1 pontos por GN⁺ 2023-12-04 | 1 comentários | Compartilhar no WhatsApp
  • O ReportPhoneSpam.org não se limita a bloquear robocalls e spam por SMS: ele organiza o processo de enviar uma denúncia de abuso à operadora responsável pelo número do spammer, para que o serviço possa até ser suspenso
  • O fluxo principal tem 3 etapas: identificar o número real a denunciar, descobrir a operadora desse número e enviar a denúncia à operadora responsável
  • Em ligações, o Caller ID geralmente é falsificado, então o contato deixado na chamada ou na mensagem de voz é mais importante do que o número exibido; em SMS e iMessage, o número do remetente costuma estar correto e deve ser o alvo da denúncia
  • Para consultar a operadora, é possível usar sites gratuitos como realphonevalidation.com e freecarrierlookup.com, ou as APIs de lookup de número da Twilio e da Plivo
  • Os recursos de denunciar spam e bloquear número no iOS e no Android ajudam na filtragem, mas podem não chegar à operadora responsável que realmente pode cortar o número do spammer

Fluxo para denunciar um número de spam à operadora responsável

  • Ao receber um robocall ou SMS spam indesejado, a resposta é denunciar abuso à operadora responsável pelo número do spammer
  • Operadoras confiáveis não querem que mensagens indesejadas saiam de sua rede ou de seus números, e precisam de denúncias para cortar clientes abusivos
  • Uma operadora respondeu: “o tráfego problemático foi removido da nossa rede”

Escolhendo o número real a denunciar

  • Se você recebeu uma ligação, robocall ou correio de voz, é difícil confiar no número mostrado no Caller ID
    • O número de origem da chamada normalmente é falsificado (spoofed)
    • Você deve denunciar o número de telefone deixado na ligação ou na mensagem de voz para contato
  • Se você recebeu um SMS ou iMessage, denuncie o número que aparece como remetente da mensagem
    • Os números de origem de SMS e iMessage geralmente são corretos e difíceis de falsificar
    • Se a mensagem pedir para enviar SMS ou ligar para um segundo número, também vale considerar denunciá-lo junto

Como encontrar a operadora responsável pelo número

  • A operadora do número do spammer pode ser identificada em sites gratuitos de consulta
  • Se você precisar consultar mais números, obter respostas mais precisas ou usar ferramentas de linha de comando, pode usar as APIs de lookup de número da Twilio ou da Plivo
  • O resultado da consulta pode mostrar nomes de operadoras como “Bandwidth”, “T-Mobile USA, Inc.”, “Telnyx - Telnyx - SVR”, “Twilio - Toll-Free - SMS-Sybase365/MMS-SVR”
  • Se o nome da operadora vier misturado com várias empresas, entre em contato com a primeira empresa listada
    • Se aparecer “Twilio - Toll-Free - SMS-Sybase365/MMS-SVR”, entre em contato com a Twilio
    • Se aparecer “Bandwidth/Zipwhip - Toll-Free - SVR”, entre em contato com a Bandwidth.com

Como denunciar à operadora responsável

  • O ponto de contato correto é a operadora que roteia chamadas e mensagens para aquele número
    • Ela pode ser diferente da operadora onde a chamada automática ou o spam realmente se originou
    • Ainda assim, ela pode cortar o serviço daquele número de telefone
  • A denúncia deve ser enviada de forma profissional e respeitosa
  • Operadoras confiáveis cortam clientes que geram chamadas ou mensagens em massa indesejadas, ou seja, tráfego sujeito a opt-out
  • Exemplos de contatos de denúncia por operadora

Informações para incluir na denúncia

  • A denúncia enviada à operadora deve incluir as seguintes informações
    • O número de telefone a ser investigado
    • Como o contato foi feito: ligação ou mensagem
    • Data e hora em que você recebeu o contato
    • Seu próprio número de telefone
  • Há informações opcionais que também ajudam
    • Uma frase clara dizendo que você nunca deu permissão para aquela organização entrar em contato
    • Se possível, o texto integral da mensagem ou a transcrição do correio de voz
  • É importante garantir que a operadora não apenas retire o seu número da lista do abusador e deixe os demais alvos e o abuso continuarem
  • A operadora deve investigar o uso inaceitável pelo cliente final ou exigir que um cliente intermediário faça isso
  • Se necessário, você pode pedir à operadora que exija do cliente prova de que houve opt-in da sua parte

