app fintech lancia una campagna di referral: un utente invita un amico e su entrambi gli account vengono accreditati 80 $. Per riscuotere il premio, l'utente invitato deve solo registrarsi e verificare il proprio numero di telefono. 

Entro 48 ore dal lancio della campagna, il volume di invii OTP è pari a 40 volte il tasso previsto. I bot tempestano l'endpoint di registrazione con migliaia di numeri di telefono all'ora, tutti instradati verso intervalli a tariffazione speciale controllati dall'aggressore. Il meccanismo del referral non ha nemmeno importanza; gli aggressori non sono interessati al credito di 10 $. Vogliono i messaggi OTP stessi. La maggior parte dei "nuovi account" creati durante l'attacco mostra un'attività pari a zero e non viene mai più utilizzata.

Poiché i messaggi sembrano consegnati con successo, l'attacco non viene rilevato finché non scattano gli avvisi di fatturazione giorni dopo. Il primo segnale è stato proprio la bolletta. 

L'azienda: registrazioni false su larga scala

DopeSocks, un rivenditore di abbigliamento di lusso in abbonamento, offre ai clienti il 15% di sconto sul primo abbonamento in cambio dell'inserimento del proprio numero di telefono sul sito web.

Una volta che il cliente inserisce il proprio numero di telefono, l'azienda invia un SMS con un codice sconto. Si tratta di una strategia semplice per aumentare le iscrizioni da parte dei clienti interessati.

Ma i truffatori vedono un'opportunità. Utilizzano i bot per inondare il sito web con migliaia di numeri di telefono falsi. Ogni numero attiva un SMS che viene instradato verso un numero a tariffazione speciale controllato dai truffatori.

DopeSocks si ritrova con una bolletta enorme per tutti quegli SMS ma senza clienti reali. Ogni messaggio inviato è andato a numeri fraudolenti, a vantaggio dei truffatori. DopeSocks riceve una bolletta SMS salata e zero nuovi clienti. Ogni messaggio è andato a un numero fraudolento che non si sarebbe mai convertito in un cliente reale.

Quando questi messaggi vengono inviati, rimbalzano da una rete all'altra prima di raggiungere la destinazione. Ciò significa che non c'è modo di rilevare quale rete sia in combutta con gli autori della frode SMS. Nella maggior parte dei casi, non si riesce mai a identificare il criminale che ha frodato il sistema.

La piattaforma: 60 milioni di dollari all'anno in traffico 2FA falso

Nemmeno le piattaforme più grandi con risorse ingegneristiche significative sono immuni. Elon Musk ha riferito pubblicamente nel 2023 che a Twitter venivano addebitati circa 60 milioni di dollari all'anno per finti messaggi SMS 2FA generati da schemi di frode nel settore delle telecomunicazioni, il che dimostra la rapidità con cui l'SMS pumping cresce se non viene rilevato.

In che modo la frode da SMS Pumping danneggia la tua azienda

Le frodi tramite SMS sono diffuse e possono colpire le aziende in molti modi:

Perdita finanziaria diretta

Questo è l'impatto più immediato. Il traffico SMS fraudolento comporta enormi perdite finanziarie. Poiché le aziende pagano per ogni SMS inviato, i truffatori possono sfruttare questo aspetto per far lievitare i costi instradando i messaggi verso numeri a tariffazione speciale che controllano.

Ogni invio di un OTP fraudolento rappresenta un costo reale. La tua piattaforma paga a messaggio e gli aggressori lo sfrutteranno per tutto il tempo possibile. Una singola campagna può arrivare a costare decine di migliaia di dollari prima di essere rilevata. Un attacco su larga scala a un endpoint non protetto può costare centinaia di migliaia di dollari in 72 ore.

A differenza della maggior parte delle frodi, le perdite da SMS pumping sono raramente recuperabili. Nel momento in care arriva la bolletta, i messaggi sono già stati inviati e le tariffe addebitate.

Ecco perché avere a disposizione solidi strumenti di prevenzione dell'abuso promozionale, come il monitoraggio in tempo reale e il blocco automatico, è essenziale per proteggere sia i tuoi utenti sia il tuo budget.

