1 puntos por GN⁺ 2023-12-04 | 1 comentarios | Compartir por WhatsApp
  • ReportPhoneSpam.org describe un proceso que no se limita a bloquear robocalls y spam por SMS, sino que envía denuncias de abuso a los operadores responsables de los números de los spammers para que puedan terminar suspendiendo el servicio
  • El flujo central tiene 3 pasos: identificar el número real que se va a denunciar, consultar el operador de ese número y enviar la denuncia al operador correspondiente
  • En las llamadas, el Caller ID suele estar falsificado, así que el contacto que deja la llamada o el mensaje de voz es más importante que el número mostrado; en SMS e iMessage, el número remitente suele ser correcto, por lo que se usa como objetivo de la denuncia
  • Para consultar el operador se pueden usar sitios gratuitos como realphonevalidation.com y freecarrierlookup.com, o las API de consulta de números de Twilio y Plivo
  • La denuncia de spam y el bloqueo de números en iOS y Android ayudan al filtrado, pero podrían no llegar al operador responsable que realmente puede cortar el número del spammer

Flujo para denunciar números de spam ante el operador responsable

  • Cuando recibes una robocall no deseada o spam por SMS, puedes responder denunciando el abuso ante el operador responsable del número telefónico del spammer
  • Los operadores con buena reputación no quieren que salgan mensajes no deseados desde su red o sus números telefónicos, y necesitan denuncias para cortar el servicio a clientes abusivos
  • Un operador respondió que “el tráfico problemático fue eliminado de nuestra red”

Elegir el número real que se va a denunciar

  • Si recibiste una llamada, robocall o mensaje de voz, es difícil confiar tal cual en el número mostrado en el Caller ID
    • El número de origen de la llamada normalmente está falsificado (spoofed)
    • Debes denunciar el número telefónico que la llamada o el mensaje de voz dejó para que te comuniques
  • Si recibiste un SMS o iMessage, denuncia el número del que parece haber llegado el mensaje
    • Los números remitentes de SMS e iMessage generalmente son correctos y son difíciles de falsificar
    • Si el mensaje pide que envíes un SMS o llames a un segundo número, también puedes considerar denunciar ese número

Encontrar el operador responsable del número

  • El operador del número del spammer puede verificarse en sitios gratuitos de consulta
  • Si necesitas consultar más números, respuestas más precisas o herramientas de línea de comandos, puedes usar las API de consulta de números de Twilio o Plivo
  • Los resultados de la consulta pueden mostrar nombres de operadores como “Bandwidth”, “T-Mobile USA, Inc.”, “Telnyx - Telnyx - SVR” o “Twilio - Toll-Free - SMS-Sybase365/MMS-SVR”
  • Si en el nombre del operador aparecen varias empresas mezcladas, toma la primera empresa como contacto objetivo
    • Si es “Twilio - Toll-Free - SMS-Sybase365/MMS-SVR”, contacta a Twilio
    • Si es “Bandwidth/Zipwhip - Toll-Free - SVR”, contacta a Bandwidth.com

Denunciar ante el operador responsable

  • El lugar al que debes contactar es el operador que enruta llamadas y mensajes para ese número
    • Puede ser distinto del operador donde realmente se originó el SMS o la robocall no deseada
    • Aun así, puede cortar el servicio de ese número telefónico
  • La denuncia debe enviarse de forma profesional y respetuosa
  • Los operadores con buena reputación cortan el servicio a clientes que generan llamadas o mensajes masivos no deseados, es decir, tráfico sujeto a opt-out
  • Ejemplos de contactos de denuncia por operador:

Información que debe incluir la denuncia

  • La denuncia que envíes al operador debe incluir la siguiente información
    • El número telefónico que quieres que investiguen
    • Cómo recibiste el contacto: llamada o SMS
    • Fecha y hora en que recibiste el contacto
    • Tu propio número telefónico
  • También hay información opcional que conviene incluir
    • Una frase clara indicando que nunca diste permiso a esa organización para contactarte
    • Si es posible, el texto completo del SMS o la transcripción del mensaje de voz
  • Debes asegurarte de que el operador no se limite a quitar tu número de la lista del abusador y deje desatendidos a otras víctimas y el abuso
  • El operador debe investigar el uso inaceptable de su cliente final o pedir a su subcliente que lo haga
  • Si hace falta, puedes pedir al operador que exija al cliente pruebas de que hiciste opt-in

