Traffic pumping y access arbitrage: el manual del fraude telefónico

La mayoría de los fraudes telefónicos roban algo: una PBX comprometida, una credencial SIP secuestrada, un número de tarifa premium que nadie tenía intención de marcar. El traffic pumping no roba nada. Genera minutos facturables de forma artificial y los dirige hacia quien cobra la tarifa de terminación o de acceso. El número de destino suele ser perfectamente legítimo. El fraude está en el volumen, y el dinero se mueve a través del sistema de compensación interoperadores en lugar de salir de la cuenta de una sola víctima.
Esa diferencia cambia la forma en que se defiende contra él. Una llamada de International Revenue Share Fraud (IRSF) puede bloquearse de inmediato en el momento en que coincide con un rango de destino malicioso. Una campaña de traffic pumping no, porque bloquear el rango de destino cortaría también a los llamantes legítimos que marcan el mismo centro de tarifas. El fraude por volumen es un problema de velocidad, y hay que medirlo en lugar de simplemente bloquearlo.
En este artículo, le explicamos qué son realmente el access stimulation y el traffic pumping, cómo la variante de números gratuitos (8YY) invierte el flujo de dinero, cómo las cadenas de access arbitrage extraen el diferencial entre operadores, y cuál es el papel de un Session Border Controller con sus límites de velocidad por destino y el greylisting basado en porcentajes. Para una visión más amplia del fraude telefónico y los cinco tipos que un SBC debe reconocer, la guía complementaria de detección de fraude telefónico en tiempo real es el punto de partida.
![]()
Qué son realmente el access stimulation y el traffic pumping
El access stimulation es un esquema construido sobre la infraestructura de la compensación interoperadores. Cuando una llamada cruza de la red de un operador a la de otro, el operador de terminación cobra una tarifa de acceso por entregarla. Esas tarifas varían considerablemente y, históricamente, algunos centros de tarifas rurales tenían tasas mucho más elevadas que los urbanos. Un operador que atiende una ubicación de tarifa alta puede llegar a un acuerdo con una fuente de tráfico de alto volumen, un servicio de conferencias gratuito, una línea de chat o un proveedor de servicios para adultos, y repartir los ingresos de acceso inflados que genera el volumen artificial. El operador de terminación “estimula” el acceso a su propia red, de ahí el nombre.
El traffic pumping es la expresión más directa del sector para la misma práctica. La mecánica es sencilla: dirigir la mayor cantidad posible de minutos hacia rangos de numeración que pagan bien y repartir los beneficios a lo largo de la cadena. El destino no es una trampa de tarifa premium en el sentido del IRSF; es un número ordinario en una ubicación cuya estructura económica de acceso resulta rentable por volumen. Precisamente por eso es difícil de controlar: no se puede incluir en lista negra un centro de tarifas rural legítimo.
El access stimulation es una preocupación regulatoria de Estados Unidos con una larga historia, y la Federal Communications Commission ha modificado repetidamente las reglas de compensación interoperadores para eliminar el incentivo del arbitraje, más recientemente transfiriendo la responsabilidad financiera del tráfico a los operadores que lo estimulan. El marco regulatorio es relevante para los equipos de cumplimiento, pero para un operador de red el problema práctico no cambia: alguien está enviando un volumen anormal a través de sus trunks y eso le cuesta dinero en cada minuto que termina. Las reglas de access arbitrage de la FCC abordan el lado de la liquidación; el SBC aborda el lado del tráfico.
Traffic pumping de números gratuitos (la variante 8YY)
Los números gratuitos invierten el flujo de dinero habitual. En una llamada ordinaria, quien llama paga; en una llamada a un número gratuito (8YY), el destinatario, es decir, el suscriptor del número gratuito, paga para que la llamada sea entregada. Esa inversión crea su propia oportunidad de arbitraje. Si un defraudador puede generar grandes volúmenes de llamadas entrantes hacia números 8YY específicos, el suscriptor del número gratuito asume el costo de la terminación mientras los operadores originadores e intermediarios cobran los cargos por minuto a lo largo del camino.
