Twitter-Beispiel: Mit SMS-2-Faktor-Authentifizierung Millionen Euro erbeutet

Auf dem undurchsichtigen Markt für Bestätigungs-SMS wird viel Geld mit Bot-Traffic verdient. Ein Insider berichtet, wie das läuft, nicht nur bei Twitter.

Artikel veröffentlicht am ,
Das Twitter-Logo der Büros in New York City am 12. Januar 2023
Das Twitter-Logo der Büros in New York City am 12. Januar 2023 (Bild: Angela Weiss/AFP via Getty Images)

An künstlichem SMS-Bot-Traffic verdient ein Netzwerk von Beteiligten: von virtuellen Netzbetreibern bis - womöglich - Twitter selbst. Ein Leser von Fefes Blog berichtet als Insider über ein unüberschaubares Geflecht beim SMS-Versand für Nutzer-Verifizierung, was ein weiterer Brancheninsider Golem.de bestätigte: "2FA-SMS werden in aller Regel nicht direkt an die Operatoren übermittelt, sondern an Service Provider – sogenannte Aggregatoren –, die die Nachrichten entweder direkt an die MNOs oder an weitere Aggregatoren senden."

Diese Aggregatoren arbeiten mitunter mit Bot-Konten und verdienen mit dem Traffic durch fiktive SMS-Verifizierungen Geld. In der Branche wird dieser Traffic als Generated Traffic oder Artificially Inflated Traffic, also als künstlich aufgebläht bezeichnet. Es sei auch möglich, dass ein Aggregator versuche, etwa durch attraktives Pricing oder exklusive Verträge, möglichst viel Traffic zu einem MNO, also einem Mobilfunknetzbetreiber, auf sich zu ziehen, schreibt der Leser von Fefes Blog weiter.

Parallel dazu suche er nach Services, die sich per Bot exploiten lassen. Das könnten große Firmen wie Twitter, aber auch "Marias Tanzschule" sein. "Wenn die getriggerten SMS von einem Service beim Aggregator ankommen, wird anschließend mit großen Bot-Kanonen auf den Service geschossen, um für massenhaft Traffic beim Aggregator zu sorgen, den dieser schön abrechnen kann."

Dass es diesen Markt für Aggregatoren überhaupt gibt, sei einerseits eine Konsequenz aus der Liberalisierung der Telekommunikationsmärkte, andererseits aber auch eine Frage der Effizienz, weil niemand den Aufwand treiben wolle, sich mit einer vierstelligen Anzahl an MNOs direkt zu verbinden, schreibt der Leser weiter.

Der MNO müsse von dem Bot-Traffic nicht unbedingt etwas mitbekommen. "Dazu kommt noch, dass nicht alle MNOs dem allgemeinen Bild mit Antennen auf Dächern und Kunden mit Telefonen in der Tasche entsprechen", schreibt der Insider. Es gebe eine unüberschaubare Anzahl von meist kleinen B2B-Firmen, die eine entsprechende Lizenz und eigene Rufnummernbereiche hätten, aber keine eigenen Endkunden.

Twitter-Verluste durch aufgeblähten Traffic

Dennoch könnten MNOs direkt oder indirekt, "durch großzügiges Wegschauen" beteiligt sein, erklärte der Insider. Bei manchen kleinen MNOs übersteige der Bot-Traffic locker 90 Prozent. "Seriöse Marktteilnehmer versuchen zwar, mit Mensch und Maschine den Bot-Traffic zu stoppen, aber der Schaden ist trotzdem enorm."

Der Leser kommentierte auch den aktuellen Twitter-Fall. Twitter hatte nämlich angekündigt, die Zwei-Faktor-Authentifizierung (2FA) mit SMS nach dem 20. März 2023 nur noch für Abonnenten von Twitter Blue zur Verfügung zu stellen. In einem Tweet bestätigte Twitter-Chef Elon Musk, dass die 2FA per SMS wegfalle, weil Twitter durch Scams von MNOs, die das SMS-Volumen künstlich aufblähten, pro Jahr 60 Millionen US-Dollar verliere. Eine Zwei-Faktor-Authentifizierung ist bei Twitter auch mit TOTP-Codes oder einem Sicherheitsschlüssel möglich.

Dass Twitter nichts mitbekommen habe, hält der Insider für unwahrscheinlich. "Es gibt schon länger Anzeichen in der Branche, dass börsennotierte Player gern etwas langsamer reagieren, wenn das für neue User sorgt und man der Börse Wachstum melden kann."

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


jf (Golem.de) 21. Feb 2023 / Themenstart

Hallo! Wir haben den Artikel überarbeitet, so dass jetzt hoffentlich einiges klarer ist...

M.P. 21. Feb 2023 / Themenstart

Vielleicht liegt also Mastodon gar nicht so weit hinter Twitter zurück ;-) Falls der...

M.P. 21. Feb 2023 / Themenstart

Wer sich schon in diesen Dunstkreis der Kriminalität begibt, könnte durchaus gelegentlich...

Muntermacher 21. Feb 2023 / Themenstart

Danke für die Erklärung. Und dabei auch schön knapp und bündig und nicht aufgebläht wie...

Kommentieren



Aktuell auf der Startseite von Golem.de
Entlassungen bei Techfirmen
Weniger Manager sind besser

Entlassungen sind schlimm, aber die Begründungen dafür etwa von Meta kann ich zum Teil verstehen. Auch die Forderungen nach Rückkehr ins Büro finde ich richtig.
Ein IMHO von Brandur Leach

Entlassungen bei Techfirmen: Weniger Manager sind besser
Artikel
  1. Reddit: Stundenlanger Ausfall, weil niemand mehr den Code kennt
    Reddit
    Stundenlanger Ausfall, weil niemand mehr den Code kennt

    Die Analyse eines schwerwiegenden Ausfalls bei Reddit zeigt, wie kritisch institutionelles Wissen sein kann.

  2. E-Fuels: EU-Kommission widerspricht Scholz im Verbrennerstreit
    E-Fuels
    EU-Kommission widerspricht Scholz im Verbrennerstreit

    Sollten die Angaben der EU-Kommission im Streit um das Verbrenner-Aus zutreffen, wäre das für die Bundesregierung blamabel.

  3. LTT: Linus Tech Tips von Krypto-Scammern gehackt
    LTT
    Linus Tech Tips von Krypto-Scammern gehackt

    Der Hauptkanal der Linus Media Group auf Youtube sowie mindestens ein Neben-Channel wurden von Hackern übernommen - und für Scam-Livestreams genutzt.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    • Daily Deals • Ryzen 9 7900X3D 619€ • Crucial SSD 2TB (PS5) 158€ • Neu: Amazon Smart TVs ab 189€ • Nur bis 24.03.: 38GB Allnet-Flat 12,99€ • MindStar: Ryzen 9 5900X 319€ • Nintendo Switch inkl. Spiel & Goodie 288€ • NBB Black Weeks: Rabatte bis 60% • PS5 + Spiel 569€ • LG OLED TV -57% [Werbung]
    •  /