Em que isso difere de denunciar ou bloquear spam de forma geral

  • O “Report Junk” do iOS, o “Block & report spam” do Android e os apps de denúncia de chamadas das operadoras móveis enviam a denúncia para sua própria operadora, para a Apple ou para o Google
  • Essas denúncias ajudam a bloquear ou filtrar mensagens semelhantes para que outros assinantes não sejam incomodados
  • Mas podem não chegar à operadora que presta serviço à organização que está incomodando você
  • O procedimento do ReportPhoneSpam.org foca em denunciar à operadora que realmente pode cortar o número de telefone do spammer
  • Bloquear números é melhor do que nada, mas tem eficácia limitada
    • Em ligações, quase não funciona, porque o número de origem normalmente é falsificado
    • Em mensagens de texto, o número de origem em geral não é falsificado, mas o remetente fica trocando o número de envio

Organizações políticas, sem fins lucrativos e casos especiais

  • A maioria das operadoras confiáveis não permite mensagens em massa indesejadas, independentemente do conteúdo, então mensagens de organizações políticas ou sem fins lucrativos também podem ser denunciadas
  • Se a mensagem vier de um endereço de e-mail em vez de um número de telefone, pode ser Apple iMessage
    • iMessages indesejados devem ser enviados à Apple pelo “Report Junk”
  • Mensagens vindas de endereço de e-mail também podem ser SMS encaminhados por um gateway de text-to-email da operadora móvel
    • Algumas operadoras permitem que e-mails enviados por terceiros sejam entregues como mensagens de texto
    • Se você não usa gateway de text-to-email, pode pedir à sua operadora móvel para desativar o recurso de email-to-text da sua conta

Consultando a operadora por API

  • Ao criar uma conta gratuita na Twilio ou na Plivo, você pode usar a API de lookup de número para verificar para qual operadora um número abusivo está sendo roteado
  • A Line Type Intelligence API da Twilio fornece o campo carrier_name no hash line_type_intelligence
  • A Lookup API da Plivo fornece a chave name no hash carrier
  • Nos comandos de exemplo, 4151112222 deve ser substituído pelo número de telefone que você quer consultar, e os tokens de API de cada serviço podem ser vistos no respectivo console

Também denuncie à sua própria operadora móvel

  • Além de denunciar à operadora responsável pelo número, você também deve reportar o spam à sua própria operadora móvel
  • Isso ajuda a operadora a bloquear chamadas e mensagens indesejadas antes que cheguem a outros assinantes
  • Para chamadas indesejadas, vale considerar fortemente usar os apps de filtragem e denúncia oferecidos pela operadora móvel
  • Para spam por mensagem, você pode usar o Report Junk do iOS ou o Block & report spam do Android
  • Se não houver botão de denúncia, copie o conteúdo da mensagem e envie para 7726(SPAM)
  • Você também pode adicionar seu número ao National Do Not Call Registry

Números de fora dos EUA e do Canadá

  • Este site foca em denúncias de abuso envolvendo números dos EUA e do Canadá que fazem parte do “North American Numbering Plan”
  • O mesmo processo provavelmente também funciona para abuso por operadoras de números de outros países, mas talvez seja necessário usar serviços diferentes de consulta de operadora
  • Os serviços de consulta citados na página podem funcionar, e a Twilio informa “Worldwide support” para sua API de consulta de operadora

1 comentários

 
GN⁺ 2023-12-04
Comentários do Hacker News
  • Esse sistema telefônico velho e perigoso já está num ponto em que deveria ser sacrificado. Não faz sentido esperar ou exigir que todo adulto tenha um número de telefone em um sistema tão irreversivelmente quebrado
    Se a web não tivesse HTTPS, seria ilegal realizar tarefas sensíveis nela, mas a rede telefônica já está profundamente entranhada, e o melhor que temos é STIR/SHAKEN, que nem sequer é segurança de verdade