Abuso della piattaforma e proliferazione di account falsi

L'SMS pumping si verifica raramente in modo isolato.

La stessa infrastruttura utilizzata per generare traffico OTP fraudolento viene spesso impiegata per la creazione di account falsi, abusi di referral, campagne di spam, onboarding sintetico e abuso delle promozioni.

Con l'accumularsi di account fraudolenti, i problemi di moderazione, conformità e affidabilità crescono all'interno della piattaforma.

Inquinamento delle metriche e dati errati

L'SMS pumping genera account falsi su larga scala. I tuoi numeri di registrazione, DAU, MAU e dati di coorte vengono tutti gonfiati con utenti che non esistono.

La tua base utenti si riempie di profili falsi. Il tasso di conversione crolla mentre il costo per conversione sale alle stelle, rendendo più difficile giustificare la spesa di marketing. I tuoi report e le tue analisi diventano inaffidabili e dati errati portano a decisioni sbagliate. 

In breve, il traffico falso avvelena le tue metriche sulle prestazioni e rende impossibile valutare il reale comportamento dei clienti. Senza dati accurati, le tue strategie di marketing e di vendita ne risentono e finisci per sprecare tempo, denaro e risorse inseguendo dei fantasmi.

Saturazione dei canali 

Un attacco di SMS pumping su vasta scala sovraccarica la tua infrastruttura di messaggistica, intasandola di traffico falso. Il tuo fornitore di SMS si sovraccarica, causando ritardi o addirittura interruzioni totali del servizio.

Gli utenti reali che cercano di ricevere un codice di accesso, una conferma di pagamento o una reimpostazione della password subiscono ritardi o vengono bloccati del tutto. Questo colpisce duramente nei periodi di punta: lanci promozionali, eventi di vendita ad alto traffico o momenti critici per la sicurezza come il recupero dell'account.

Ciò si traduce in utenti frustrati, carrelli abbandonati e una progressiva perdita di fiducia nel tuo marchio. 

Conformità e danni alla reputazione

L'SMS pumping si accompagna spesso alla creazione di account falsi: account generati da bot che superano la verifica telefonica e si accumulano nella tua base utenti. Secondo i quadri normativi KYC e AML, un flusso di verifica che gli account sintetici possono superare banalmente crea un'esposizione in termini di conformità. Secondo il GDPR e quadri normativi simili, una piattaforma che non è in grado di dimostrare controlli attivi contro le frodi rischia di finire sotto la lente di ingrandimento delle autorità di regolamentazione.

Il danno alla reputazione è più difficile da quantificare, ma si aggrava nel tempo. Gli utenti i cui account subiscono ritardi o interruzioni durante un attacco perdono fiducia nella piattaforma, e l'associazione con attività fraudolente, anche in veste di vittima, mina la credibilità del marchio.

La frode non danneggia solo i tuoi profitti, ma distrugge la fiducia. Che si tratti di clienti o dipendenti, una volta che la fiducia è venuta meno, è incredibilmente difficile ricostruirla.

Costi operativi aggiuntivi

Gestire le conseguenze di una frode da SMS pumping non prosciuga solo le tue risorse finanziarie. Richiederà anche un enorme sforzo in termini di produttività dei tuoi dipendenti, poiché il personale addetto alla sicurezza informatica sarà interamente assorbito dalla risoluzione dei problemi per ciascuna vittima della frode. 

Dovranno inoltre indagare su ogni addebito fraudolento, gestire clienti comprensibilmente furiosi, implementare meccanismi di sicurezza più solidi per il futuro e, se possibile, avviare azioni legali contro i truffatori (qualora sia possibile identificarli).

Come rilevare la frode da SMS Pumping

Il traffico di SMS pumping è progettato per apparire come una legittima attività dell'utente. Questi segnali aiutano a distinguere il traffico OTP fraudolento dagli utenti reali:

how to detect sms pumping fraud
  • Picchi insoliti nel volume di OTP

Se le tue richieste OTP o i messaggi SMS aumentano senza un corrispondente incremento dell'attività degli utenti legittimi o di una campagna di marketing, è molto probabile che dietro ci siano dei truffatori.

