Segnali di SMS pumping A2P: indagare senza bloccare gli utenti legittimi
Una guida prudente per correlare volumi, destinazioni, richieste, stati e costi, applicare controlli proporzionati e documentare un’indagine senza confondere gli indizi con le prove.

Che cos’è l’SMS pumping e perché può interessare gli OTP legittimi
L’SMS pumping è una forma di gonfiamento fraudolento del traffico di messaggistica. Può causare un aumento dei messaggi e dei relativi costi. In un flusso A2P di codici monouso (OTP), una variazione inattesa merita di essere indagata, ma il solo volume non ne identifica la causa né dimostra una frode.
L’analisi deve tutelare due obiettivi contemporaneamente: contenere i costi e i potenziali abusi e mantenere un percorso ragionevole affinché una persona legittima possa completare la verifica. Un avviso è un motivo per esaminare le evidenze, non una conclusione automatica sugli utenti o sulle destinazioni.

Distinguere le anomalie di volume, destinazione e comportamento
Esamina i segnali separatamente prima di combinarli. Un aumento delle richieste può avere spiegazioni legittime, come la normale attività del servizio o un cambiamento operativo. Anche una nuova concentrazione del traffico su determinati prefissi o destinazioni è un indizio che richiede contesto, non una prova di frode.
Confronta periodi e coorti equivalenti in base alle informazioni disponibili per la tua operatività. Cerca cambiamenti simultanei nel volume, nella distribuzione delle destinazioni, nella frequenza delle richieste e nei costi. Evita di trasformare un singolo valore in una soglia universale: i limiti devono essere definiti sulla base dei dati del servizio, del contesto e della tolleranza al rischio.
- Volume: individua quando è iniziato il cambiamento e se interessa l’intero servizio o solo una parte.
- Concentrazione: verifica se la distribuzione per destinazione è cambiata rispetto a un riferimento comparabile.
- Comportamento: controlla se le richieste si discostano dal normale andamento del flusso, senza presumere che una singola caratteristica sia indice di attività malevola.
- Costi: confronta la spesa osservata con il volume e la relativa distribuzione.

