Защита от подмены SIM-карты строится на двух действиях: отвязать критичные аккаунты от СМС и запретить оператору любые операции с номером без личного визита с паспортом. Установите пароль на изменения в личном кабинете, включите самозапрет на оформление новых договоров через Госуслуги и переведите двухфакторную аутентификацию на приложение-аутентификатор. Письменная инструкция на случай пропажи связи готовится заранее — в момент атаки времени на размышления не будет.

Ниже — механика атаки, шесть настроек, шаблон инструкции для себя и близких и порядок действий, если связь уже пропала.

Как выглядит атака со стороны жертвы

Первый признак — тишина. Телефон перестаёт ловить сеть, и это всё.

Человек думает про сбой у оператора, про антенну, про погоду. Он идёт в вайфай, продолжает работать, пишет в мессенджерах — и не понимает, что за эти двадцать минут его номер уже перевыпущен на другую карту, а злоумышленник методично восстанавливает пароли ко всем сервисам, где логином служит телефон, получая коды подтверждения на свою SIM.

Дальше по цепочке: почта, банк, биржа. Кошелёк с сид-фразой на устройстве при этом не страдает, а вот аккаунт на централизованной площадке уходит целиком.

Формально подмена SIM-карты — это атака, при которой номер жертвы перевыпускается на карту злоумышленника через оператора связи, причём технической уязвимости в телефоне она не использует: инструментом служит социальная инженерия в отношении сотрудника салона либо поддельные документы. Результат — перехват всех СМС.

Отдельная неприятность — доступ к порталу государственных услуг. Он тоже восстанавливается по номеру, и его захват открывает не только финансовую часть, но и документы, справки, историю обращений; поэтому усиление защиты там стоит делать в первую очередь, а не после банков.

Госуслуги — приоритет.

Шесть настроек, которые закрывают риск

Настройка Где включается Что даёт
Пароль на операции с номером Личный кабинет или салон оператора Блокирует изменения без кодового слова
Запрет удалённой замены SIM Оператор, по заявлению Требует личного визита с паспортом
Самозапрет на новые договоры Госуслуги Не даёт оформить SIM на ваши данные
Аутентификатор вместо СМС Настройки биржи, почты, аккаунтов Коды генерируются на устройстве и не перехватываются
Отдельный номер под финансы Второй оператор, второй договор Публичный номер не связан с деньгами
Резервный e-mail без привязки к телефону Почтовый сервис Восстановление доступа не зависит от номера

Четвёртая строка важнее остальных. Пока код приходит в СМС, вся ваша безопасность держится на сотруднике салона связи, которого вы никогда не видели; аутентификатор переносит эту точку отказа на устройство, которое лежит у вас в кармане, и обесценивает перехват номера почти полностью.

Самозапрет через Госуслуги закрывает соседний сценарий. Он не мешает вашим действующим договорам и не меняет номера — блокируется только оформление новых, а снять запрет можно самому, номер разблокируется в течение суток.

Ориентиры на 28 августа 2026 года: самозапрет на оформление новых SIM-карт оформляется через Госуслуги и не затрагивает действующие договоры; после снятия запрета номер разблокируется в течение 24 часов. Крупные операторы вводят собственное ограничение: в течение суток с момента активации перевыпущенной карты она не принимает банковские СМС. Полной защитой ни та, ни другая мера не является.

Данные для атаки собирают заранее. Номер, имя и привязка к бирже собираются из утечек, публичных объявлений и открытых профилей; целью становится не случайный абонент, а человек, о котором заранее известно, что у него есть что забирать.

Атаку готовят. Иногда неделями.

Отсюда практическое следствие: чем меньше связей между вашим публичным номером и финансовыми сервисами, тем менее вы интересны как цель. Это дешевле любой технической меры и не требует ничего, кроме разделения контактов на публичные и приватные.

Письменная инструкция: зачем и что в ней

В момент атаки думать некогда. Работает то, что записано.

Инструкция решает две задачи: даёт вам самому последовательность действий, когда связь пропала и телефон под рукой бесполезен, и позволяет близким помочь, не задавая вам вопросов по каналу, который уже скомпрометирован. Держите её на бумаге и в зашифрованной заметке на втором устройстве — облачный документ, доступ к которому восстанавливается по номеру телефона, в этой ситуации бесполезен.

Шаблон инструкции

1. Признак. Пропала сотовая сеть более чем на 15 минут без видимой причины.
2. Первый звонок. Оператор [название], номер поддержки [___], с чужого телефона. Требование: экстренная блокировка номера и внутреннее расследование.
3. Второй звонок. Банк [название], номер [___]. Требование: блокировка карт и приостановка операций, компрометация номера.
4. Третий шаг. С чужого устройства сменить пароли: почта, биржа, менеджер паролей. Двухфакторную аутентификацию перевести на аутентификатор.
5. Салон связи. Адрес [___], с паспортом. Проверить факт перевыпуска, при подтверждении — письменное заявление.
6. Полиция. Заявление по статье 159 УК с приложением справки оператора.
7. Для близких. Если я прошу деньги голосом без кодового слова [___] — это не я.

Пункт седьмой добавьте обязательно. Подмена номера часто идёт в связке с обзвоном контактов от вашего имени, и предупреждённая семья закрывает вторую половину ущерба.