Diferencias frente a las denuncias y bloqueos comunes de spam

  • “Report Junk” en iOS, “Block & report spam” en Android y las apps de denuncia de llamadas de los operadores móviles envían la denuncia a tu propio operador móvil o a Apple/Google
  • Estas denuncias ayudan a bloquear o filtrar mensajes similares para que no molesten a otros suscriptores
  • Sin embargo, podrían no llegar al operador que presta servicio a la organización que te está molestando
  • El proceso de ReportPhoneSpam.org se enfoca en denunciar ante el operador que realmente puede cortar el número telefónico del spammer
  • Bloquear números es mejor que nada, pero tiene un efecto limitado
    • En llamadas, el número de origen normalmente está falsificado, así que el bloqueo casi no tiene efecto
    • Los números remitentes de SMS generalmente no se falsifican, pero el remitente cambia constantemente el número de envío

Organizaciones políticas, sin fines de lucro y casos especiales

  • La mayoría de los operadores con buena reputación no permiten mensajes masivos no deseados sin importar el contenido, por lo que los mensajes de organizaciones políticas o sin fines de lucro también pueden denunciarse
  • Si un SMS llega desde una dirección de email y no desde un número telefónico, podría ser Apple iMessage
    • Los iMessage no deseados se envían a Apple con “Report Junk”
  • Un mensaje que llega desde una dirección de email también podría ser un SMS entregado a través de una pasarela text-to-email de un operador móvil
    • Algunos operadores móviles permiten que emails enviados por terceros se entreguen como SMS
    • Si no usas una pasarela text-to-email, puedes consultar a tu operador móvil sobre desactivar la función email-to-text de tu cuenta

Consultar el operador mediante API

  • Si creas una cuenta gratuita en Twilio o Plivo, puedes verificar a qué operador se enruta un número abusivo mediante una API de consulta de números
  • La Line Type Intelligence API de Twilio proporciona el campo carrier_name en el hash line_type_intelligence
  • La Lookup API de Plivo proporciona la clave name en el hash carrier
  • En los comandos de ejemplo, 4151112222 debe reemplazarse por el número telefónico que quieres consultar, y los tokens de API de cada servicio se encuentran en su consola correspondiente

Denunciar también ante tu propio operador móvil

  • Además de denunciar ante el operador responsable, también debes reportar el spam a tu propio operador móvil
  • Esta denuncia ayuda al operador móvil a bloquear llamadas y mensajes no deseados que llegan a otros suscriptores
  • Para llamadas no deseadas, puedes considerar seriamente usar la app de filtrado y denuncia de llamadas que ofrece tu operador móvil
  • Para spam por SMS, puedes usar Report Junk en iOS o Block & report spam en Android
  • Si no aparece un botón de denuncia, puedes copiar el contenido del SMS y enviarlo al 7726 (SPAM)
  • También puedes agregar tu número al National Do Not Call Registry

Números fuera de EE. UU. y Canadá

  • Este sitio se enfoca en denunciar el abuso de números telefónicos de EE. UU. y Canadá que pertenecen al “North American Numbering Plan”
  • Es posible que el mismo proceso funcione para abusos de operadores en números de otros países, pero podrían hacer falta otros servicios de consulta de operadores
  • Los servicios de consulta mencionados en la página podrían funcionar, y Twilio indica “Worldwide support” para su API de consulta de operadores

1 comentarios

 
GN⁺ 2023-12-04
Opiniones de Hacker News
  • Este sistema telefónico viejo y peligroso ya está a un nivel en el que habría que practicarle la eutanasia. No tiene sentido esperar ni exigir que todos los adultos tengan un número telefónico en un sistema tan irremediablemente roto.
    Si la web no tuviera HTTPS, probablemente sería ilegal manejar asuntos sensibles en la web, pero la red telefónica ya está profundamente arraigada, y lo mejor que tenemos es STIR/SHAKEN, que tampoco es seguridad real.