    • Concordo 100%. Na semana passada meu filho passou mal na escola, mas eu já estava tão condicionado pelas ligações golpistas diárias que ignorei a chamada de um número desconhecido da enfermeira da escola. É insano que esse problema ainda exista
    • Tenho curiosidade sobre a base da afirmação “se a web não tivesse HTTPS, seria ilegal realizar tarefas sensíveis nela”. Segundo esta linha do tempo[1], o comércio eletrônico baseado em cartão de crédito veio antes do SSL
      Então, tirando leis criadas depois que o SSL surgiu, acho difícil dizer que realmente existia uma lei proibindo isso
      [1] https://en.wikipedia.org/wiki/E-commerce#Timeline
    • A operadora sabe de forma 100% segura para quem deve cobrar a tarifa daquela chamada. Ela só não informa isso ao usuário
    • É difícil dizer que STIR/SHAKEN não é segurança de verdade. O protocolo em si funciona bem, como o HTTPS, e o problema atual é que a rede de autoridades certificadoras ainda está em construção e as operadoras não exigem a comprovação
      Como o protocolo já foi implantado, há uma boa chance de melhorar gradualmente daqui para frente
    • O triste é que a rede telefônica só ficou realmente quebrada justamente depois da digitalização, ou seja, com a migração para a telefonia IP. Na antiga rede telefônica “velha”, impedir falsificação de número era um problema trivial e já resolvido
      Esse defeito de projeto foi adicionado de forma surpreendentemente recente
  • Mesmo sendo cliente pagante, já levei 45 minutos para conseguir falar com um atendente do suporte da minha operadora
    Eu reconheço o esforço, mas o processo de conseguir falar com um atendente para denunciar um número de spam é tão ridiculamente difícil e ineficiente que não parece provável que muita gente participe. Não sei por que não existe um sistema em que apertar o botão “denunciar spam” no sistema do telefone faça minha operadora se comunicar automaticamente com a operadora de origem

    • Ao contrário do que a página sugere, as operadoras não se importam tanto assim com spam. Se as pessoas começarem a ligar para o suporte toda vez que receberem spam, aí isso vai virar um custo real
    • No Reino Unido, basta encaminhar a mensagem para 7726, que corresponde a SPAM no teclado. É o método exigido pelo regulador
      https://www.ofcom.org.uk/phones-telecoms-and-internet/advice...
  • Recebi no meu celular da Verizon uma ligação de spam “parecendo vir da Verizon”, e o número exibido também era o número principal da Verizon
    Liguei para a Verizon para avisar, e eles responderam: “Sim, isso acontece muito. Não atenda nem quando formos nós ligando”. Foi aí que percebi que o spammer venceu

    • Parte do problema é não enxergar corretamente o inimigo. O alvo a combater não é só o “spammer” típico, mas também anunciantes e departamentos de marketing
      Eles destruíram o meio telefônico do mesmo jeito que arruinaram correio, rádio, TV aberta, TV a cabo, streaming e a web. Só haverá progresso quando entendermos que a maioria dos spammers opera de forma 100% legal, e que a rede telefônica também participa disso e ganha dinheiro no processo
    • É um fracasso técnico total. É difícil entender como e por que isso ainda é possível
    • O spammer venceu porque o projeto do sistema telefônico, em conluio com as companhias telefônicas, foi feito para que ele vencesse
      Se a ligação chega com um número da Verizon, a Verizon sabe quem é o verdadeiro originador ou ao menos sabe, em algum grau, que a origem não é confiável. Também sabe que aquele número não é um número telefônico da Verizon
      Mesmo assim, a companhia telefônica escolhe mostrar o identificador de chamada falsificado como está. A T-Mobile bloqueia esse tipo de ligação. Claro, a T-Mobile também tem responsabilidade em outros problemas, como seus próprios SMS de spam
      No fim, a Verizon escolheu mentir para o usuário em nome do golpista, e a FCC permite isso
    • Pelo que sei, a T-Mobile já bloqueia há alguns anos chamadas que falsificam o número 1-800-TMOBILE nos próprios celulares da operadora
    • Basta silenciar todas as ligações. Pessoas de verdade ligam pelo WhatsApp ou por apps parecidos
  • Há anos venho denunciando ligações e mensagens de spam à FCC. Não sei se isso tem algum efeito e, pelo menos, não é algo imediato; o problema continua
    Tentei usar o método descrito aqui com aquele lote recente de mensagens “Seu pacote da USPS chegou”, mas números como o exemplo +63 936 631 6676 só retornavam “número inválido”. Não foi exatamente uma surpresa
    Parece que todos os canais oficiais estão falhando nesse problema. As ligações de spam, as mensagens de spam e os sites falsos do governo continuam existindo. Não consigo entender por que um site .com como https ://usps.com-helpnk.com/ ainda está no ar