El tráfico bombeado suele parecer superficialmente plausible: llamadas cortas, intentos repetidos, a veces llamadas generadas por máquinas que cuelgan rápidamente o permanecen en un IVR el tiempo suficiente para facturar. El suscriptor 8YY detecta un pico de minutos entrantes sin actividad comercial correspondiente y un aumento en su factura de número gratuito. Dado que los cargos de acceso en la ruta 8YY eran históricamente por consulta y por minuto, incluso las llamadas que nunca llegan a un agente humano generan ingresos para los operadores intermediarios.
La reforma de los cargos de acceso 8YY de la FCC abordó esto al limitar y reestructurar los cargos por consulta y por minuto que hacían rentable el traffic pumping de números gratuitos. En la red, la señal en vuelo es una concentración de llamadas entrantes hacia un conjunto reducido de rangos 8YY que no coincide con el patrón normal del suscriptor, y se detecta de la misma manera que cualquier otra anomalía por volumen: observando la tasa y concentración de llamadas en lugar del contenido de cada una.
Fraude por access arbitrage y la cadena de reparto de ingresos
El access arbitrage es la forma general de la que el traffic pumping es un caso particular. El principio es un diferencial: un operador paga una tarifa baja para transferir una llamada, otro cobra una tarifa más alta para terminarla, y alguien en el medio se beneficia de la diferencia. Cuando ese diferencial se explota con tráfico generado artificialmente en lugar de demanda genuina de clientes, se convierte en fraude, y el volumen artificial es la señal reveladora.
Una campaña de arbitraje típica mueve minutos a través de una cadena de intermediarios, cada uno con su margen. Las llamadas tienden a ser cortas y repetitivas, frecuentemente hacia los mismos patrones de número B, y a menudo se distribuyen entre muchos números llamantes (números A) en rotación para evitar activar los límites por fuente. Esa rotación es deliberada: dispersa el volumen lo suficiente en el origen para que un umbral por llamante nunca se active, mientras la concentración en el destino se mantiene lo suficientemente alta para que el esquema sea rentable.
El access arbitrage se superpone con el International Revenue Share Fraud pero no es lo mismo. El IRSF dirige tráfico hacia rangos internacionales de tarifa premium controlados por una parte cómplice, y el destino en sí mismo es el vector del fraude, por lo que bloquearlo es seguro. El access arbitrage suele ser doméstico, el rango de destino frecuentemente es legítimo a volúmenes normales, y el fraude reside enteramente en la tasa de llamadas, no en ninguna llamada individual. La respuesta debe reflejar eso: medición, no bloqueo. La guía de detección de fraude telefónico explica dónde se sitúa cada tipo en ese espectro.
Las señales en vuelo que deja una campaña de fraude por volumen
El fraude por volumen es invisible llamada a llamada y evidente en conjunto. Ningún INVITE individual hacia un centro de tarifas rural o un número 8YY parece incorrecto. El patrón solo aparece cuando se observa la tasa y la concentración durante una ventana de tiempo, que es precisamente lo que un SBC situado en la ruta de señalización está en posición de hacer.
La concentración en el destino es la señal más clara. Una proporción sostenida y anormalmente alta de tráfico hacia un conjunto reducido de prefijos del número B, sin razón de negocio que justifique esa concentración, es la huella digital definitoria de una campaña de pumping. Donde la puntuación por llamada individual pregunta “¿es malo este destino?”, la detección de fraude por volumen pregunta “¿es normal tanto tráfico hacia este destino?”
La velocidad abarca las señales de tasa en ventanas cortas. Un aumento repentino de llamadas por segundo hacia un rango de destino, un salto en llamadas simultáneas, o una tasa que se mantiene elevada mucho más tiempo que cualquier campaña legítima apuntan todos a la estimulación. Estos contadores residen dentro del SBC y están disponibles para la cadena de enrutamiento en cada llamada.
Las firmas ASR y ACD aportan confirmación. El traffic pumping de números gratuitos suele mostrar muchas llamadas contestadas de corta duración; el access arbitrage suele mostrar llamadas repetitivas de poca duración con rotación de números A. Leer el Answer-Seizure Ratio y el Average Call Duration conjuntamente frente a la línea base del trunk permite distinguir un pico de tráfico real de uno fabricado.