    • 100% de acuerdo. La semana pasada mi hijo se enfermó en la escuela y estaba tan acostumbrado a las llamadas fraudulentas que llegan todos los días que ignoré la llamada de un número desconocido de la enfermera de la escuela. Es una locura que este problema siga existiendo.
    • Me da curiosidad cuál es la base de decir que “si la web no tuviera HTTPS, probablemente sería ilegal manejar asuntos sensibles en la web”. Según esta cronología[1], el comercio electrónico basado en tarjetas de crédito precedió a SSL.
      Así que, salvo por leyes que surgieron después de SSL, me cuesta creer que realmente haya existido una ley que lo prohibiera.
      [1] https://en.wikipedia.org/wiki/E-commerce#Timeline
    • Las compañías telefónicas saben con 100% de seguridad a quién deben cobrarle esa llamada. Simplemente no se lo informan al usuario.
    • Es difícil decir que STIR/SHAKEN no sea seguridad real. El protocolo en sí funciona bien, como HTTPS; el problema actual es que la red de autoridades de certificación todavía está en construcción y las operadoras no obligan a presentar pruebas.
      Como el protocolo ya está desplegado, es muy probable que mejore gradualmente en adelante.
    • Lo triste es que la red telefónica realmente se rompió después de digitalizarse, es decir, al pasar a telefonía IP. En la “vieja” red telefónica de antes, evitar la suplantación de números era un problema trivial y ya resuelto.
      Este defecto de diseño se agregó sorprendentemente hace poco.
  • Aunque soy cliente de pago, ya me toma 45 minutos comunicarme con un agente de soporte al cliente de mi operadora.
    Reconozco el esfuerzo, pero el proceso para llegar a un agente y denunciar un número de spam es tan ridículamente difícil e ineficiente que no creo que mucha gente participe. No entiendo por qué no existe un sistema en el que, al presionar el botón “denunciar spam” del sistema operativo del teléfono, mi operadora se comunique automáticamente con la operadora de origen.

    • A diferencia de lo que dice esa página, a las operadoras no les importa demasiado el spam. Si la gente empieza a llamar a soporte cada vez que recibe spam, entonces sí se convertirá en un costo real.
    • En el Reino Unido, basta con reenviar el mensaje de texto al 7726, que corresponde a SPAM en el teclado. Es el método exigido por el regulador.
      https://www.ofcom.org.uk/phones-telecoms-and-internet/advice...
  • Recibí en mi celular de Verizon una llamada de spam que “parecía venir de Verizon”, y el número mostrado también era el número principal de Verizon.
    Llamé a Verizon para avisarles y me respondieron: “Sí, eso pasa seguido. Aunque llamemos nosotros, no conteste”. En ese momento me di cuenta de que los spammers habían ganado.

    • Parte del problema es no ver bien al enemigo. El objetivo contra el que hay que luchar no son solo los “spammers” típicos, sino también los anunciantes y los departamentos de marketing.
      Ellos destruyeron el correo postal, la radio, la TV abierta, la TV por cable, el streaming y la web, y también destruyeron el medio telefónico. Solo habrá avances cuando entendamos que la mayoría de los spammers actúa de forma 100% legal, y que la red telefónica también participa en ese proceso y gana dinero con él.
    • Es un fracaso técnico total. Es difícil entender cómo y por qué esto sigue siendo posible.
    • Los spammers ganaron porque el diseño del sistema telefónico, en connivencia con las compañías telefónicas, está hecho para que ellos ganen.
      Si entra una llamada desde un número de Verizon, Verizon conoce al emisor real o al menos sabe en cierta medida que la fuente no es confiable. También sabe que ese número no es un número telefónico de Verizon.
      Aun así, la compañía telefónica decide mostrar el identificador de llamadas falsificado tal cual. T-Mobile bloquea las llamadas de ese tipo. Claro que T-Mobile también tiene responsabilidad en otros problemas, como sus propios mensajes de spam.
      En definitiva, Verizon eligió mentirle al usuario en nombre de los estafadores, y la FCC lo permite.
    • Tengo entendido que T-Mobile, desde hace varios años, bloquea en sus celulares las llamadas que falsifican el número 1-800-TMOBILE.
    • Simplemente hay que desactivar todas las llamadas. La gente real llama por WhatsApp o apps similares.
  • Desde hace años vengo denunciando llamadas y mensajes spam ante la FCC. No sé si sirva de algo; al menos no es inmediato, y el problema sigue
    Probé el método descrito aquí con el reciente grupo de mensajes de “llegó tu paquete de USPS”, pero números como el ejemplo +63 936 631 6676 solo devolvieron una respuesta de “número no válido”. No es inesperado
    Parece que todos los canales oficiales fallan con este problema. Siguen existiendo las llamadas spam, los mensajes spam y los sitios web falsos del gobierno. No entiendo por qué un sitio .com como https ://usps.com-helpnk.com/ sigue activo

