Защита от подмены SIM-карты строится на двух действиях: отвязать критичные аккаунты от СМС и запретить оператору любые операции с номером без личного визита с паспортом. Установите пароль на изменения в личном кабинете, включите самозапрет на оформление новых договоров через Госуслуги и переведите двухфакторную аутентификацию на приложение-аутентификатор. Письменная инструкция на случай пропажи связи готовится заранее — в момент атаки времени на размышления не будет.
Ниже — механика атаки, шесть настроек, шаблон инструкции для себя и близких и порядок действий, если связь уже пропала.
Как выглядит атака со стороны жертвы
Первый признак — тишина. Телефон перестаёт ловить сеть, и это всё.
Человек думает про сбой у оператора, про антенну, про погоду. Он идёт в вайфай, продолжает работать, пишет в мессенджерах — и не понимает, что за эти двадцать минут его номер уже перевыпущен на другую карту, а злоумышленник методично восстанавливает пароли ко всем сервисам, где логином служит телефон, получая коды подтверждения на свою SIM.
Дальше по цепочке: почта, банк, биржа. Кошелёк с сид-фразой на устройстве при этом не страдает, а вот аккаунт на централизованной площадке уходит целиком.
Формально подмена SIM-карты — это атака, при которой номер жертвы перевыпускается на карту злоумышленника через оператора связи, причём технической уязвимости в телефоне она не использует: инструментом служит социальная инженерия в отношении сотрудника салона либо поддельные документы. Результат — перехват всех СМС.
Отдельная неприятность — доступ к порталу государственных услуг. Он тоже восстанавливается по номеру, и его захват открывает не только финансовую часть, но и документы, справки, историю обращений; поэтому усиление защиты там стоит делать в первую очередь, а не после банков.
Госуслуги — приоритет.
Шесть настроек, которые закрывают риск
| Настройка | Где включается | Что даёт |
|---|---|---|
| Пароль на операции с номером | Личный кабинет или салон оператора | Блокирует изменения без кодового слова |
| Запрет удалённой замены SIM | Оператор, по заявлению | Требует личного визита с паспортом |
| Самозапрет на новые договоры | Госуслуги | Не даёт оформить SIM на ваши данные |
| Аутентификатор вместо СМС | Настройки биржи, почты, аккаунтов | Коды генерируются на устройстве и не перехватываются |
| Отдельный номер под финансы | Второй оператор, второй договор | Публичный номер не связан с деньгами |
| Резервный e-mail без привязки к телефону | Почтовый сервис | Восстановление доступа не зависит от номера |
Четвёртая строка важнее остальных. Пока код приходит в СМС, вся ваша безопасность держится на сотруднике салона связи, которого вы никогда не видели; аутентификатор переносит эту точку отказа на устройство, которое лежит у вас в кармане, и обесценивает перехват номера почти полностью.
Самозапрет через Госуслуги закрывает соседний сценарий. Он не мешает вашим действующим договорам и не меняет номера — блокируется только оформление новых, а снять запрет можно самому, номер разблокируется в течение суток.
Ориентиры на 28 августа 2026 года: самозапрет на оформление новых SIM-карт оформляется через Госуслуги и не затрагивает действующие договоры; после снятия запрета номер разблокируется в течение 24 часов. Крупные операторы вводят собственное ограничение: в течение суток с момента активации перевыпущенной карты она не принимает банковские СМС. Полной защитой ни та, ни другая мера не является.
Данные для атаки собирают заранее. Номер, имя и привязка к бирже собираются из утечек, публичных объявлений и открытых профилей; целью становится не случайный абонент, а человек, о котором заранее известно, что у него есть что забирать.
Атаку готовят. Иногда неделями.
Отсюда практическое следствие: чем меньше связей между вашим публичным номером и финансовыми сервисами, тем менее вы интересны как цель. Это дешевле любой технической меры и не требует ничего, кроме разделения контактов на публичные и приватные.
Письменная инструкция: зачем и что в ней
В момент атаки думать некогда. Работает то, что записано.
Инструкция решает две задачи: даёт вам самому последовательность действий, когда связь пропала и телефон под рукой бесполезен, и позволяет близким помочь, не задавая вам вопросов по каналу, который уже скомпрометирован. Держите её на бумаге и в зашифрованной заметке на втором устройстве — облачный документ, доступ к которому восстанавливается по номеру телефона, в этой ситуации бесполезен.
Шаблон инструкции
1. Признак. Пропала сотовая сеть более чем на 15 минут без видимой причины.
2. Первый звонок. Оператор [название], номер поддержки [___], с чужого телефона. Требование: экстренная блокировка номера и внутреннее расследование.
3. Второй звонок. Банк [название], номер [___]. Требование: блокировка карт и приостановка операций, компрометация номера.
4. Третий шаг. С чужого устройства сменить пароли: почта, биржа, менеджер паролей. Двухфакторную аутентификацию перевести на аутентификатор.
5. Салон связи. Адрес [___], с паспортом. Проверить факт перевыпуска, при подтверждении — письменное заявление.
6. Полиция. Заявление по статье 159 УК с приложением справки оператора.
7. Для близких. Если я прошу деньги голосом без кодового слова [___] — это не я.
Пункт седьмой добавьте обязательно. Подмена номера часто идёт в связке с обзвоном контактов от вашего имени, и предупреждённая семья закрывает вторую половину ущерба.