La rotación de fuentes es la contramedida que utiliza el defraudador contra usted, y detectarla es en sí misma una señal. Cuando la misma concentración en el número B se alimenta de un conjunto de números A en constante cambio, esa discrepancia, alta concentración en el destino pero fuente difusa, es un patrón que el tráfico legítimo casi nunca produce.
Cómo defiende un SBC contra el fraude por volumen
La regla principal para el fraude por volumen es limitar la tasa antes de bloquear. Dado que el rango de destino puede ser legítimo a bajo volumen, un bloqueo total arriesga cortar a llamantes reales y generar quejas, mientras el defraudador simplemente pasa al siguiente rango. La limitación de tasa priva a la campaña del volumen que necesita para ser rentable sin dejar el destino fuera de línea.
Un SBC aplica esa postura mediante un conjunto de controles combinables. Los límites de velocidad por rango de destino restringen cuánto tráfico puede fluir hacia un prefijo en una ventana determinada. Los límites de llamadas simultáneas acotan cuántas sesiones puede mantener una fuente o un trunk al mismo tiempo. Las alertas de anomalía se activan cuando la concentración en un prefijo B supera una línea base, alimentando una cola revisable por personas en lugar de una acción automática. Y el greylisting basado en porcentajes de ProSBC bloquea una fracción configurable de llamadas, de modo que un greylisting del 90% colapsa la economía de una campaña mientras deja pasar el tráfico legítimo restante. La guía de seguridad del SBC cubre el bloqueo dinámico y el greylisting como parte de la capa de control de acceso más amplia.
En ProSBC, estas verificaciones se ejecutan como un before_filter en la cadena de enrutamiento Ruby, antes de que el SBC elija una ruta saliente, por lo que una llamada limitada nunca avanza y nunca se factura. La misma cadena puede consultar contadores de velocidad, aplicar greylisting y consultar un servicio de puntuación externo en un solo paso, con el Reason Cause Mapping traduciendo cada veredicto en una acción de enrutamiento. La configuración de esas consultas y contadores en el script de enrutamiento sigue el mismo patrón de integración descrito en la guía de integración de enrutamiento de llamadas por REST API del SBC, y es la misma maquinaria de limitación de tasa que defiende contra las inundaciones de denegación de servicio en la capa SIP.
Las herramientas de identidad ayudan en los márgenes pero no resuelven el fraude por volumen por sí solas. Una verificación fallida de STIR/SHAKEN mejora la puntuación de una llamada sospechosa, y una política Do-Not-Originate detiene el tráfico que dice provenir de números que nunca originan llamadas. Pero una campaña de pumping puede funcionar íntegramente con llamadas legítimamente atestadas hacia destinos legítimos. El volumen es el fraude, por lo que la velocidad es el control, y el SBC es el elemento en la ruta que lo mide en el momento del establecimiento de la llamada, en lugar de descubrirlo cuatro semanas después en la factura del operador.
Controle el fraude por volumen en el punto de establecimiento de la llamada
ProSBC incluye los límites de velocidad por destino, los límites de llamadas simultáneas, el greylisting basado en porcentajes y el módulo Do-Not-Originate necesarios para medir el access stimulation y el traffic pumping durante la ventana de establecimiento de la llamada, antes de que termine cualquier minuto. La misma cadena before_filter de Ruby combina esos controles de velocidad con las integraciones validadas de socios: TransNexus ClearIP, SecureLogix, YouMail, JeraSoft y Neustar, de modo que un solo paso de enrutamiento gestiona el fraude por volumen, la identidad y la puntuación por llamada conjuntamente.
Si desea ver cómo se comportan el greylisting y los límites de velocidad frente a su propio mix de tráfico, la forma más rápida es configurarlos en un trunk real durante una evaluación de 30 días. La página de solución de detección de fraude de ProSBC cubre las integraciones con socios y los patrones de implementación con más detalle.
¿Prefiere evaluar por su cuenta primero? Comience su prueba gratuita de 30 días.