    • É confuso por que a diferença entre países é tão grande assim
      Nos EUA, ligações e mensagens são um desastre. Se você tem um número de telefone usado há alguns anos, é bem provável receber várias ligações e mensagens por dia de todo tipo de anunciante e golpista, mesmo estando no cadastro de Do Not Call. Mesmo usando aplicativo de bloqueio de spam, eles conseguem passar
      Na Holanda, eu também estou em um cadastro de recusa de contato, mas quase não recebo ligações ou mensagens de spam. De vez em quando chega um SMS de golpe, e ligação de spam é algo tipo uma vez a cada 2 ou 3 meses, normalmente de arrecadação para entidades sem fins lucrativos
      Em países em desenvolvimento, poucos minutos depois de ativar um SIM pré-pago você já recebe spam tanto da operadora quanto de anunciantes terceirizados. Quase certamente os anúncios estão sendo entregues pela própria operadora
      Meu palpite é que as penalidades e a fiscalização por violar cadastros de recusa de contato na Holanda, ou talvez na UE, sejam muito mais fortes do que nos EUA. Mesmo assim, isso não explica por que há menos spam e golpes de baixa qualidade, que em tese teriam baixa chance de serem desencorajados por regulação
      A única coisa em que consigo pensar é que o controle de acesso à rede telefônica na Holanda é melhor, e os incentivos das operadoras também são melhores, então os provedores conseguem bloquear ou derrubar números de spam rapidamente
    • Não concordo com a ideia do post de que as operadoras têm interesse em bloquear spam. Se realmente tivessem, já teriam resolvido isso a essa altura. Aposto que, de algum jeito, elas estão ganhando dinheiro com os emissores de spam
    • Vale a pena denunciar diretamente as mensagens de pacote da USPS ao US Postal Inspector. Fonte: https://www.uspis.gov/news/scam-article/smishing-package-tra...
      Se você recebeu uma mensagem não solicitada dizendo que precisa responder sobre uma entrega da USPS, acompanhada de um link estranho ou desconhecido, e não pediu rastreamento da USPS para um pacote específico, não deve clicar no link. Essas mensagens são golpes de smishing
      Golpes de smishing relacionados à USPS podem ser denunciados por e-mail para spam@uspis.gov. Não clique no link; copie o conteúdo da mensagem suspeita, cole em um novo e-mail, escreva seu nome e anexe também uma captura de tela da mensagem mostrando o número do remetente e a data de envio
      Você também pode incluir detalhes relevantes, como se clicou no link, se perdeu dinheiro, se forneceu dados pessoais e se houve impacto no seu crédito ou na sua vida pessoal. Se precisarem de mais informações, o Postal Inspection Service entrará em contato
      Encaminhar a mensagem de smishing/SMS para 7726 também ajuda a denunciar o número fraudulento
    • Denunciar sites de golpe no Google Safe Browsing foi perda de tempo. Muitos sites de golpe parecem fazer bloqueio geográfico quando o acesso vem de fora da região alvo, ou redirecionam para algum site de notícias aleatório, o que aparentemente quebra boa parte ou até a maioria das verificações automáticas
    • É bem provável que isso não funcione direito para números fora dos EUA como +63 936 631 6676. Para um número americano comum de 10 dígitos, o site de busca de operadora funciona bem e a API de consulta de operadora da Twilio também acerta bastante
  • Comunicação praticamente gratuita é o que possibilita esse cenário. Talvez seja difícil voltar a um modelo de tarifas como na época da Ma Bell, que bancava infraestrutura, aposentadorias generosas e dividendos para acionistas, mas fico pensando em um sistema em que, ao ligar, você colocaria uma pequena quantia em escrow
    Se a pessoa que recebeu a ligação se sentisse incomodada, poderia usar um comando no teclado após a chamada para cobrar esse valor