Проверьте, где ещё номер служит логином. Обычно список длиннее, чем кажется: почта, портал государственных услуг, банковские приложения, биржа, менеджер паролей, маркетплейсы, мессенджеры — и восстановление в каждом из них идёт по одной и той же СМС, которую вы больше не получаете.
Составьте этот список сейчас. Он же станет планом действий.
Что делать, если связь уже пропала
- Не ждите. Пятнадцать минут без сети при работающем телефоне у соседа — повод действовать, а не наблюдать.
- Позвоните оператору с чужого телефона и потребуйте экстренной блокировки номера. Скажите прямо: подозреваю мошеннический перевыпуск.
- Позвоните в банк. Блокировка карт и приостановка операций, отдельно — просьба зафиксировать время компрометации.
- Смените пароли с чужого устройства в порядке: почта, менеджер паролей, биржа, социальные сети.
- Идите в салон с паспортом, проверяйте факт перевыпуска и требуйте письменного подтверждения. Эта справка понадобится и полиции, и банку.
- Подайте заявление в полицию и предупредите близких по любому доступному каналу.
⚠ Не восстанавливайте доступ к бирже через тот же номер, пока не убедились, что он снова ваш. Повторная привязка к скомпрометированной карте открывает злоумышленнику второй заход.
Отдельно про биржи. Уведомьте площадку письменно в тот же день: большинство сервисов после сообщения о компрометации ставят вывод средств на паузу и требуют дополнительную проверку личности, а эта пауза и есть то, что спасает баланс, пока вы бегаете между салоном и банком.
Письмо в поддержку — не формальность. Оно фиксирует время.
Почему полностью защититься нельзя
Скажу честно: гарантии нет. Решение о перевыпуске принимает человек в салоне, и никакая ваша настройка не отменяет возможности его ошибки или сговора — операторские ограничения усложняют атаку, но не делают её невозможной, что подтверждается регулярностью подобных инцидентов у людей, выполнивших все рекомендации.
Отсюда вывод. Стройте систему так, чтобы перехват номера не давал доступа ни к чему критичному: тогда атака превращается из катастрофы в неприятный день с походом в салон связи.
Частые вопросы
Защищает ли eSIM от подмены
Не принципиально. Атака направлена на процедуру оператора, а не на носитель: перевыпуск профиля eSIM происходит по тем же правилам, что и выдача физической карты. Некоторое преимущество есть в том, что физически изъять eSIM у вас нельзя, но социальную инженерию в салоне это не отменяет.
Какой аутентификатор выбрать вместо СМС
Любой со стандартом TOTP. Обязательна резервная копия секретных ключей в надёжном месте, аппаратный ключ безопасности надёжнее приложения, но поддерживается не всеми площадками. Не храните резервные коды там же, где переписку.
Успеют ли вывести криптовалюту с биржи за время атаки
Часто нет. Большинство площадок блокируют вывод на 24–48 часов после смены пароля или настроек безопасности — эта пауза и есть ваше окно для обращения в поддержку. Именно поэтому первое действие после блокировки номера — письменное уведомление биржи о компрометации.
Отвечает ли оператор за ущерб от перевыпуска
Чаще через суд. Ключевое доказательство — справка о факте перевыпуска с датой, временем и основанием, поэтому получить её нужно сразу, а без такой справки связать потерю средств с действиями оператора практически невозможно.
Нужен ли отдельный номер под финансовые сервисы
При заметных суммах — да. Отдельный номер, который нигде не публикуется, не привязан к мессенджерам и не используется для доставки, резко сужает круг знающих о его существовании. Атака начинается со сбора данных, а неизвестный номер в него не попадает.
Наблюдение из практики. Люди, потерявшие деньги в такой схеме, почти всегда рассказывают одно и то же: связь пропала, но они решили, что это сбой, и подождали до вечера. Стоимость этого ожидания измеряется всем балансом, тогда как звонок оператору с чужого телефона стоит две минуты.
Не ждите вечера. Звоните сразу.
Стоит проверить и то, что происходит при смене устройства. Перенос аутентификатора на новый телефон без резервной копии секретных ключей приводит к тому же результату, что и атака: доступ потерян, восстановление идёт через поддержку, вывод заморожен на несколько суток.
Резервную копию делайте сразу.
Куда идти дальше
Тема связана с соседними материалами. Как проверять адрес сайта до подключения кошелька, я разбирал в статье о проверке ссылки; как работает подделка голоса и лица — в материале про дипфейки. Смежное: настройки безопасности аккаунтов на площадках — в разделе про биржи, разделение активов между устройствами — в материалах по криптопортфелю.
Источники — два. Разбор механики атаки и порядка действий на «Ленте.ру» и описание самозапрета на оформление SIM-карт в справке оператора.
Вердикт
Номер телефона — самое слабое звено вашей безопасности и одновременно ключ ко всему остальному, что у вас есть в цифровом виде. Защищает деньги не техника. Человек за стойкой в салоне связи.
Моя позиция такая. Переведите двухфакторную аутентификацию на приложение сегодня, самозапрет оформите завтра, инструкцию напишите на выходных. Час работы закрывает сценарий, в котором вы теряете доступ ко всему одновременно и без предупреждения.
Настройки безопасности разбираем регулярно. Предупреждения об атаках публикуем в Telegram-канале Cryptium.
Обсуждение
Добавить комментарий