Телефон лежит на столе и вдруг перестаёт ловить сеть. Ни звонка, ни уведомления — просто «нет сети» вместо оператора. Через сорок минут выясняется, что кто-то в салоне связи перевыпустил вашу SIM-карту на чужое имя, а коды подтверждения от почты и банка всё это время приходили не вам. Это подмена SIM-карты, и главное, что нужно про неё понять: никто ничего не взламывал.
Атакуют не телефон, а сотрудника оператора
Технически перевыпуск SIM — обычная процедура поддержки. Человек потерял телефон, пришёл в салон, получил новую карту с тем же номером. Атака состоит в том, чтобы пройти эту процедуру от вашего имени. Способов три, и все они не про технику:
- Социальная инженерия. Звонок или визит с уверенной легендой и вашими данными — ФИО, дата рождения, паспортные данные, последние платежи. Всё это собирается из утечек и открытых источников.
- Подкуп или вербовка сотрудника. Один человек в точке продаж, готовый провести перевыпуск, — и никакая проверка личности не сработает.
- Подделка документов либо доверенности, достаточной для дистанционного оформления.
Как только новая SIM активирована, старая мгновенно отключается от сети. Все входящие SMS и звонки идут злоумышленнику. Дальше он запускает восстановление доступа к вашим аккаунтам — «забыли пароль», код по SMS, готово.
Признак, который почти все пропускают
У этой атаки есть один яркий симптом, и он выглядит совершенно безобидно: телефон молча теряет сеть и не восстанавливает её. Ни ошибки, ни предупреждения — просто пропадает связь. Мы приучены думать, что это метро, лифт, толстые стены, сбой у оператора, и спокойно ждём. Именно эта пауза и есть время атаки.
Правильная реакция: если сеть пропала не там, где она пропадает обычно, и не вернулась за десять-пятнадцать минут, а Wi-Fi при этом работает и другие телефоны рядом ловят — проверьте это немедленно. Вставьте SIM в другой аппарат, попросите кого-нибудь позвонить вам, зайдите в личный кабинет оператора. Ошибиться и зря побеспокоиться дёшево. Не заметить — дорого.
SMS — плохой второй фактор, но отключать его не надо
Скажем честно: подтверждение по SMS намного лучше, чем его отсутствие. Оно останавливает подавляющее большинство типовых атак — подбор паролей, использование украденных из утечек комбинаций, вход с чужого устройства. Если у аккаунта сегодня нет никакой двухфакторной защиты, а доступен только код по SMS — включайте его сегодня же и не ждите «правильного» способа.
Проблема в другом. SMS не должен защищать те аккаунты, через которые сбрасывается всё остальное. Это почта, менеджер паролей, банк и криптобиржа. Почтовый ящик — корень всей вашей цифровой личности: у кого он, у того и все остальные сервисы, потому что именно туда приходят ссылки на восстановление. Защищать корень самым слабым из доступных методов — всё равно что поставить бронедверь и оставить ключ под ковриком.
Лестница надёжности: от слабого к сильному
- SMS-код. Уязвим к подмене SIM, а также к перехвату и к фишинговым сайтам, которые просят ввести код в поддельную форму.
- Код на почту. Чуть лучше — не зависит от оператора связи, но ровно настолько надёжен, насколько защищён сам почтовый ящик.
- Приложение-аутентификатор (TOTP). Шестизначные коды генерируются прямо на устройстве, без сети и без оператора. Перевыпуск SIM на них никак не влияет. Это лучшее соотношение усилий и результата для большинства людей: настроить генератор одноразовых кодов TOTP занимает минуту на каждый аккаунт. Подробнее о разнице между этими способами — в отдельном разборе, аутентификатор или SMS: что безопаснее.
- Аппаратный ключ или passkey. Верхняя ступень. Ключ проверяет адрес сайта криптографически, поэтому не сработает на поддельной странице — а значит, защищает не только от подмены SIM, но и от фишинга, который обходит и SMS, и TOTP.
Что сделать заранее
- Поставьте у оператора запрет на дистанционный перевыпуск SIM. Большинство операторов позволяют потребовать личного присутствия с паспортом или добавить кодовое слово, без которого номер не переоформят. Это единственная мера, которая бьёт по атаке в самом её корне.
- Уберите номер телефона как способ восстановления там, где есть более надёжный. Один включённый SMS-сброс обесценивает аутентификатор на том же аккаунте: атакующий просто пойдёт по слабому пути.
- Переведите почту и менеджер паролей на TOTP или аппаратный ключ. Начните именно с них, а не с соцсетей.
- Сохраните резервные коды офлайн. Распечатать и положить к документам, записать в бумажный блокнот, в крайнем случае — в зашифрованное хранилище на другом устройстве. Хранить их скриншотом в галерее телефона бессмысленно. Что это за коды и как они работают, разобрано в материале про резервные коды 2FA.
- Заведите разные пароли. Второй фактор не спасает, если один и тот же пароль открывает пять сервисов; генератор надёжных паролей решает это за несколько секунд.
Первый час: порядок действий
Если сеть пропала и вы подозреваете подмену, порядок важнее скорости. Делайте так:
- Позвоните оператору с чужого телефона. Первым делом — вернуть контроль над номером и заблокировать чужую SIM. Пока номер у злоумышленника, любые пароли, которые вы меняете, он сбросит заново. Это единственный шаг, который реально останавливает атаку.
- Затем почта. Смените пароль, завершите все активные сессии, проверьте правила пересылки и фильтры — их часто добавляют, чтобы тихо читать переписку и после потери доступа.
- Затем банк и финансы. Позвоните в банк, сообщите о подмене номера, заблокируйте операции, проверьте историю за последние сутки.
- Потом остальное. Соцсети, рабочие сервисы, магазины с привязанными картами — по убыванию ущерба.
И только после этого — заявление оператору и в полицию. Бумаги важны, но они не возвращают доступ; возвращает его звонок в первые минуты.
Частые вопросы
Может ли атакующий обойти аутентификатор так же, как SMS?
Перевыпуском SIM — нет: коды TOTP генерируются на самом устройстве и с оператором связи никак не связаны. Но аутентификатор уязвим к фишингу: если вы введёте шестизначный код на поддельной странице, злоумышленник успеет использовать его за отведённые тридцать секунд. От этого защищает только аппаратный ключ или passkey, которые проверяют домен сайта автоматически.
Стоит ли завести отдельный номер только для банков?
Да, это рабочая мера. Отдельная SIM, которую вы нигде не публикуете, не привязываете к соцсетям и не оставляете в интернет-магазинах, резко снижает шанс, что номер вообще попадёт в поле зрения атакующего. Держать такой номер лучше в простом телефоне и не использовать для звонков и переписки.
Что делать, если резервные коды потеряны, а доступ к номеру уже потерян?
Останется только процедура восстановления у самого сервиса: подтверждение личности документами, ответы на вопросы о содержимом аккаунта, обращение в поддержку с устройства, с которого вы обычно входили. Это долго и не всегда успешно — именно поэтому резервные коды печатают заранее. Сразу после восстановления доступа сгенерируйте новый комплект и уберите его в офлайн.