    • Me confunde que las diferencias entre países sean tan grandes
      En Estados Unidos, las llamadas y los mensajes son un desastre. Si tienes un número de teléfono usado durante varios años, aunque esté en el registro Do Not Call, es muy probable que recibas varios mensajes y llamadas al día de todo tipo de anunciantes y estafadores. Se cuelan incluso usando apps de bloqueo de spam
      En los Países Bajos también estoy en el registro de exclusión, pero casi no recibo llamadas ni mensajes spam. De vez en cuando llega un SMS fraudulento, y llamadas spam una vez cada 2 o 3 meses, normalmente de recaudación de fondos sin fines de lucro
      En países en desarrollo, a los pocos minutos de activar una SIM prepago ya recibes spam tanto del operador como de anunciantes externos. Es casi seguro que el operador está entregando esos anuncios
      Mi suposición es que las sanciones y la aplicación por violar los registros de exclusión en los Países Bajos, o quizá en la UE, son mucho más fuertes que en Estados Unidos. Aun así, eso no explica por qué también hay menos spam de baja calidad y mensajes fraudulentos, que tienen menos probabilidades de desalentarse con regulación
      Lo único que se me ocurre es que la autenticación de acceso a la red telefónica en los Países Bajos es mejor, y que los incentivos de los operadores también son mejores, de modo que los proveedores pueden bloquear o suspender rápidamente los números de spam
    • No estoy de acuerdo con la idea del post de que a los operadores les interesa frenar el spam. Si realmente les interesara, ya lo habrían resuelto. Probablemente estén ganando dinero de alguna forma con los spammers
    • Conviene denunciar directamente los mensajes de paquetes de USPS al US Postal Inspector. Fuente: https://www.uspis.gov/news/scam-article/smishing-package-tra...
      Si recibiste un mensaje no solicitado que dice que se requiere una respuesta para una entrega de USPS, junto con un enlace web desconocido o extraño, y no solicitaste rastreo de USPS para un paquete específico, no debes hacer clic en el enlace. Esos mensajes son estafas de smishing
      El smishing relacionado con USPS se puede denunciar enviando un correo a spam@uspis.gov. No hagas clic en el enlace; copia el texto del mensaje sospechoso y pégalo en un correo nuevo, escribe tu nombre y adjunta también una captura del mensaje donde se vean el número telefónico del remitente y la fecha de envío
      También puedes incluir detalles relevantes, como si hiciste clic en el enlace, si perdiste dinero, si proporcionaste información personal o si hubo algún impacto en tu crédito o en tu persona. Si se necesita más información, el Postal Inspection Service se pondrá en contacto
      Reenviar el smishing/mensaje de texto al 7726 también ayuda a denunciar el número telefónico fraudulento
    • Denunciar sitios fraudulentos a Google Safe Browsing fue una pérdida de tiempo. Muchos sitios fraudulentos hacen bloqueo geográfico si accedes desde fuera de la región objetivo, o redirigen a un sitio de noticias cualquiera, lo que parece romper una buena parte, o la mayoría, de las verificaciones automáticas
    • Es muy probable que no funcione bien con números fuera de Estados Unidos como +63 936 631 6676. Con un número estadounidense común de 10 dígitos, los sitios de búsqueda de operadores funcionan bien y la API de consulta de operador de Twilio también suele acertar
  • La comunicación prácticamente gratuita hace posible esta situación. Sería difícil volver a los planes tarifarios de la época de Ma Bell, que financiaban infraestructura, pensiones generosas y dividendos de acciones, pero me pregunto qué tal sería un sistema en el que, al hacer una llamada, se deposite una pequeña suma en escrow
    La idea sería que, si a quien recibe la llamada le resultó molesta, después de colgar pueda presionar un comando en el teclado para reclamar ese dinero