  • Traffico concentrato in aree geografiche specifiche 

Se noti un volume elevato di messaggi SMS inviati a paesi in cui la tua azienda non opera o non ha una base clienti significativa, potrebbe essere un segno che dei truffatori stanno sfruttando i tuoi servizi SMS.

  • Numeri di telefono sequenziali o con pattern ricorrenti

Se i numeri di telefono che richiedono gli OTP sembrano sospettosamente simili o seguono schemi sequenziali (ad esempio, +1234567801, +1234567802, +1234567803), non si tratta di una coincidenza.

I bot utilizzano spesso elenchi di numeri automatizzati per richiedere OTP, quindi individuare questi schemi è un chiaro segno di frode da SMS pumping.

  • Richieste instradate tramite proxy residenziali 

I proxy residenziali sono diventati l'infrastruttura d'attacco dominante nel 2025, utilizzati dagli aggressori per distribuire il traffico ed eludere i blocchi basati su IP (Prelude 2025 SMS Pumping Fraud Report)

  • Crollo del rapporto tra invio e verifica 

Un rapporto tra invii OTP e inserimenti di codice superiore a 2:1 è un forte indicatore; ai truffatori non serve inserire il codice, basta che il messaggio venga inviato.

Pertanto, se noti un calo del tasso di conversione (globale o in un paese specifico), è un forte indizio del fatto che il traffico fraudolento sta gonfiando la tua base utenti senza generare un valore reale.

  • Reclami dei clienti per ritardi

I truffatori che intasano il tuo sistema SMS possono causare ritardi agli utenti reali che cercano di ricevere i loro codici di verifica.

Se il tuo team di assistenza clienti inizia a ricevere reclami sulle consegne lente di OTP, il tuo sistema potrebbe essere sovraccarico di richieste false.

  • Nuovi gruppi di account con un coinvolgimento prossimo allo zero

Se inizi a notare picchi di registrazione che non si traducono in alcuna attività successiva (accessi, acquisti, sessioni), molto probabilmente sei nel mirino dei truffatori.

  • Budget SMS che si esaurisce più velocemente del previsto

Il rapporto tra spesa e attività è il più chiaro indicatore ex-post; quando si manifesta, il danno è ormai già fatto.

I primi sei segnali sono rilevabili in tempo reale. L'ultimo è un segnale a posteriori, ed è per questo che il rilevamento in tempo reale è fondamentale.

Come prevenire gli attacchi di SMS Pumping

Un'efficace prevenzione dell'SMS pumping richiede sia il rafforzamento dell'infrastruttura sia il rilevamento delle frodi in tempo reale prima dell'invio.

1. Aggiungere il controllo dinamico della frequenza (adaptive rate limiting)

Uno dei modi più utilizzati per prevenire la frode da SMS pumping è implementare la limitazione della frequenza. Ciò comporta la definizione di un limite al volume dei messaggi giornalieri o a determinate soglie di spesa.

Ad esempio, potresti stabilire una policy per cui la tua spesa per gli SMS non debba mai superare i 300 $ al giorno per le verifiche OTP e le autenticazioni basate su SMS. Questa misura di sicurezza ti evita di ricevere una bolletta da capogiro alla fine del mese o dell'anno.

Tuttavia, procedi con cautela. Sebbene la limitazione della frequenza possa bloccare le attività fraudolente, può anche innescare falsi positivi, impedendo agli utenti autentici di completare le loro transazioni, soprattutto se la tua app registra un picco inaspettato di traffico reale. Monitorare regolarmente e regolare i limiti in base alla crescita è fondamentale per trovare il giusto equilibrio tra sicurezza ed esperienza utente.

2. Classificazione del numero di telefono prima dell'invio

Prima di inviare qualsiasi OTP, valuta il numero di destinazione per individuare eventuali segnali di rischio:

  • Tipo di numero: i numeri VoIP, virtuali e usa e getta hanno una probabilità significativamente maggiore di essere utilizzati nelle campagne di pumping rispetto ai numeri mobili registrati presso i principali operatori. Segnala o blocca gli invii a questi tipi di numeri.

  • Rischio geografico: i numeri appartenenti a prefissi o codici paese ad alto rischio, noti per essere associati a frodi a tariffazione speciale, dovrebbero far scattare controlli supplementari o il blocco automatico.