    • Isso acontece porque as operadoras ganham dinheiro com todas as chamadas automáticas. Até agora, elas concluíram que dá mais dinheiro permitir do que bloquear
      E o que dá para fazer? Você pode trocar de operadora, mas todas são iguais. Também pode migrar as chamadas para apps como WhatsApp ou Signal, mas ainda assim continua pagando um plano de dados móveis para alguma operadora
      O problema é que todos os participantes com poder estão ganhando dinheiro felizes dentro dessa estrutura, e o cliente comum não tem poder de barganha
    • Isso é basicamente o mesmo que ter um número premium, com cobrança por minuto ou por mensagem
  • O passo 1 é ignorar o identificador de chamadas e conversar com o golpista para descobrir o número real. Porque as operadoras americanas não parecem ter a menor intenção de informar de onde a chamada realmente veio

    • Em 2023, se você usa uma grande operadora comercial e o identificador de chamadas mostra um número de origem dos EUA, a chance de ele estar correto é maior do que a de estar errado. O STIR/SHAKEN foi amplamente adotado, e as redes também passaram a ter autoridade para bloquear chamadas que apresentem assinaturas digitais incorretas
      Até o ano passado, a precisão do identificador de chamadas era ruim
  • A melhor parte da falsificação de número é que agora estou recebendo ligações de pessoas reais “retornando” chamadas de spam que elas receberam com o meu número
    Em 2023, estou sendo prejudicado em dobro pelo fato de ainda ser permitido fazer chamadas com um número que você não possui, e isso continuar sendo tratado como parte válida do sistema telefônico

    • Entendo que isso serve para empresas quererem que todas as chamadas de saída pareçam vir de um único número. Mesmo assim, não entendo por que não dá para verificar que esse número realmente veio daquela empresa
      Não é tudo digital agora? Era só fazer algo tipo NAT para número de telefone
  • Será que esse método também funciona contra spam de doações políticas? Fico em dúvida se as operadoras se importam o suficiente para punir remetentes que enviam mensagens horríveis do tipo “se você não doar agora, o partido adversário vai instalar um ditador”

    • Pela minha experiência, também funciona com mensagens de doação partidária indesejadas. Não é 100%, mas é muito melhor do que 0%
      As operadoras atacadistas sabem que os destinatários vão denunciar mensagens políticas indesejadas como spam, e não querem que a operadora móvel do consumidor bloqueie ou limite fortemente as mensagens vindas dos números delas
      As campanhas políticas ficam reutilizando números de telefone, então um número com muitas mensagens indesejadas pode ficar “contaminado”, e isso afeta as campanhas de outros clientes também. Os incentivos das operadoras atacadistas não se alinham totalmente com os dos usuários, mas também não são completamente diferentes
    • Nos EUA, dá para denunciar à FCC: https://www.fcc.gov/rules-political-campaign-calls-and-texts
      Mas é bom saber que dá para driblar as regras de um jeito que não usa automação diretamente. Juntam voluntários em uma sala ou online e fazem eles usar um app dedicado que distribui para cada aparelho listas de números de telefone vindas do NGPVan ou de ferramentas equivalentes do lado republicano. Aí cada pessoa precisa apertar “send” ou “call” manualmente
      Ainda passa por um sistema VoIP, mas como tem um humano no meio, deixa de ser totalmente automatizado. Na prática é 90% automatizado, o suficiente para escapar das regras da FCC
      É um método bem suspeito. Descobri isso depois de ir a um desses encontros de voluntários e entender o que eles estavam fazendo
      Felizmente, o Google Fi bloqueia muito bem esse tipo de ligação e mensagem de spam
    • Não existe regra exigindo que políticos respeitem as preferências de contato do usuário, cumpram pedidos de opt-out ou tratem os dados corretamente
      Quando o ciclo eleitoral termina, tudo é desmontado, e os arquivos de eleitores continuam sendo copiados para bancos de dados do partido local, do partido estadual, do partido federal, contratadas preferenciais da infraestrutura eleitoral, consultores interessados etc.
      Não há limites, e o tratamento dos dados é tão bagunçado quanto isso sugere. O melhor que dá para fazer é sair de uma campanha específica no ciclo eleitoral atual
    • Comecei a receber essas mensagens em agosto e até agora já denunciei 311 casos à FCC, mas não notei nenhum efeito visível
  • Minha solução desde 2002 é não atender o telefone