    • Es porque las telefónicas ganan dinero con todas las llamadas automáticas. Hasta ahora han decidido que permitirlas les resulta más rentable que bloquearlas
      ¿Y qué se puede hacer? Puedes cambiar de operador, pero todos son iguales. También podrías mover las llamadas a apps como WhatsApp o Signal, pero de todos modos sigues pagando un plan de datos móviles a algún operador
      El problema es que todos los participantes con influencia están ganando dinero felices con esta estructura, y el cliente común no tiene poder de negociación
    • Esto en la práctica equivale a tener números premium, como cobro por minuto o por mensaje
  • El primer paso es ignorar el identificador de llamadas y hablar con el estafador para averiguar el número real. Porque los operadores estadounidenses no tienen intención de decirnos de dónde vino realmente la llamada

    • Si en 2023 usas un operador comercial importante y el identificador de llamadas muestra un número de origen estadounidense, es más probable que veas un dato correcto que uno incorrecto. STIR/SHAKEN se ha adoptado ampliamente, y las redes ahora también tienen autoridad para bloquear llamadas que presenten firmas digitales incorrectas
      Hasta el año pasado, la precisión del identificador de llamadas era mala
  • Lo mejor de la suplantación de números es que ahora recibo llamadas reales de personas reales que “devuelven la llamada” por llamadas spam que recibieron desde mi número
    En 2023 todavía se permite llamar usando un número que no te pertenece, y eso sigue tratándose como una parte válida del sistema telefónico, así que el daño es doble

    • Entiendo que las empresas quieran que todas sus llamadas salientes parezcan venir de un solo número. Aun así, no entiendo por qué no se puede verificar que ese número provenga de esa empresa
      ¿No es todo digital ahora? Se podría hacer algo tipo NAT para los números telefónicos
  • ¿Hay alguna razón para que este método también funcione contra el spam de donaciones políticas? Me pregunto si a los operadores de telecomunicaciones que envían esos mensajes horribles de “si no donas ahora, el partido contrario pondrá a un dictador” les importa lo suficiente como para sancionar a esos remitentes.

    • Por experiencia propia, también funciona con los mensajes no deseados de donación a partidos políticos. No al 100%, pero sí mucho más que 0%.
      Los operadores mayoristas saben que los destinatarios reportarán como spam los mensajes políticos que no quieren recibir, y no quieren que los operadores móviles de consumo bloqueen los mensajes que vienen de sus números telefónicos ni que les apliquen límites de velocidad estrictos.
      Las campañas políticas siguen reutilizando números telefónicos, así que muchos mensajes no deseados pueden “contaminar” un número, y eso también afecta las campañas de otros clientes. Los incentivos del operador mayorista no están perfectamente alineados con los del usuario, pero tampoco son completamente distintos.
    • En Estados Unidos se puede reportar ante la FCC: https://www.fcc.gov/rules-political-campaign-calls-and-texts
      Pero hay que saber que pueden esquivar las reglas si no usan automatización directamente. Reúnen voluntarios en una sala o en línea y les hacen usar una app dedicada que reparte en cada dispositivo listas de números telefónicos obtenidas de NGPVan o de herramientas equivalentes del lado republicano. Entonces cada persona tiene que tocar “send” o “call” manualmente.
      Sigue enrutándose por sistemas VoIP, pero como hay una persona de por medio, ya no cuenta como automatización completa. En la práctica está automatizado al 90%, lo suficiente para evitar las reglas de la FCC.
      Es un método bastante sospechoso. Me di cuenta después de ir a una de esas reuniones de voluntariado y entender qué estaban haciendo.
      Por suerte, Google Fi bloquea bastante bien este tipo de mensajes y llamadas de spam.
    • No hay normas que obliguen a los políticos a respetar las preferencias de contacto de los usuarios, cumplir las solicitudes de baja o manejar bien los datos.
      Cuando termina el ciclo electoral, todo se desmonta, y los archivos de votantes se siguen copiando entre bases de datos de partidos locales, bases de datos estatales, bases de datos federales, contratistas preferidos de infraestructura electoral, consultores interesados, etc.
      No hay límites, y la forma en que se manejan los datos es un desastre acorde. Lo mejor que se puede lograr es salirse de una campaña específica del ciclo electoral actual.
    • Empecé a recibir estos mensajes en agosto y hasta ahora he reportado 311 casos a la FCC, pero no he visto ningún efecto notable.
  • Mi solución desde 2002 es no contestar el teléfono.