  • Numeri attivati di recente: i numeri con una cronologia di attivazione molto recente sono un segnale comune nelle campagne di pumping gestite da bot.

3. Applicare restrizioni geografiche

Se il tuo prodotto non è operativo in un determinato mercato, non c'è alcun motivo legittimo per inviarvi OTP. Limitare geograficamente gli invii ai tuoi mercati attivi è uno dei controlli più rapidi da implementare e uno dei più efficaci per ridurre l'esposizione alle frodi sui numeri internazionali a tariffazione speciale.

Sii preciso: i blocchi generalizzati sui paesi frustreranno gli utenti legittimi. Utilizza i dati geografici effettivi dei tuoi utenti per definire la lista dei consentiti.

4. Monitorare i rapporti tra invio e verifica

Uno dei più forti indicatori di frode è il crollo del tasso di verifica OTP, poiché il traffico fraudolento genera invii ma non autenticazioni andate a buon fine.

Il monitoraggio in tempo reale dei rapporti tra invio e verifica aiuta a identificare tempestivamente gli attacchi.

5. Sfruttare l'analisi dei canali a livello di provider

Collabora con un provider OTP che monitori e blocchi attivamente i canali soggetti a frodi. Un provider che trae profitto dal margine per singolo messaggio ha un incentivo strutturale a non bloccare il traffico. Cerca tariffe trasparenti senza ricarichi sul singolo messaggio e un impegno esplicito nella gestione delle frodi a livello di canale.

6. Utilizzare la valutazione del rischio in tempo reale

Le liste di blocco statiche diventano rapidamente obsolete. Di conseguenza, i sistemi di rilevamento devono evolversi di pari passo con i cambiamenti dell'infrastruttura degli aggressori.

Una moderna prevenzione delle frodi richiede pertanto:

  • Modelli di rischio dinamici

  • Analisi comportamentale

  • Segnali costantemente aggiornati

  • Processo decisionale in tempo reale

Come Prelude rileva l'SMS Pumping prima dell'invio dell'OTP

L'approccio di Prelude all'SMS pumping prevede il rilevamento prima dell'invio, non dopo che il danno è stato fatto.

La Watch API valuta ogni richiesta OTP prima dell'invio del messaggio. Per quanto riguarda in particolare l'SMS pumping, evidenzia:

  • Classificazione del tipo di numero: numeri VoIP, usa e getta e virtuali valutati in tempo reale prima dell'invio

  • Valutazione del rischio geografico: prefissi telefonici e codici paese valutati rispetto a schemi di frode noti e al rischio di canali a tariffazione speciale

  • Rilevamento della velocità e delle anomalie: schemi di richiesta insoliti segnalati a livello di endpoint, non solo globalmente

  • Proxy residenziali e segnali IP: le infrastrutture bot spesso instradano il traffico attraverso intervalli IP identificabili; questi vengono valutati come parte dell'analisi del rischio precedente all'invio

La Verify API utilizza il machine learning per analizzare i numeri di telefono, segnalare schemi sospetti e bloccare il traffico falso prima che raggiunga il tuo fornitore di SMS. Nel set di dati 2025 di Prelude, il rilevamento basato su ML ha rappresentato quasi il 78% di tutte le richieste di frode bloccate, evidenziando i limiti delle regole statiche contro aggressori dinamici che cambiano IP, ruotano proxy residenziali e imitano i tempi degli utenti reali.

Attraverso informazioni open-source, partnership strategiche e R&D, aggiorniamo costantemente la nostra blocklist di numeri fraudolenti noti, impedendoti di inviare SMS ai truffatori e garantendo che paghi solo per gli utenti legittimi. 

Se viene rilevata un'attività sospetta, blocchiamo istantaneamente l'interazione, aiutandoti a evitare bollette SMS impreviste e a mantenere elevati i tassi di conversione.

Per ogni tentativo di login o autenticazione, il sistema combina i dati dei tuoi utenti con i nostri indicatori di rischio per segnalare comportamenti sospetti. Ciò significa rilevare bot, spam e tentativi di frode prima che causino danni, senza interrompere l'esperienza degli utenti reali.

