Аккаунт защищается от схем с восстановлением доступа тремя мерами: отказом от SMS как основного фактора подтверждения, приложением-аутентификатором вместо номера телефона и отдельной проверкой любого обращения, которое просит восстановить доступ или подтвердить личность. Мобильный номер — самое слабое звено большинства подобных схем. Он остаётся главной мишенью атакующих.
Как выглядит схема со стороны владельца аккаунта
Сначала атакующий собирает данные: имя, номер телефона, оператора связи, иногда ответы на секретные вопросы из открытых источников или утечек. Затем он обращается к оператору, представляясь жертвой, и убеждает выпустить новую SIM-карту на её номер. Это ключевой момент атаки. Если оператор не проверяет запрос достаточно тщательно, номер переходит под контроль атакующего. Всё решает один звонок. Все SMS-коды, звонки и push-подтверждения теперь приходят ему, а не настоящему владельцу счёта.
Признаки, по которым распознаётся перехват доступа
Первый признак — внезапная потеря сигнала мобильной сети без видимой причины. Это тревожный звоночек. Значит, номер уже забрали. Второй признак — уведомления о попытках входа или смены пароля на сервисах, которые вы не инициировали. Стоит насторожиться сразу. Третий — звонок или сообщение от «оператора связи» или «поддержки платформы» с просьбой продиктовать код подтверждения, который якобы нужен для верификации.

Проверка за 60 секунд: что открыть и на что смотреть
Не все способы подтверждения одинаково уязвимы. Разница принципиальна. Между SMS и приложением-аутентификатором она не формальная, а архитектурная: один канал завязан на оператора связи, другой — на конкретное устройство в ваших руках.
| Способ подтверждения | Уязвимость к SIM-свопу |
|---|---|
| SMS-код на номер телефона | Высокая — номер можно переоформить через оператора |
| Push-уведомление в приложении-аутентификаторе | Низкая — привязано к устройству, а не к номеру |
| Аппаратный ключ безопасности (FIDO2) | Практически нулевая — требует физического устройства |
| Email как резервный канал восстановления | Средняя — зависит от того, чем защищена сама почта |
Пошаговые действия, если доступ уже потерян
Если доступ уже потерян, первым делом свяжитесь с оператором связи напрямую через официальную горячую линию, а не через номер из подозрительного сообщения, и заблокируйте скомпрометированную SIM-карту. Затем смените пароли на всех связанных сервисах с чистого устройства, начиная с почты — она обычно служит точкой восстановления для остальных аккаунтов. На 5 февраля 2026 года, по данным разбора Ledger «The State of Crypto Scams», SIM-своп остаётся одной из основных техник обхода двухфакторной защиты именно потому, что атакует не код, а канал его доставки.
Подать заявление о мошенничестве можно через официальный сайт МВД России, зафиксировав время инцидента, оператора связи и все связанные аккаунты, доступ к которым мог быть затронут.
Как закрыть слабое место в защите доступа
Большинство мер требуют разового действия и почти не влияют на удобство использования аккаунта в дальнейшем. Это делает их особенно выгодными: цена внедрения низкая, а снижение риска — значительное.
- Переведите двухфакторную аутентификацию с SMS на приложение-аутентификатор везде, где это возможно
- Установите у оператора связи дополнительный PIN-код или парольную фразу на операции с номером
- Используйте отдельный email для крипто-сервисов, не связанный с публичными профилями
- Никогда не диктуйте код подтверждения по телефону — легитимные службы никогда его не запрашивают
У меня был читатель, которому позвонили якобы из службы поддержки биржи и попросили назвать код из SMS «для отмены подозрительной операции». Первая реакция была довериться — голос звучал уверенно, а на экране горело уведомление о попытке входа. Всё выглядело правдоподобно. Спасло простое правило: код никогда не диктуется вслух, даже если просит «сотрудник поддержки». Звонок оказался частью схемы, направленной на аккаунт биржи, и попытка провалилась именно из-за этой привычки.
Чек-лист
- 2FA переведена с SMS на приложение-аутентификатор или аппаратный ключ
- У оператора связи установлен дополнительный PIN на операции с номером
- Резервный email отделён от публичных профилей и защищён отдельно
- Установлено правило: код подтверждения никому не диктуется вслух
Смежные темы разобраны в других материалах Cryptium. Общий раздел — цифровая безопасность, более широкий контекст — статьи про криптокошельки. Что делать, если аутентификатор недоступен, разбирает материал что делать, если потерян телефон с приложением 2FA, а пошаговый разбор усиления защиты — статья как усилить защиту биржевого аккаунта за пять шагов.
Вопросы и ответы
Может ли SIM-своп произойти без моего ведома?
Да, в этом суть атаки. Жертва обычно узнаёт о переоформлении номера только по внезапной потере сигнала или по уведомлениям о взломе аккаунтов, привязанных к этому номеру. Никакого действия со стороны владельца номера для самой атаки не требуется — оператора убеждает атакующий, а не жертва.
Помогает ли PIN-код у оператора?
Да, существенно. Дополнительный PIN или кодовое слово на операции с номером требует от сотрудника оператора проверить это значение перед переоформлением SIM-карты, что резко усложняет социальную инженерию. Барьер простой, но действенный. Это не абсолютная защита. Но это серьёзный дополнительный барьер почти без затрат.
Стоит ли верить звонку от «службы поддержки биржи»?
Почти никогда. Практически никогда не стоит доверять входящему звонку с просьбой продиктовать код или установить программу удалённого доступа. Осторожность здесь оправдана. Такие звонки часто маскируются под официальный номер через подмену caller ID. Легитимные площадки не инициируют такие звонки первыми и никогда не просят код подтверждения устно. Давление — тревожный сигнал. Любое давление и срочность в разговоре — дополнительный красный флаг.
Вердикт
Схемы с восстановлением доступа бьют по самому слабому звену — телефонному номеру, а не по коду. Дело не в сложности атаки. Перенос двухфакторной защиты на приложение или аппаратный ключ снимает основной риск почти полностью. Простое правило «код никому не диктуется вслух» защищает даже тогда, когда все остальные меры почему-то не сработали.
Обсуждение
Добавить комментарий