Проверьте, где ещё номер служит логином. Обычно список длиннее, чем кажется: почта, портал государственных услуг, банковские приложения, биржа, менеджер паролей, маркетплейсы, мессенджеры — и восстановление в каждом из них идёт по одной и той же СМС, которую вы больше не получаете.

Составьте этот список сейчас. Он же станет планом действий.

Что делать, если связь уже пропала

  1. Не ждите. Пятнадцать минут без сети при работающем телефоне у соседа — повод действовать, а не наблюдать.
  2. Позвоните оператору с чужого телефона и потребуйте экстренной блокировки номера. Скажите прямо: подозреваю мошеннический перевыпуск.
  3. Позвоните в банк. Блокировка карт и приостановка операций, отдельно — просьба зафиксировать время компрометации.
  4. Смените пароли с чужого устройства в порядке: почта, менеджер паролей, биржа, социальные сети.
  5. Идите в салон с паспортом, проверяйте факт перевыпуска и требуйте письменного подтверждения. Эта справка понадобится и полиции, и банку.
  6. Подайте заявление в полицию и предупредите близких по любому доступному каналу.

⚠ Не восстанавливайте доступ к бирже через тот же номер, пока не убедились, что он снова ваш. Повторная привязка к скомпрометированной карте открывает злоумышленнику второй заход.

Отдельно про биржи. Уведомьте площадку письменно в тот же день: большинство сервисов после сообщения о компрометации ставят вывод средств на паузу и требуют дополнительную проверку личности, а эта пауза и есть то, что спасает баланс, пока вы бегаете между салоном и банком.

Письмо в поддержку — не формальность. Оно фиксирует время.

Почему полностью защититься нельзя

Скажу честно: гарантии нет. Решение о перевыпуске принимает человек в салоне, и никакая ваша настройка не отменяет возможности его ошибки или сговора — операторские ограничения усложняют атаку, но не делают её невозможной, что подтверждается регулярностью подобных инцидентов у людей, выполнивших все рекомендации.

Отсюда вывод. Стройте систему так, чтобы перехват номера не давал доступа ни к чему критичному: тогда атака превращается из катастрофы в неприятный день с походом в салон связи.

Частые вопросы

Защищает ли eSIM от подмены

Не принципиально. Атака направлена на процедуру оператора, а не на носитель: перевыпуск профиля eSIM происходит по тем же правилам, что и выдача физической карты. Некоторое преимущество есть в том, что физически изъять eSIM у вас нельзя, но социальную инженерию в салоне это не отменяет.

Какой аутентификатор выбрать вместо СМС

Любой со стандартом TOTP. Обязательна резервная копия секретных ключей в надёжном месте, аппаратный ключ безопасности надёжнее приложения, но поддерживается не всеми площадками. Не храните резервные коды там же, где переписку.

Успеют ли вывести криптовалюту с биржи за время атаки

Часто нет. Большинство площадок блокируют вывод на 24–48 часов после смены пароля или настроек безопасности — эта пауза и есть ваше окно для обращения в поддержку. Именно поэтому первое действие после блокировки номера — письменное уведомление биржи о компрометации.

Отвечает ли оператор за ущерб от перевыпуска

Чаще через суд. Ключевое доказательство — справка о факте перевыпуска с датой, временем и основанием, поэтому получить её нужно сразу, а без такой справки связать потерю средств с действиями оператора практически невозможно.

Нужен ли отдельный номер под финансовые сервисы

При заметных суммах — да. Отдельный номер, который нигде не публикуется, не привязан к мессенджерам и не используется для доставки, резко сужает круг знающих о его существовании. Атака начинается со сбора данных, а неизвестный номер в него не попадает.

Наблюдение из практики. Люди, потерявшие деньги в такой схеме, почти всегда рассказывают одно и то же: связь пропала, но они решили, что это сбой, и подождали до вечера. Стоимость этого ожидания измеряется всем балансом, тогда как звонок оператору с чужого телефона стоит две минуты.

Не ждите вечера. Звоните сразу.

Стоит проверить и то, что происходит при смене устройства. Перенос аутентификатора на новый телефон без резервной копии секретных ключей приводит к тому же результату, что и атака: доступ потерян, восстановление идёт через поддержку, вывод заморожен на несколько суток.

Резервную копию делайте сразу.

Куда идти дальше

Тема связана с соседними материалами. Как проверять адрес сайта до подключения кошелька, я разбирал в статье о проверке ссылки; как работает подделка голоса и лица — в материале про дипфейки. Смежное: настройки безопасности аккаунтов на площадках — в разделе про биржи, разделение активов между устройствами — в материалах по криптопортфелю.

Источники — два. Разбор механики атаки и порядка действий на «Ленте.ру» и описание самозапрета на оформление SIM-карт в справке оператора.

Вердикт

Номер телефона — самое слабое звено вашей безопасности и одновременно ключ ко всему остальному, что у вас есть в цифровом виде. Защищает деньги не техника. Человек за стойкой в салоне связи.

Моя позиция такая. Переведите двухфакторную аутентификацию на приложение сегодня, самозапрет оформите завтра, инструкцию напишите на выходных. Час работы закрывает сценарий, в котором вы теряете доступ ко всему одновременно и без предупреждения.

Настройки безопасности разбираем регулярно. Предупреждения об атаках публикуем в Telegram-канале Cryptium.