Un attacco reale bloccato

Ecco un esempio di attacco che Prelude ha bloccato di recente per un cliente foodtech europeo. 

example of sms pumping attack

L'attacco proveniva da numeri di telefono registrati nel Regno Unito, uno dei mercati in cui il cliente opera attivamente. Sebbene la posizione non fosse un campanello d'allarme immediato, l'algoritmo avanzato di Prelude ha segnalato un'anomalia: decine di numeri all'interno dello stesso intervallo mostravano tassi di conversione sospettosamente bassi.

Grazie a questo rilevamento tempestivo, Prelude è stata in grado di bloccare preventivamente questi numeri prima che l'attacco prendesse slancio. L'attività fraudolenta è continuata per diversi giorni ma, non appena i truffatori si sono resi conto che non stava andando a buon fine, hanno abbandonato l'attacco.

Il volume di messaggi fraudolenti bloccati era quasi equivalente all'intero traffico mensile standard del cliente, facendogli risparmiare diverse migliaia di dollari che sarebbero andati persi a causa dell'attacco.

Con Prelude, ottieni una prevenzione proattiva delle frodi senza compromettere l'esperienza degli utenti reali.

Se sei pronto a proteggere la tua azienda dalle frodi tramite SMS, registrati gratuitamente e inizia a testare l'API di Prelude oggi stesso.

Cos'è la frode da SMS pumping?

La frode da SMS pumping, nota anche come Artificially Inflated Traffic (AIT) o SMS toll fraud, si verifica quando gli aggressori inondano gli endpoint OTP con richieste da parte di bot per attivare grandi volumi di messaggi verso numeri a tariffazione speciale sotto il loro controllo, riscuotendo una quota delle commissioni di terminazione che la tua piattaforma paga per messaggio.

Qual è la differenza tra SMS pumping e IRSF?

L'SMS pumping è una forma di IRSF. L'IRSF rappresenta la categoria più ampia e si riferisce a qualsiasi schema che sfrutta la ripartizione dei ricavi dei servizi di telecomunicazione per trarre profitto dalle tariffe di terminazione dei messaggi. L'SMS pumping è la variante specifica che prende di mira gli endpoint OTP e di verifica per generare tale traffico. Consulta la sezione Cos'è l'IRSF? per un'analisi dettagliata di questo tipo di attacco.

Come faccio a sapere se sono nel mirino dell'SMS pumping?

I primi segnali più evidenti sono il crollo del rapporto tra invio e verifica (molti OTP inviati, pochissimi codici inseriti), picchi di traffico concentrati in aree geografiche senza una base utenti reale e la comparsa nei log OTP di numeri di telefono sequenziali o con pattern ricorrenti. Una bolletta SMS in crescita senza un corrispondente aumento dell'attività degli utenti è il modo più comune in cui le aziende lo rilevano inizialmente, ma a quel punto il danno è già fatto.

In che modo la Watch API di Prelude rileva l'SMS pumping?

La Watch API valuta il tipo di numero di telefono, il rischio geografico, gli schemi di velocità e i segnali IP/proxy per ogni richiesta OTP prima che il messaggio venga inviato. Le richieste ad alto rischio vengono bloccate silenziosamente o segnalate per una verifica di sicurezza aggiuntiva (step-up challenge); ciò significa che gli invii fraudolenti vengono interrotti prima che la tua piattaforma ne sostenga il costo, anziché essere scoperti all'arrivo della bolletta.

Posso semplicemente bloccare interi paesi per fermare l'SMS pumping?

Il blocco geografico è una misura utile, ma dovrebbe essere preciso anziché generico. Bloccare interi paesi rischia di tagliare fuori utenti legittimi e far perdere opportunità commerciali reali.

L'approccio migliore consiste nel limitare gli invii ai tuoi mercati effettivamente attivi sulla base di dati geografici reali degli utenti, combinando questa misura con la classificazione dei numeri prima dell'invio e il monitoraggio della velocità per una difesa multilivello.

Inizia a ottimizzare il tuo flusso di Auth

Invia SMS di verifica in tutto il mondo al miglior prezzo, con la massima recapitabilità e senza spam.