    • Yo igual, pero cuando escribo eso en este sitio siempre me responden que podría ser un niño que se cayó a un pozo, o mi esposa en coma, o la policía intentando contactarme, así que debería contestar cada vez que suena el teléfono.
      Así que no sé. Parece ser un problema para algunas personas, pero mi vida no es tan ocupada.
    • Hace tiempo me di cuenta de que la mayoría de las llamadas de spam que recibía venían del mismo código de área que mi número telefónico. Puede que fuera suplantación de número, o que usaran números VoIP locales para hacer spam.
      En cualquier caso, era una excelente señal de “esta llamada va al buzón de voz”. Hace más de 10 años que no vivo en esa zona, no crecí ahí, y cualquiera que necesite contactarme sin un mensaje de texto o buzón de voz de “hola, soy _____” ya está en mi lista de contactos.
      En cambio, si recibo una llamada del código de área donde vivo ahora, por lo general sí es alguien con quien necesito hablar. Terminó siendo un filtro que me permite atender las llamadas correctas sin molestias e ignorar el spam.
    • En mi celular de ATT, las llamadas de spam se detuvieron desde mediados de 2022. Fue una caída bastante repentina comparada con los años anteriores.
    • Alguien me llamó un viernes por la noche. Lo mandé al buzón de voz, colgó de inmediato y volvió a llamar; pasó lo mismo otra vez.
      Cuando llegó la tercera llamada en menos de un minuto, pensé que quizá algo andaba mal, y que tal vez un amigo de un amigo estaba en problemas, así que contesté. Entonces dijo: “¿Le interesaría vender la casa en la dirección 1234...?”.
      Me enojé conmigo mismo por caer y con la otra persona por ser tan descarada, y colgué. Después llegó un mensaje de texto, y como venía por iMessage probablemente era un número real: “¡No sé qué pasó, pero se cortó!”.
    • Tengo dos hijos. No pasa seguido, pero he recibido llamadas de la escuela de mis hijos. Dos veces fue porque se lastimaron en el patio y tenía que ir a recogerlos, y la llamada no venía del número principal de la escuela sino de un número cualquiera de alguien de la escuela.
      También he recibido llamadas de la farmacia para confirmar pedidos de recetas indispensables, y llamadas del hospital por cambios de último minuto en citas.
      La solución de no contestar llamadas de voz funciona el 99% de las veces, pero parece una de esas que falla fuerte en el 1% restante.
  • ¿Qué se puede hacer con la gente que hace spam o estafas en WhatsApp? Algún spammer está diciendo que es reclutador de nuestra empresa, pero nunca hemos contratado reclutadores y tampoco estamos contratando.
    No usa un correo del dominio de la empresa, solo un número móvil aleatorio del Reino Unido, y parece estar en China después de olvidarse de traducir del chino uno de los mensajes que le envió a alguien.
    Está preguntando a la gente si quiere hacer una “tarea” de £10 como prueba de contratación.

    • Me da verdadera curiosidad: ¿cuál será el objetivo final? Si la persona acepta la prueba de contratación, ¿la irán preparando para una estafa financiera más grande?