一句话回答: OTP 轰炸(OTP bombing / SMS flooding)是攻击者对着你的手机号疯狂请求验证码,让你的通知栏被短信码刷屏。目的不一定是登进你的账号,更常见的是骚扰、制造混乱,或配合钓鱼让你在烦躁中点错链接、把码读给假客服。

你没在登录任何网站,手机却连续弹出「您的验证码是……」——这往往不是系统故障,而是有人把你的号码填进了别人的注册/找回流程,或在滥用某个不限流的发码接口。这篇讲清它是什么、和账号盗用有何不同、收到轰炸时该怎么做。
一、OTP 轰炸怎么发生
攻击链条通常很简单:
- 对方拿到(或猜到)你的手机号。
- 在大量网站/App 的「发送验证码」入口反复提交该号码。
- 各站点的短信网关真的把码发出去——你的手机就被刷屏。
有的脚本还会跨几十个站点轮询,于是一分钟里你能收到来自完全不同品牌的验证码。
二、它想达成什么
| 动机 | 说明 |
|---|---|
| 骚扰 | 让你睡不好、无法正常用手机 |
| 掩护社工 | 轰炸中夹杂钓鱼短信或假客服来电 |
| MFA 疲劳变体 | 逼你在混乱中点「批准」或读出某一串码(多见于推送批准,短信侧更多是骗你口述) |
| 测号/撞库外围 | 试探哪些号码是活跃用户 |
注意:单纯的轰炸不等于对方已经拿到你的密码。多数情况下,码到了你手机里,攻击者并看不到内容——除非再配合木马、SIM 交换或骗你把码交出去。
三、收到轰炸时怎么处理
- 不要把任何验证码告诉电话/聊天里的「客服」。
- 暂时忽略通知,避免在烦躁时点陌生链接。
- 到常用平台的安全页,看是否有「异常登录」或未完成的找回流程。
- 若某家平台支持,开启登录提醒,并把 2FA 从纯短信升级到验证器 App或安全密钥。
- 持续高强度时,向运营商投诉垃圾短信,并在该平台反馈「验证码被滥用」。
平台侧正确做法是发码限流(同一号码每小时 N 次)、图形验证码、风险设备拦截——没有限流的接口,本身就是轰炸温床。
四、和「验证码收不到」是两回事
收不到验证码是通道问题;OTP 轰炸是收得太多。两者都让人烦,但处置相反:一个要排查过滤/延迟,一个要停刷、防社工、考虑换号或加强 2FA。
若你正在用接码平台测试业务,也要控制自己的重试频率,避免触发对方风控,看起来像「自己人在轰炸」。
常见问题
轰炸时我是不是已被黑客入侵?
不一定。更常见是号码被拿去别处点「发送验证码」。先检查重要账号有没有陌生登录。
要不要关机或关机飞行模式?
可以暂时静音或屏蔽未知短信,但根因在发码端;换号或联系运营商才是中长期手段。
会不会把我的短信套餐刷爆?
多数验证码短信对接收方免费,但通知打扰本身就是伤害。个别套餐对国际短信另计,留意账单。