Correlare richieste, sessioni, stati e costi
Ricostruisci una cronologia usando i dati disponibili e pertinenti: richieste OTP, sessioni o tentativi associati, destinazione al livello minimo necessario, invio al provider, stati comunicati, DLR e costi. La correlazione temporale può aiutare a individuare dove emerge l’anomalia e se gli indicatori evolvono insieme.
Definisci in anticipo il significato di ciascun campo nei tuoi sistemi e conservalo insieme alla relativa provenienza. Uno stato ricevuto da un provider, un evento applicativo e un costo contabilizzato possono riferirsi a fasi diverse. Se i registri non possono essere associati con sufficiente affidabilità, annota questo limite invece di presentare una correlazione come causalità.
- Registra l’ora e il fuso orario, il servizio o il flusso interessato e la finestra temporale analizzata.
- Distingui le richieste create, i tentativi di invio e gli stati ricevuti.
- Collega i costi al periodo e al traffico che rappresentano effettivamente.
- Documenta i campi mancanti, i ritardi di registrazione e le discrepanze tra sistemi.
DLR e HLR: utilità e limiti di interpretazione
Un DLR va interpretato come uno stato comunicato all’interno della catena di messaggistica e in base alla semantica documentata dal provider o dalla piattaforma. Non presentarlo automaticamente come verifica indipendente della ricezione sul telefono: il valore probatorio dipende dalla rotta e dalle modalità con cui è stato generato lo stato.
Una query HLR può fornire informazioni sulla rete o sulla numerazione, a seconda del servizio disponibile, ma non dimostra consenso, identità, titolarità del numero o ricezione garantita. Nessuno di questi indicatori, preso singolarmente, prova la presenza di SMS pumping. Usali solo insieme ad altri dati e dichiarandone esplicitamente i limiti.
Controlli proporzionati e sospensioni limitate
Scegli la risposta in base alla solidità e alla portata delle evidenze. Per prima cosa verifica che l’avviso non sia dovuto a un errore di misurazione o a una variazione operativa nota. Se persistono indizi correlati, applica una verifica graduale al componente interessato prima di estendere una restrizione all’intero servizio.
I limiti, le verifiche aggiuntive o le sospensioni devono avere un ambito definito, una persona responsabile e un criterio di rivalutazione. Non esiste una soglia unica valida per tutti i servizi. Se una sospensione può coinvolgere gli utenti, prepara un’alternativa per il recupero, compatibile con le regole del servizio e con la normativa applicabile.
- Convalida prima i dati e conferma la portata dell’anomalia.
- Quando tecnicamente possibile, dai priorità a controlli circoscritti e reversibili.
- Definisci una durata o una condizione di revisione per ogni sospensione; evita blocchi a tempo indeterminato senza rivalutazione.
- Coinvolgi i team pertinenti di operations, sicurezza e provider quando le evidenze o l’impatto lo giustificano.
Ridurre i falsi positivi e consentire il recupero
Una protezione efficace non consiste nel trattare come malevola ogni richiesta insolita. Valuta l’evento nel contesto del prodotto, dei cambiamenti recenti e del comportamento complessivo del servizio. Prima di estendere una regola, verifica se colpisce in modo sproporzionato determinati utenti o destinazioni.
Offri una modalità di recupero a chi non riesce a ricevere un OTP, in base alle opzioni effettivamente supportate dal servizio. Indica il passaggio successivo senza rivelare dettagli che potrebbero facilitare gli abusi. Modifica o rimuovi una misura quando le evidenze non la giustificano più e registra chi ha autorizzato il cambiamento.
- Tieni distinta la decisione di indagare da quella di bloccare.
- Prima di estendere una misura, verifica il suo impatto sugli utenti legittimi.
- Predisponi un canale di revisione e recupero adeguato al servizio.
- Rivaluta le regole alla luce degli incidenti confermati e dei falsi positivi documentati.
Procedura d’indagine e registrazione delle evidenze
Apri un caso indicando l’avviso, la finestra temporale, i sistemi coinvolti e il motivo della revisione. Conserva i dati necessari a ricostruire la sequenza e annota le fonti, le trasformazioni e i limiti. Evita di raccogliere dati personali non necessari all’indagine; applica le politiche pertinenti di accesso e conservazione e gli obblighi di legge applicabili.
Esprimi la conclusione indicando il grado di certezza: anomalia osservata, indizi correlati, ipotesi ancora da verificare o evidenze sufficienti secondo i criteri interni. Registra le misure adottate, il loro ambito, il responsabile, l’ora e l’esito della rivalutazione. Esponi i casi che superano l’autorità del team o richiedono la convalida del provider.
- Avviso e ambito: che cosa è cambiato, quando e quale flusso è interessato.
- Evidenze: eventi e fonti consultati, oltre ai limiti rilevati.
- Decisione: azione scelta, alternative considerate e motivazione.
- Follow-up: responsabile, scadenza o condizione di revisione ed esito.
Lista di controllo per esaminare un avviso
Prima di chiudere o inoltrare il caso, verifica di poter spiegare quali dati sostengono l’avviso e quali aspetti restano incerti. L’obiettivo è migliorare la decisione operativa, non etichettare automaticamente le persone né esporre informazioni sensibili.
Usa questa lista come quadro di revisione e adattala alle funzionalità effettive dei tuoi sistemi, agli accordi con i provider e agli obblighi applicabili.
- È stato verificato che l’aumento non dipenda da un errore di registrazione o da una variazione operativa nota?
- Sono stati confrontati volume, distribuzione delle destinazioni, comportamento delle richieste e costi nei periodi pertinenti?
- Sono stati distinti gli eventi applicativi, i tentativi di invio e gli stati comunicati?
- Si è evitato di considerare un DLR o una query HLR una prova conclusiva di frode o di ricezione?
- La misura scelta è proporzionata, ha un ambito definito e sarà rivalutata?
- Esiste una modalità di recupero per gli utenti legittimi e si riducono al minimo i dati personali conservati?
- Sono state documentate le evidenze, le incertezze, la decisione e le attività di follow-up?
Domande frequenti
Un picco di volume conferma la presenza di SMS pumping?
No. È un segnale da indagare. È opportuno confrontarlo con eventuali cambiamenti nelle destinazioni, nel comportamento delle richieste e nei costi, verificando anche che i dati siano coerenti.
Un DLR conferma che l’OTP è arrivato sul telefono?
Non necessariamente. Un DLR è uno stato comunicato la cui interpretazione dipende dalla rotta e dalla semantica documentata da chi lo genera; non va presentato automaticamente come verifica indipendente della ricezione sul dispositivo.
Una query HLR dimostra che un numero è legittimo?
No. Non dimostra il consenso, l’identità, la titolarità né la consegna garantita. A seconda del servizio, può fornire informazioni sulla rete o sulla numerazione, ma va interpretata con cautela.
Quale controllo dovrei applicare per primo?
Per prima cosa convalida l’avviso e delimita l’ambito. Se gli indizi persistono, preferisci una misura circoscritta, rivedibile e proporzionata, prevedendo, ove possibile, una modalità di recupero per gli utenti legittimi.
Quali informazioni conservare nel fascicolo?
Registra la cronologia, le fonti consultate, le evidenze e i relativi limiti, la decisione, il responsabile e l’esito della rivalutazione. Conserva solo i dati personali necessari e applica le politiche e gli obblighi pertinenti.
Fonti consultate
- Recomendación de NIST para autenticación por SMSNIST
- Recomendación UIT-T E.164International Telecommunication Union
- Protección de datos en la UEComisión Europea
- SMS pumping: definición generalAkamai
- Prevención de fraude de inflado de tráfico en SMS, MMS y RCSBraze