Categories: AMEAÇAS ATUAIS

Campanhas de SMS e OTP bombing exploram 843 APIs vulneráveis e burlam controles de SSL

Pesquisadores da Cyble identificaram uma evolução forte das campanhas de SMS/OTP bombing: o que antes eram scripts simples virou um ecossistema com ferramentas cross-platform, automação em larga escala e técnicas de evasão mais maduras.

Segundo a análise, cerca de 843 endpoints de API foram mapeados como exploráveis para disparar fluxos legítimos de OTP repetidamente, causando assédio, interrupção de serviços e fadiga de MFA em vítimas.

Principais achados

  • Abuso de endpoints de autenticação sem rate limiting/captcha robusto;
  • Uso de multi-threading, rotação de proxy e randomização de requisições;
  • Bypass de SSL presente em grande parte das ferramentas analisadas;
  • Expansão para campanhas de voice-bombing além de SMS.

Por que isso importa

O problema não está só nas ferramentas, mas na fragilidade de fluxos de verificação em serviços legítimos. Organizações precisam reforçar proteção em APIs de autenticação com limites por dispositivo/conta/IP, detecção de padrões anômalos, desafios adaptativos e monitoramento contínuo.

Fonte: https://thecyberexpress.com/sms-and-otp-bombing-bypass-analysis/

TheNinja

Recent Posts

Vazamento na Odido expõe dados pessoais de 6,2 milhões de clientes na Holanda

Odido confirma ciberataque com possível exposição de dados pessoais de 6,2 milhões de clientes; empresa…

11 horas ago

CISA adiciona 4 falhas exploradas ativamente ao cat

A CISA atualizou o Known Exploited Vulnerabilities (KEV) Catalog e incluiu quatro novas falhas com…

2 dias ago

Extensões falsas de IA no Chrome atingem 300 mil usuários e roubam credenciais e e-mails

Campanha com 30 extensões maliciosas no Chrome, disfarçadas de assistentes de IA, passou de 300…

2 dias ago

Apple corrige zero-day explorada em ataques ‘extremamente sofisticados’

A Apple liberou correções para uma vulnerabilidade zero-day (CVE-2026-20700) no componente Dynamic Link Editor (dyld),…

3 dias ago

Vazamento na Conduent expõe dados de quase 17 mil funcionários da Volvo na América do Norte

A prestadora de serviços corporativos Conduent informou que um incidente de segurança ampliou o número…

3 dias ago

ZeroDayRAT: spyware promete acesso total a Android e iOS

Pesquisadores descreveram uma nova plataforma comercial de spyware móvel, chamada ZeroDayRAT, anunciada em canais do…

4 dias ago