Was ist SMS-Pumping?
SMS-Pumping — auch SMS Traffic Pumping oder Artificially Inflated Traffic genannt — ist eine Betrugsmasche, bei der Angreifer große Mengen an Textnachrichten an Rufnummern auslösen, an denen sie verdienen. Die Mechanik beruht auf Umsatzbeteiligung im Telekom-Routing: Bestimmte Nummernbereiche schütten einen Anteil jeder zugestellten Nachricht an die Parteien aus, die sie kontrollieren. Betrüger beschaffen sich solche Nummern und lassen Bots sie in jedes Webformular eintragen, das eine SMS versendet — eine Registrierungs-Verifizierung, ein Login-Code, ein „App-Link per SMS" — und kassieren einen Bruchteil jeder Nachricht, deren Zustellung das Unternehmen des Opfers bezahlt.
Wie ein Angriff abläuft
Der Angreifer braucht nichts weiter als ein öffentliches Formular, das eine Textnachricht auslöst. Ein Skript sendet Tausende Rufnummern aus dem profitablen Bereich ab, rotiert dabei oft durch Proxys und verteilt die Anfragen zeitlich, um unter einfachen Rate Limits zu bleiben. Jede Einsendung wirkt für sich genommen legitim: eine plausible Nummer, eine normale Anfrage, ein routinemäßig versendeter Einmalcode. Der Schaden wird erst in der Summe sichtbar — ein plötzlicher Sprung der SMS-Ausgaben, Zustellberichte, die sich in ungewöhnlichen Länder-Vorwahlen häufen, und Verifizierungscodes, die zu Tausenden versendet, aber nie eingegeben werden. Weil Messaging-Anbieter pro Nachricht abrechnen, unabhängig davon, ob je ein Mensch sie liest, zahlt das Opfer den vollen Preis für Traffic, der nur existiert, um abgerechnet zu werden.
Warum die Kosten schnell eskalieren
Internationale Premium-Routen kosten ein Vielfaches einer Inlandsnachricht, sodass schon moderate Volumina zu erheblichen Rechnungen führen — und Angriffe laufen häufig nachts oder am Wochenende, wenn niemand auf Dashboards schaut. Neben den direkten Ausgaben reist die Fake-Account-Erstellung mit: Jeder gepumpte Verifizierungs-Flow kann zusätzlich eine Müll-Registrierung hinterlassen und die Nutzerdaten verschmutzen. Die Masche ist inzwischen so verbreitet, dass Messaging-Plattformen ihre Kunden ausdrücklich davor warnen — bezahlt werden zugestellte Nachrichten trotzdem, die Verantwortung für das Stoppen des Auslösers liegt also beim Betreiber des Formulars.
Verifizierungs-Flows verteidigen
Der erste Hebel ist die Reduktion der Angriffsfläche: SMS-Zustellung in Ländervorwahlen deaktivieren, in denen es keine eigenen Nutzer gibt, denn Pumping-Bereiche konzentrieren sich auf wenige Präfixe. Der zweite ist Rate Limiting pro Nummer, Präfix und Session, das begrenzt, wie schnell ein Skript Budget verbrennen kann. Die entscheidende Kontrolle ist jedoch, vor dem Versand jeder Nachricht zu verifizieren, dass ein echter Mensch — keine Automatisierung — das Formular absendet: Moderne Bot-Erkennung wie CaptchaFox kann die Anfrage in diesem Moment unsichtbar prüfen, sodass die SMS erst ausgelöst wird, wenn der Absender sich als Mensch erwiesen hat. Monitoring vervollständigt die Abwehr — ein Alarm auf die Conversion-Rate pro Zielland erkennt einen Pumping-Lauf innerhalb von Minuten statt am Ende des Abrechnungszeitraums.
Über CaptchaFox
CaptchaFox ist eine DSGVO-konforme Captcha-Lösung aus Deutschland, die Webseiten und Anwendungen vor automatisiertem Missbrauch wie Bots und Spam schützt. CaptchaFox ist für Kunden in wenigen Minuten einsatzbereit, erfordert keine laufende Administration und bietet Unternehmen anhaltenden Schutz.
Um mehr über CaptchaFox zu erfahren, spreche mit uns oder integriere unsere Lösung mit einer kostenlosen Testversion.