短信泵AIT话费欺诈OTP安全

💸短信泵欺诈(AIT)是什么?它如何影响短信验证码

短信泵欺诈(AIT / OTP 话费欺诈)用虚假验证流量抬高企业短信账单。本文讲清它怎么运作、谁买单,以及为什么注册流程多了图形验证码。

✍️ SmsHub 团队 📅 2026年7月10日

一句话回答: 短信泵欺诈(SMS Pumping,也叫 AIT——人为放大流量,或称 OTP/话费欺诈)是骗子诱发海量验证码短信、发往他们能从中分成的高费率号码的骗局。受害者是为短信付费的企业,通常不是最终用户。它会抬高 OTP 成本、扭曲注册数据,也是很多 App 在手机验证流程里加图形验证码和频率限制的原因之一。

短信泵欺诈通过虚假 OTP 流量抽走资金

如果一个服务突然发现短信账单暴涨、冒出成千上万条来自奇怪国家的验证请求,它很可能中了短信泵欺诈。下面讲清这种欺诈是什么、怎么运作,以及它如何改变了所有人的短信验证体验。

一、短信泵欺诈怎么运作

这种骗局利用了「大多数 App 每次有人请求验证码都要发一条付费短信」这一点:

  1. 骗子控制(或勾结)某个移动运营商或号段,每收到一条短信就能从落地费里分一杯羹。
  2. 他们写脚本用机器人,拿该号段里的成千上万个号码猛刷 App 的「发送验证码」接口。
  3. 每一次请求都逼 App 付一条短信钱,骗子从投递费里分成,而这些验证码从来不会被使用。

因为这些流量看起来就像正常注册,往往能跑好几个小时才被发现。

二、到底是谁在买单

相关方影响
企业支付被抬高的短信账单——直接损失
短信聚合商/运营商可能参与分成;面临信任问题
最终用户很少被扣费,但会遇到更多验证码和阻力
骗子拿走每条短信落地费的一部分

关键点:短信泵欺诈盯的是公司的短信预算,它把 OTP 流程当成抽水机,而不是想入侵账号。

三、企业如何对抗

  • 在「发送验证码」接口上做频率限制和速率检测(按 IP、按设备、按号段)。
  • 在发码前做图形验证码/机器人检测——这也是你注册时常撞上人机验证的一大原因。
  • 对转化率异常的前缀做地区和号段封锁
  • 切换验证方式:把高风险流程转到验证器 App 或通行密钥(Passkey),它们不按次收费。

四、这对正常用户意味着什么

短信泵欺诈正是手机验证越来越「设防」的原因。作为普通用户,或用接收号码做真实注册的人,这意味着:

  • 会遇到为拦机器人而非拦你设计的额外步骤(图形验证码、「等 60 秒」)。
  • 发往冷门国家前缀的验证码可能被限流或拦截,所以一个支持度好的接收号码很重要。
  • 短时间内反复请求验证码可能触发反欺诈规则——请求一次然后等待,详见如何提高到码率

常见问题

Q:短信泵会偷我的钱或账号吗? 不会——它盯的是为短信付费的企业,不会直接盗你账号,也不会扣你钱。

Q:为什么我突然要先过图形验证码才能收到码? 企业加它是为了拦住短信泵背后的机器人,一个真人请求一条码本身不是问题。

Q:这和短信钓鱼(smishing)一样吗? 不一样。短信钓鱼是针对用户的短信钓鱼;短信泵是针对发送方短信预算的流量欺诈。

小结

短信泵欺诈(AIT)把 App 的验证码流程变成骗子的抽水机,账单最后落在企业头上。它对大多数用户是隐形的,却塑造了你感受到的种种阻力——图形验证码、冷却时间、被封的前缀——理解它,就能解释现代验证中很多令人烦躁的设计。

← 返回博客列表