    • Eu também, mas sempre que escrevo isso neste site aparece alguém dizendo que pode ser uma criança caída num poço, sua esposa em coma ou a polícia tentando falar com você, então você teria que atender toda vez que o telefone toca
      Então sei lá. Parece ser um problema para algumas pessoas, mas minha vida não é tão agitada assim
    • Faz tempo que percebi que a maioria das chamadas de spam que recebo vem do mesmo DDD do meu número. Pode ter sido spoofing do número ou spam a partir de um número VoIP local
      De qualquer forma, era um ótimo sinal de “essa ligação vai para a caixa postal”. Moro longe dessa região há mais de 10 anos, nem cresci lá, e qualquer pessoa que precise falar comigo sem antes mandar uma mensagem ou deixar uma caixa postal tipo “oi, sou _____” já está na minha agenda
      Em compensação, se eu atendo uma ligação com o DDD da região onde moro hoje, normalmente é alguém com quem eu realmente preciso falar. Acaba sendo um filtro que deixa passar as ligações certas e ignora o spam sem esforço
    • No meu celular da ATT, as ligações de spam pararam em meados de 2022. Foi uma queda bem repentina comparada aos anos anteriores
    • Alguém me ligou numa sexta-feira à noite. Mandei para a caixa postal, a pessoa desligou na hora e ligou de novo, e isso se repetiu
      Quando veio a terceira ligação em menos de um minuto, pensei que talvez tivesse acontecido algo errado e que poderia ser um amigo de um amigo em apuros, então atendi. Aí a pessoa disse: “você tem interesse em vender a casa da rua 1234...”
      Fiquei com raiva de mim mesmo por ter caído nisso e da cara de pau de quem ligou, então desliguei. Depois veio uma mensagem, provavelmente de um número real porque chegou por iMessage, dizendo: “não sei o que aconteceu, mas a ligação caiu!”
    • Tenho dois filhos. Não acontece sempre, mas já recebi ligações da escola deles. Em duas ocasiões, as crianças se machucaram no parquinho e eu precisei ir buscá-las, e a ligação não veio do número principal da escola, mas de um número aleatório de alguém de lá
      Também já recebi ligação da farmácia confirmando um pedido de receita realmente importante, e do hospital avisando de uma mudança de horário em cima da hora
      A solução de não atender chamadas de voz parece funcionar em 99% dos casos, mas falha feio naquele 1%
  • O que fazer com quem faz spam ou golpe no WhatsApp? Tem um spammer dizendo ser o recrutador da nossa empresa, mas nós nunca nem contratamos um recrutador e nem estamos contratando
    Não usa e-mail com o domínio da empresa, só um número aleatório de celular do Reino Unido, e parece estar na China porque esqueceram de traduzir do chinês uma mensagem enviada para alguém
    Está perguntando às pessoas se elas querem fazer uma “tarefa” de £10 como teste de contratação

    • Fiquei genuinamente curioso: qual é o objetivo final? Se a pessoa topar o teste de contratação, será que eles vão condicionando a vítima para um golpe financeiro maior?